ГОСТ Р МЭК 62443-2-1—2015
средства контроля, используемые в производстве’операционной деятельности, которые могут дополнять средства
контроля информационной безопасности и снижать вероятность последствия. Кним относятся независимые SIS и
прочие технологии PSM, например, пассивные, вспомогательные, независимые резервные устройства. Примерная
частотность напрямую связана с общей уязвимостью иугрозами и гложетбыть выражена в количественном виде (в
процентах) или более субъективным образом: по уровням — высокий, средний или низкий;
d)определение последствий или влияния успешно реализованной угрозы с учетомбизнеса илиоценки риска
для IACS.
А.2.3.5 Использованные ресурсы
Данный элемент частично основан на материалах [24]. [26], [27]. [28]. [29], [30]. [33]. [42].
А.З Категория «Устранение риска при помощи системы управления кибербезопасностью»
А.3.1 Описание категории
Вторая главная категория CSMS называется «Устранение риска при помощи CSMS». В этой категории рас
крывается большое количество требований и информации, содержащейся в CSMS. Категория делится на следую
щие группы элементов:
- политика безопасности, организация и осознание необходимости:
- избранные контрмеры обеспечения безопасности;
- внедрение.
А.3.2 Группа элементов «Политика безопасности, организация и информированность»
А.3.2.1 Описание группы элементов
В первой группе элементов этой категории описывается разработка базовых политик информационной без
опасности, организации, ответственные за обеспечение информационной безопасности и информированность о
решении этих вопросов внутри организации. На рисунке А.6 графически представлены элементы, формирующие
группу элементов:
- сфера применения CSMS;
- организация безопасности;
- обучение персонала и информированность;
- план бизнес-непрерывности;
- политики и процедуры безопасности.
РисунокА.6 — Графическое представление группы элементов «Политика безопасности,
организация и осознание необходимости»
А.3.2.2 Элемент «Сфера применения CSMS»
А.3.2-2.1 Описание элемента
Когда имеется готовое экономическое обоснование и поддержка руководства, следующим шагом будет раз
работка формальной сферы применения или концепции. Сфера применения должна устанавливать задачи, ко
торые должны быть выполнены (на экономическом уровне), и сроки их выполнения. Она определяет конкретную
область, на которую необходимо направлять усилия.
Заявление о сфере применения должно исходить от ответственного исполнителя из состава высшего руко
водства или управленческой группы, которая будет отвечать за руководство группой на протяжении разработки
программы. В конечном итоге, ответственный исполнитель должен будет обеспечивать выполнение программы,
включая обмен информацией, финансирование, обеспечение выполнения задач и аудит.
53