Проведение и фиксация результатов (свидетельств) анализа необходимости совершенствования процесса системы защиты информации в случаях:
- обнаружения инцидентов защиты информации;
- обнаружения недостатков в рамках контроля системы защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Суть меры заключается в организации и документальном оформлении анализа необходимости совершенствования процесса системы защиты информации при наступлении определённых событий. Мера требует, чтобы организация не просто фиксировала инциденты и недостатки, но и анализировала их с точки зрения влияния на эффективность всей системы защиты информации, а также принимала решения о необходимости её корректировки или улучшения.
Главная цель меры — обеспечить непрерывное улучшение системы защиты информации на основе анализа реальных событий и выявленных проблем, а не только плановых мероприятий.
Мера реализуется организационными методами, процесс её внедрения представляет собой управленческую и регламентную деятельность и включает следующие направления:
- Разработка и утверждение регламента анализа инцидентов и недостатков. Создаётся внутренний нормативный документ, определяющий: порядок регистрации инцидентов и недостатков, порядок проведения анализа, требования к результатам анализа, порядок принятия решений о совершенствовании, порядок фиксации свидетельств.
- Регистрация инцидентов и недостатков. Каждый случай обнаружения инцидента или недостатка фиксируется в соответствующем журнале (или системе учёта) с учетом регламентированных в организации процедур.
- По каждому зарегистрированному событию проводится анализ;
- На основе результатов анализа принимается решение о необходимости (или отсутствии необходимости) совершенствования процесса ЗИ. Решение оформляется документально.
Все этапы — от регистрации события до принятия решения — документируются. Это могут быть:
- Журналы (акты) регистрации инцидентов и недостатков;
- Аналитические заключения (отчёты) по результатам анализа;
- Решения о совершенствовании (приказы, распоряжения, протоколы).
- Регламент (порядок) проведения анализа необходимости совершенствования процесса СЗИ при обнаружении инцидентов и недостатков.
- Журналы (реестры) регистрации инцидентов защиты информации с указанием дат, описаний, ответственных лиц.
- Журналы (реестры) регистрации недостатков, выявленных в рамках контроля системы защиты информации (КЗИ.1 — КЗИ.12).
- Аналитические заключения (отчёты) по результатам анализа инцидентов и недостатков с выводами о необходимости совершенствования.
- Документы, фиксирующие решения о проведении (или непроведении) совершенствования (приказы, распоряжения, протоколы совещаний).
- Документы, подтверждающие реализацию принятых решений (внесение изменений в регламенты, корректировка состава мер, доработка СЗИ и т.д.).
- Анализ инцидентов и недостатков проводится от случая к случаю, без закреплённой процедуры и сроков;
- События происходят, но не фиксируются, что делает невозможным их анализ;
- Анализ проводится, но его результаты не документируются, что делает невозможным подтверждение выполнения меры при внешней проверке;
- Анализ проводится с большим опозданием после обнаружения инцидента или недостатка.
Не выявлены.
Не выявлены.
Проведение и фиксация результатов (свидетельств) анализа необходимости совершенствования процесса системы защиты информации в случаях изменения политики финансовой организации в отношении:
- области применения процесса системы защиты информации;
- основных принципов и приоритетов в реализации процесса системы защиты информации;
- целевых показателей величины допустимого остаточного операционного риска (риск-аппетита), связанного с обеспечением безопасности информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Суть меры заключается в организации и документальном оформлении анализа необходимости совершенствования процесса системы защиты информации при изменении политики финансовой организации в трёх ключевых аспектах:
- Область применения процесса системы защиты информации — изменение границ, периметра или состава объектов, на которые распространяется система защиты информации (например, расширение за счёт новых филиалов, внедрение новых информационных систем, изменение бизнес-процессов);
- Основные принципы и приоритеты в реализации процесса системы защиты информации — изменение стратегических подходов к защите информации (например, смещение фокуса с защиты периметра на защиту данных, изменение приоритетов между конфиденциальностью, целостностью и доступностью, внедрение новых подходов к управлению рисками);
- Целевые показатели величины допустимого остаточного операционного риска (риск-аппетита), связанного с обеспечением безопасности информации — изменение уровня риска, который организация готова принять в области защиты информации (например, ужесточение или смягчение требований к допустимому остаточному риску).
