ГО СТ Р ИСО/МЭК 19770-1— 2014
Контрольная среда SAM состоит из следующих групп процессов:
a) процесс корпоративного управления SAM;
b) роли и обязанности SAM.
c) политики, процессы и процедуры SAM;
d) компетенции в SAM.
4.2.2 Процесс корпоративного управления SAM
4.2.2.1 Цель
Цель процесса корпоративного управления SAM состоит в обеспечеПрименимо куровням 2 и 4
нии того, чтобы обязанности по управлению программными активами
подтверждались на уровне правления или эквивалентного органа и
чтобы для обеспечения надлежащего исполнения этих обязанностей
использовались соответствующие механизмы.
Примечание — Этот процесс может рассматриваться как часть общего
корпоративного управления ИТ. (См. ИСО/МЭК 38500).
4.2 2.2 Результаты
У р о в е н ь
Р е з у л ь т а т
1
2
34
Реализация процесса корпоративного управления SAM позволит организации продемонстрировать следующее:
1) юридического лица или частей юридического лица, включенных в область применения.
П р и мечани е — Одним из факторов, которые следует учитывать при определении
организационной области применения, может быть наличие контрактов на поставку про
граммного обеспечения, базирующихся на определенных организационных областях;
2 )
отдельного органа или физического лица, которые несут ответственность за решение
всех вопросов корпоративного управления для такого лица или части такого юридического
лица.
П р и мечани е — Такой отдельный орган или физическое лицо далее именуются «прав
ление* или «эквивалентный орган»
а) на корпоративном уровне организации имеется ясное изложение организационной об•
ласти применения в контексте данного стандарта в отношении:
Ь) ответственность за корпоративное управление программным обеспечением и связан•
ными активами формально подтверждена правлением или эквивалентным органом орга
низации
с) организацией были определены, документированы и не реже одного раза в год пере•
сматриваются корпоративные регулирующие документы или нормативы, относящиеся к
использованию программного обеспечения и связанных активов во всех странах, в кото
рых работает организация
1) риск несоответствия регуляторным документам.
П р и мечани е — Эти риски могут возникать, например, вследствие защиты частных
данных для контроля использования персоналом программногообеспечения, защиты дан
ных SAM. ведущихся о физических лицах, и выдвижения специализированных требований в
отдельных промышленных отраслях, например фармацевтической;
d) организацией были определены, задокументированы и утверждены правлением или эк•
вивалентным органом и не реже одного раза в год обновляются результаты оценки рисков,
имеющих отношение кпрограммному обеспечению и связаннымактивам, и определяемые
руководством методы их снижения. К таким рискам, как минимум, относятся следующие:
8