ГОСТ Р 56498—2015
П р и м е ч а н и е — В соответствии с требованиями эксплуатационной безопасности, установленными в
МЭК 61508 и МЭК 61511. приложения, осуществляющие мониторинг, излучений должны соответствовать требова
ниям действующего местного законодательства и требованиям к приложениям контроля качества, изложенным в
GAMP (16). Они могут подпадать под действие этого положения.
7.2Политика безопасности промышленной системы управления — допущения и
исключения
7.2.1 Политика безопасности ICS не обеспечивает доступности данных функционирования и
целостности этих данных.
Это обосновано тем. что свойства передачи данных в реальном времени и коррекция ошибок
являютсячастью функционала ICS, они соответствуюттребованиям эксплуатационной безопасности и
разработаны для коррекции отказов и ошибок функционирования системы.
Правила реализации политики приведены в 7.2.1.1.
7.2.1.1 Для передачи соответствующих данных безопасности следует использовать каналы,
которые имеюттребуемые свойства с точки зрения обеспечения целостности данных, если не опреде
лен транзит этих данных с использованием связных протоколов промышленного качества.
П р и м е ч а н и е — Целостность передаваемых данных традиционно является главной целью обеспечения
безопасности при эксплуатации информационных систем. Предполагается, что уверенность в том. что данные ICS
переданы и приняты неизмененными между конечными точками сессии, обеспечивается промышленными связны ми
протоколами.
7.2.2 Политика безопасности ICS не является всеобъемлющей политикой безопасности.
Это обосновано тем. что настоящий стандарт учитывает только логическую безопасность ICS. Он
не содержит всех положений, обычно входящих в политику безопасности организации.
П р и м е ч а н и е — В настоящем стандарте устанавливают меры физической безопасности только в слу
чае. если они тесно связаны с мерами логической безопасности. Другие меры, такие как безопасность персонала, в
настоящем стандарте не рассматриваются.
Правила реализации политики приведены в 7.2.2.1 и 7.2.2.2.
7.2.2.1 Всеобъемлющая политика безопасностидолжна быть политикой безопасности организа
ции и включать, например, положения, касающиеся безопасности персонала, общей физической и
информационной безопасности.
7.2.2.2 Для дополнения политики безопасности ICS и придания ей законченности необходимо
использовать общеотраслевые или специализированные стандарты, если политика безопасности
организации утрачена или недостаточна.
Дополнительная информация — по ИСО/МЭК 27002.
7.2.3 Политика безопасности ICS но распространяется на закупки.
Это обосновано тем. что закупки и. в зависимости от рисков, связанные с ними обеспечение безо
пасности и относящееся к ним тестирование должны рассматриваться как штатные требования, одна ко
они не рассматриваются в настоящем стандарте.
В данной политике предусмотрены предварительные условия и ограничения, заключающиеся в
том. что ICS предполагает существование соответствующей политики для закупок, тестирования
оборудования исвязанных с этим функций безопасности, только в той части, в какой это требуется для
реализации политики ICS.
Правила реализации политики приведены в 7.2.3.1.
7.2.3.1Требования к закупкам должны быть адаптированы, исходя из положений и мер. пред
усмотренных настоящим стандартом.
Дополнительная информация — по [16].
П р и м е ч а н и е — В настоящее время нет единой точки зрения или установившейся практики по дальней
шим рекомендациям обеспечения безопасности и тестирования безопасности соответствующего оборудования и
устройств ICS.
7.2.4 Политика безопасности ICS не обеспечивает всестороннего оперативного управления
безопасностью.
Это обосновано тем. что для гарантии того, что политика ICS и меры имеют ожидаемый эффект
на протяжении всего эксплуатационного цикла завода, необходима интеграция политики ICS в общую
систему управления информационной безопасностью ISMS системы.
В данной политике предусмотрены предварительные условия и ограничения, заключающиеся в
том. что должна быть реализована всеобъемлющая система ISMS. Она должна включать управление
безопасностью персонала, общей безопасностью завода, процессами и процедурами адмииистриро-
22