ГОСТ Р 56498—2015
П р и м е ч а н и е — Например, политика может определять взаимоотношения между руководством корпо
ративным IT-отдепом и ICS и их соответствующие обязанности. Политика может разграничивать цели безопасности
системы управления от целей безопасности корпоративной сети. Например, важнейшим аспектом безопасности
корпоративной сети может быть сохранение конфиденциальности, в то время как важнейшим аспектом безопаснос ти
системы управления может быть обеспечение бесперебойной работы.
Кроме того, организационная политика безопасности может определять конкретные стандарты и
нормы, применимые к организации в целом.
Руководству следует доводить политику безопасности до сведения всей организации, чтобы все
сотрудники понимали эту политику, а также могли регистрировать последствия ее нарушений.
Политику безопасности этого уровня периодически пересматривают. Периодичность пересмотра
может варьироваться в соответствии стребованиями руководства и бытьчаще на первых этапах после
внедрения.
Данный уровень политики безопасности ICS приведен в разделе 7.
5.4.3 Оперативная политика
Оперативные политики разрабатывают на нижних уровнях организации для определения того,
как необходимо реализовывать положения корпоративной политики безопасности в соответствующих
организационных сферах.
Эти политики определяют, что необходимо предпринять в отдельно взятой организационной
сфере для достижения целей корпоративной политики. Они подчиняют себе регламенты безопаснос ти.
расположенные уровнем ниже.
Регламенты должны по возможности затрагивать все необходимые этапы жизненного цикла про
граммы безопасности с точки зрения отдельно взятой организационной единицы:
- разработку системы;
- материально-техническое снабжение;
- технологический процесс;
- сопровоадение системы;
- персонал;
- аудит.
В типичном случае политику на этом уровне пересматривают периодически и по определенным
поводам, например, каждый раз при внедрении нового, корректировке существующего бизнес-процес
са или его ликвидации.
Особое внимание в настоящем стандарте уделено эксплуатации и обслуживанию ICS. Настоя
щий стандарт не предусматривает методологической основы по таким вопросам как беспроводные
устройства и датчики, персонал, политика субподряда и материально-техническое снабжение.
Политика имеет иерархическую структуру в
виде четырех уровней, как показано на рисунке 3.
Руководящая
В центре внимания настоящего стандарта оператив
политика
ная политика, которая в общем случае имеет харак
терметодик.Оперативную политику следует
понимать в рамках полной политики.
5.4.2 Руководящая политика безопасности
Политика на самом верхнем уровне организа
ции санкционирует программу безопасности и
обозначает направление. Она устанавливает общие
цели безопасности организации.
Формулировкаполитикивысшимруково
дством должна быть достаточно продуманна и оста
ваться актуальной и точной при изменениях в
структуре организации, в технологии системы и
безопасности и в характере угроз безопасности.
Будучи продуманной, политика может быть стабиль
ной и будет нуждаться в переработке только в слу
чае изменения исходной позиции организации в
отношении безопасности. Однако формулировка
политики является однозначной. Она четко определяет, что требуется.
Политика безопасности верхнего уровня организации определяет общие сферы ответственности
и подотчетности для организационных сфер.
безопасности
11