ГОСТ Р МЭК 62443-2-1—2015
4.4.3Элемент «Анализ, совершенствование и поддержание системы управления кибербе-
золасностью»
Цель:
Обеспечение выполнения целей CSMS во времени.
Описание:
Анализ, совершенствование и поддержание CSMS обеспечивает непрерывный надзор над систе
мой для контроля ее эффективного функционирования и управления изменениями, которые требуется
вносить в систему, во времени.
Обоснование:
Анализ и мониторинг требуются для поддержания эффективности CSMS, поскольку система
должна реагировать на изменения во внутренних и внешних угрозах, уязвимости и последствиях, а
также на изменения в границах допустимости рисков, требованиях законодательства и развивающихся
технических и нетехнических подходах к смягчению рисков.
Требования:
Таблица 19 — Требования к анализу, совершенствованию и поддержанию CSMS
Описание работ
Требование
4.4.3.1 Назначение организации
для управления и внесения изме
нений в CSMS
Должна быть назначена организация для управления и координации со
вершенствования и внесения изменений в CSMS и использования уста
новленного метода внесения и реализации изменений
4.4.3.2 Периодическое проведе
ние оценки CSMS
Управляющая организация должна периодически оценивать всю систему
CSMS для обеспечения достижения целей по безопасности
4.4.3.3 Определение триггерных
факторов для оценки CSMS
Организациядолжна создать перечень триггерных факторов с установлен
ными пороговыми значениями для последующего анализа соответствую
щих элементов CSMS и. возможно, внесения изменений. Эти триггерные
факторы должны включать, как минимум, факты серьезных инцидентов в
системе безопасности, изменения в законодательстве и нормативных до
кументах. изменения в рисках и значительные изменения в IACS. Порого
вые значения должны быть основаны на границах допустимости рисков
для организации
4.4.3.4 Определение и проведе
ние корректирующих и превентив
ных мероприятий
Организация должна определить и провести соответствующие корректи
рующие и превентивные мероприятия, чтобы модифицировать CSMS для
выполнения целей по безопасности
4.4.3.5 Анализ границ допустимо
сти рисков
Анализ границдопустимости рисков для организации проводится в случае
значительных изменений в организации, технологии, целях деятельности,
внутренней деятельности и внешних событиях, включая обнаруженные
угрозы и изменения всоциальной обстановке
4.4.3.6 Проведение мониторинга
и оценки отраслевых стратегий,
связанных с CSMS
Владельцы системы управления должны проводить мониторинг отрасли
на предмет передовых практик, применяемых в CSMS для оценки и смяг
чения рисков, и оценивать их применимость
4.4.3.7 Проведение мониторинга
и оценки действующего законода
тельства. относящегося к кибер-
безопасности
Организация должна ознакомиться с действующим законодательством и
изменениями взаконодательстве, относящимся к кибербезопасности
4.4.3.8 Запрос и сообщение о
предложениях работников в сфе
ре безопасности
Должен осуществляться активный поиск идоведение до высшего руковод
ства предложений работников в сфере безопасности, касающихся недо
статков и потенциала работы системы безопасности
28