Главная цель меры — обеспечить, чтобы любые изменения в политике организации, затрагивающие систему защиты информации, своевременно анализировались на предмет необходимости корректировки самой системы защиты, а не оставались без внимания, создавая разрыв между требованиями политики и фактическими мерами защиты.
Мера реализуется организационными методами, процесс её внедрения представляет собой управленческую и регламентную деятельность и включает следующие направления:
- Разработка и утверждение регламента анализа изменений в систему защиты;
- Организуется систематическое отслеживание изменений в политике организации, касающихся: области применения СЗИ (расширение/сужение границ, новые объекты), принципов и приоритетов защиты информации, показателей риск-аппетита (допустимого остаточного операционного риска);
- При выявлении изменений политики проводится анализ, который должен включать: оценку влияния изменений на текущую систему защиты информации; определение, требуется ли корректировка состава или содержания мер защиты, оценку необходимости пересмотра модели угроз или модели нарушителя, формулирование рекомендаций по совершенствованию (если необходимо);
- На основе результатов анализа принимается решение о необходимости (или отсутствии необходимости) совершенствования процесса СЗИ. Решение оформляется документально.
- Регламент (порядок) проведения анализа необходимости совершенствования процесса СЗИ при изменении политики организации;
- Документы, фиксирующие изменения политики организации в отношении:
- области применения процесса СЗИ;
- основных принципов и приоритетов реализации СЗИ;
- целевых показателей допустимого остаточного операционного риска (риск-аппетита).
- Аналитические заключения (отчёты) по результатам анализа влияния изменений политики на систему защиты информации с выводами о необходимости совершенствования;
- Документы, фиксирующие решения о проведении (или непроведении) совершенствования (приказы, распоряжения, протоколы совещаний);
- Документы, подтверждающие реализацию принятых решений (внесение изменений в регламенты, корректировка состава мер, пересмотр области применения СЗИ и т.д.).
- Анализ изменений политики проводится от случая к случаю, без закреплённой процедуры и сроков;
- Изменения в политике организации происходят, но никто их не отслеживает с точки зрения влияния на СЗИ;
- Политика организации изменилась, а система защиты информации осталась прежней, что создаёт несоответствие;
- Изменения политики анализируются, но решения о корректировке мер защиты не принимаются;
- Анализ проводится, но его результаты не документируются, что делает невозможным подтверждение выполнения меры при внешней проверке;
- Анализ проводится с большим опозданием после изменения политики организации.
Не выявлены.
Не выявлены.
Проведение и фиксация результатов (свидетельств) анализа необходимости совершенствования процесса системы защиты информации в случаях:
- изменений требований к защите информации, определенных правилами платежной системы*;
- изменений, внесенных в законодательство Российской Федерации, в том числе нормативные акты Банка России.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Суть меры заключается в организации и документальном оформлении анализа необходимости совершенствования процесса системы защиты информации при наступлении изменений внешнего характера — тех, которые не зависят от воли организации, но напрямую влияют на требования к защите информации:
- Изменения требований к защите информации, определённых правилами платёжной системы — это касается участников платёжных систем (банков, платёжных агентов и иных организаций, подключённых к платёжным системам). Правила платёжной системы могут изменяться, вводя новые или ужесточая существующие требования к защите информации при проведении платежей;
- Изменения, внесённые в законодательство Российской Федерации, в том числе нормативные акты Банка России — это наиболее обширная группа, включающая:
- Федеральные законы (например, 152-ФЗ «О персональных данных», 187-ФЗ «О безопасности критической информационной инфраструктуры», и др.);
- Указы Президента Российской Федерации;
- Постановления Правительства Российской Федерации;
- Нормативные акты Банка России (положения, указания, рекомендации и др.);
- Иные нормативные правовые акты, регулирующие защиту информации в финансовой сфере.
Главная цель меры — обеспечить, чтобы система защиты информации финансовой организации всегда соответствовала актуальным требованиям регуляторов и законодательства, а не оставалась «замороженной» на моменте внедрения.
Мера реализуется организационными методами, процесс её внедрения представляет собой управленческую и регламентную деятельность и включает следующие направления:
- Разработка и утверждение регламента мониторинга внешних изменений;
- Организуется систематическое отслеживание: изменений в законодательстве Российской Федерации в области защиты информации, персональных данных, критической информационной инфраструктуры, финансового мониторинга и смежных областях, изменений в нормативных актах Банка России, изменений в правилах платёжных систем, участником которых является организация;
- При выявлении изменений внешних требований проводится анализ, который должен включать: оценку влияния изменений на текущую систему защиты информации, определение, требуется ли корректировка состава или содержания организационных и технических мер защиты, оценку необходимости пересмотра модели угроз или модели нарушителя, оценку необходимости доработки автоматизированных систем и средств защиты.
