17
хранителям информации для исполнения своих обязательств следует применять меры, описанные в 6.2.2.3.
- Управление доступом при помощи программных средств
Хранители информации должны использовать описанные ниже автоматизированные процедуры для контроля над операциями модификации и/или уничтожения электронной информации.
Сведения о модификации/уничтожении каких-либо электронных документов, включающие имя сотрудника и причину модификации/уничтожения, должны автоматически протоколироваться прикладной программой/программным обеспечением.
В целях предотвращения несанкционированного доступа к электронным документам доступ к ним должен осуществляться только посредством использования документированного программного обеспечения/программных приложений, прошедших тщательное тестирование и проверку.
По завершении каждой операции модификации/уничтожения вся соответствующая контрольная информация (history and logging information) должна сохраняться на защищенных от внесения изменений носителях однократной записи.
- Управление физическим доступом
Хранители информации должны применять следующие меры для контроля над физическим доступом к электронным документным системам:
- доступ в помещение хранилища должен разрешаться только авторизованному персоналу;
- должен вестись журнал прибытия/убытия, в котором должны регистрироваться дата, время и фамилия каждого лица, входящего в охраняемое помещение хранилища;
- в случае изъятия авторизованным персоналом носителей информации должен быть составлен документ, содержащий дату, время и краткое описание причины изъятия;
- руководители, на которых возложены контрольные функции, должны периодически проверять журналы, для того чтобы убедиться в исполнении персоналом установленных требований. Сами журналы должны сохраняться в качестве доказательства того, что организация соблюдает требования собственных политик.
- Защита от утраты
Хранители информации должны применять следующие меры для защиты электронных документов от утраты:
- хранилище информации должно располагаться в таком месте, где угроза природных катастроф (например, наводнения, пожара, землетрясения или падения метеорита) минимальна;
- хранилище информации должно быть оборудовано системами обнаружения и тушения пожара;
- должен иметься полномасштабный план восстановления деятельности после катастроф, включающий категоризацию электронных документов, чтобы была возможность устанавливать приоритеты при спасении и восстановлении носителей информации;
- хранитель информации, использующий магнитные носители, должен располагать помещения своих хранилищ вдали от неэкранированных мощных электромоторов (используемых, например, в системах кондиционирования воздуха), генераторов, трансформаторов и высоковольтных линий электропередач.
- Политика обеспечения безопасности
Хранители информации должны разработать документированные процедуры обеспечения безопасности, в которых должны быть описаны:
- меры безопасности, применяемые при передаче электронных документов хранителю информации;
- процедуры управления доступом и порядок контроля выполнения этих процедур;
- местоположение помещения хранилища, выбранное таким образом, чтобы минимизировать угрозу утраты информации вследствие природных катастроф;
- план по восстановлению деятельности после катастроф;
- заявление о соблюдении общепризнанных стандартов, касающихся порядка обращения с носителями информации;
- меры по созданию вспомогательного (резервного) хранилища для хранения резервных копий носителей информации и для выполнения процедур, связанных с восстановлением деятельности в организации в случае катастроф.
7.4 Контроль и мониторинг климатических условий
«Хрупкость» электронных носителей информации создает риск для их читаемости и продолжительности срока службы. В связи с этим хранителям информации следует внедрить программу контроля и мониторинга климатических условий, которая должна включать следующие меры:
создание среды хранения, в которой температура и относительная влажность поддерживаются в соответствующем диапазоне, установленном общепризнанными стандартами и/или по результатам авторитетных исследований;