ГОСТ Р 56498—2015
7 Политика безопасности промышленной системы
управления — принципы и допущения
Цель указанной политики — обеспечение администрации ICS директивной информацией, в кото
рой указано на что распространяется политика безопасности ICS, ее позиционирование внутри поли
тик организации, соответствие другим требованиям организации или техническим требованиям,
бизнес-требованиям, требованиям соответствующих законов и регламентов.
7.1 Политика безопасности промышленной системы управления — принципы
7.1.1 Политика безопасности ICS превалирует над подчиненными политиками, за исключением
случаев, когда явно выражено иное.
Это обосновано тем. что при возникновении конфликта утверждений политик для различных
политик, действующих на заводе и на площадках его контрагентов, должно быть установлено старши
нство политик.
Правила реализации политики приведены в 7.1.1.1 и 7.1.1.2.
7.1.1.1 Должно быть заключено соглашение об уровне безопасности предоставляемых услуг
между сервисной организацией и организацией ICS. устанавливающее требуемый уровень доверия.
7.1.1.2 Соглашение об уровне безопасности предоставляемыхуслугдолжно быть согласовано с
политикой ICS.
Пример — Если оператор ICS и оператор удаленного центра управления принадлежат различным
организациям или находятся на разных объе
к
тах, они м огут использовать отличающиеся полити
к
и
информационной безопасности. Соглашение о безопасности предоставления услуг может потребо
ваться. например, для у
к
азания мер по аутентифи
к
ации, по сдерживанию распространения информа
ции, по пресечению угроз, исходящих о т вирусов и вредоносного программного обеспечения.
Дополнительная информация относительно безопасности приведена в соглашениях со сторон
ними организациями в соответствии с ИСО/МЭК 27002.
7.1.2 Политика безопасности ICS подчиняется политике безопасности организации и дополняет
ее. При возникновении конфликта политика безопасности организации является приоритетной.
Это обосновано тем. что существующие корпоративные политики должны соблюдаться полити
кой безопасности ICS.
Правила реализации политики приведены в 7.1.2.1.
7.1.2.1 Политика безопасности ICS может быть исключена из этих положений. В этом случае
может потребоваться существенное дополнение положений настоящего стандарта.
Дополнительная информация — по ИСО/МЭК 27002.
7.1.3 Политика безопасности ICS подчинена функциональной политике безопасности, связанной
с безопасностью эксплуатации.
Это обосновано тем, что политика безопасности ICS не распространяется на безопасность функ
ционирования, а также на требования безопасного функционирования и эксплуатации в опасных усло
виях, которые во многихзаконодательствахсчитаются имеющими высокую или наивысшую важность.
Правила реализации политики приведены в 7.1.3.1.
7.1.3.1 Изменения в политике безопасности ICS должны быть утверждены администрацией,
отвечающей за безопасность эксплуатации.
7.1.4 Политика безопасности ICS дополняет требования местного или национального законо
дательства. При возникновении противоречий приоритет имеют требования местного или националь
ного законодательства.
Это обосновано тем. что требования законодательства, официальные распоряжения (на феде
ральном уровне, на уровне страны, города) имеют приоритет надтехническими требованиями и требо
ваниями организации.
7.1.5 Политика безопасности ICS может быть дополнена, либо принудительно обойдена требо
ваниями регулирующих документов.
Это обосновано тем, что регулирующие документы (например, федеральные, национальные,
города, промышленности) могут дополнять или принудительно обходить организационные и техничес
кие меры этой политики.
Правила реализации политики приведены в 7.1.5.1.
7.1.5.1 Политика безопасности ICS должна быть рассмотрена и. по возможности, утверждена
представителями органов государственной власти, осуществляющих надзор за соблюдением требо
ваний регулирующих документов в организации и/или в регулятивном органе.
21