- На основе результатов анализа принимается решение о необходимости (или отсутствии необходимости) совершенствования процесса СЗИ. Решение оформляется документально.
- Регламент (порядок) проведения анализа необходимости совершенствования процесса СЗИ при изменении законодательства и правил платёжных систем.
- Документы, подтверждающие мониторинг изменений законодательства и нормативных актов (например, обзоры изменений, подписки на системы правовой информации, акты ознакомления с новыми нормативными документами).
- Документы, фиксирующие изменения правил платёжной системы (если организация является её участником).
- Аналитические заключения (отчёты) по результатам анализа влияния изменений внешних требований на систему защиты информации с выводами о необходимости совершенствования.
- Документы, фиксирующие решения о проведении (или непроведении) совершенствования (приказы, распоряжения, протоколы совещаний).
- Документы, подтверждающие реализацию принятых решений (внесение изменений в регламенты, корректировка состава мер, доработка СЗИ и т.д.).
- Анализ внешних изменений проводится от случая к случаю, без закреплённой процедуры и сроков;
- Изменения в законодательстве и нормативных актах происходят, но организация не отслеживает их своевременно;
- Требования регуляторов изменились, а система защиты информации осталась прежней, что создаёт несоответствие;
- Организация является участником платёжной системы, но не отслеживает изменения её правил в части требований к защите информации;
- Анализ проводится, но его результаты не документируются, что делает невозможным подтверждение выполнения меры при внешней проверке;
- Анализ проводится с большим опозданием после изменений требований регуляторов операторов платежных систем.
Не выявлены.
Не выявлены.
Фиксация решений о проведении совершенствования процесса системы защиты информации в виде корректирующих или превентивных действий, например:
- пересмотр области применения процесса системы защиты информации;
- пересмотр состава и содержания организационных мер защиты информации, применяемых в рамках процесса системы защиты информации;
- пересмотр состава технических мер защиты информации, применяемых в рамках процесса системы защиты информации.
Уровень защиты информации 3-О, 2-О, 1-О.
Пояснение
Суть меры заключается в документальном оформлении (фиксации) решений о проведении совершенствования процесса системы защиты информации. Эти решения принимаются по результатам анализов, проведённых в рамках мер СЗИ.1 (анализ инцидентов и недостатков), СЗИ.2 (анализ изменений политики организации) и СЗИ.3 (анализ изменений законодательства и правил платёжных систем).
Главная цель меры — обеспечить, чтобы все решения по совершенствованию СЗИ принимались обоснованно, документально фиксировались и были прослеживаемыми — от выявленной проблемы (или изменения) до принятого решения и его реализации.
Мера реализуется организационными методами, процесс её внедрения представляет собой управленческую и регламентную деятельность и включает следующие направления:
- Реализация мер защиты СЗИ.1-СЗИ.3;
- По результатам каждого анализа, проведённого в рамках СЗИ.1, СЗИ.2 или СЗИ.3, если принято решение о необходимости совершенствования, оформляется соответствующий документ;
- Утверждённые решения доводятся до всех заинтересованных сторон (исполнителей, руководителей подразделений, службы ИБ) под подпись или через систему электронного документооборота;
- Организуется контроль за выполнением принятых решений;
- Все документы с решениями о совершенствовании хранятся в установленном порядке для предоставления проверяющим органам.
- Документы, фиксирующие решения о совершенствовании, принятые по результатам анализов (СЗИ.1 — СЗИ.3):
- приказы, распоряжения, протоколы совещаний, акты, планы мероприятий;
- в документах должны быть отражены: основание для решения, описание корректирующих или превентивных действий, сроки, ответственные лица;
- Документы, подтверждающие доведение решений до исполнителей (листы ознакомления, журналы рассылки).
- Документы, подтверждающие реализацию принятых решений (акты выполненных работ, отчёты, протоколы).
- Решения оформляются хаотично, без единых правил и форм;
- Анализы проводятся (СЗИ.1 — СЗИ.3), но решения по их результатам не принимаются и не фиксируются;
- Решения принимаются устно, без оформления документов, что делает невозможным подтверждение выполнения меры при внешней проверке.
Не выявлены.
Не выявлены.