Согласно модели PDCA выделяется 4 этапа создания системы обеспечения информационной безопасности (СОИБ):
- Планирование СОИБ
- Реализация СОИБ
- Проверка СОИБ
- Совершенствование СОИБ
Планирование СОИБ
- Определить область и границы действия СОИБ
- Определить политику СОИБ
- Определить подход к оценке риска в организации
- Идентифицировать риски
- Проанализировать и оценить риски
- Определить и оценить различные варианты обработки рисков
- Выбрать цели и меры управления для обработки рисков
- Получить подтверждения руководством предполагаемых остаточных рисков
- Получить разрешение руководства на внедрение СОИБ
- Подготовить Положение о применимости
Реализация (внедрение и функционирование) СОИБ
- Разработать план обработки рисков
- Реализовать план обработки рисков
- Внедрить выбранные меры управления
- Определить способ измерения результативности
- Реализовать программы по обучению и повышению квалификации сотрудников
- Управлять работой СОИБ
- Управлять ресурсами СОИБ
- Внедрить процедуры, обеспечивающие возможность быстрого реагирования на инциденты
Проверка (мониторинг и анализ) СОИБ
- Выполнять процедуры мониторинга и анализа
- Проводить регулярный анализ результативности СОИБ
- Измерять результативность мер управления для проверки соответствия требованиям ИБ
- Пересматривать оценки рисков через установленные периоды времени, анализировать остаточные риски и установленные приемлемые уровни рисков
- Проводить внутренние аудиты системы менеджмента информационной безопасности (СМИБ) через установленные периоды времени
- Регулярно проводить руководством организации анализ СМИБ
- Обновлять планы ИБ с учетом результатов анализа и мониторинга
- Регистрировать действия и события, способные повлиять на результативность или функционирование СОИБ
Совершенствование СОИБ
- Выявлять возможности улучшения СОИБ
- Предпринимать необходимые корректирующие и предупреждающие действия
- Передавать подробную информацию о действиях по улучшению СМИБ всем заинтересованным сторонам
- Обеспечивать внедрение улучшений СМИБ для достижения запланированных целей
Источник: материалы лекций Алексея Басенко
Комментариев нет:
Отправить комментарий