90
уровня ㅤ защищенности ㅤ ИС, ㅤ который ㅤ требуется ㅤ обеспечить, ㅤ ее ㅤ
принадлежности ㅤ (коммерческая ㅤ организация ㅤ либо ㅤ государственное ㅤ
учреждение), ㅤ а ㅤ также ㅤ назначения ㅤ (финансы, ㅤ промышленность, ㅤ связь ㅤ и ㅤ т. ㅤ п.). ㅤ
От ㅤ аудитора ㅤ в ㅤ данном ㅤ случае ㅤ требуется ㅤ правильно ㅤ определить ㅤ набор ㅤ
требований ㅤ стандарта, ㅤ соответствие ㅤ которым ㅤ нужно ㅤ обеспечить.
Третий ㅤ подход, ㅤ наиболее ㅤ эффективный, ㅤ предполагает ㅤ комбинирование ㅤ
первых ㅤ двух. ㅤ Базовый ㅤ набор ㅤ требований ㅤ безопасности, ㅤ предъявляемых ㅤ к ㅤ ИС, ㅤ
определяется ㅤ стандартом. ㅤ Дополнительные ㅤ требования, ㅤ в ㅤ максимальной ㅤ
степени ㅤ учитывающие ㅤ особенности ㅤ функционирования ㅤ данной ㅤ ИС, ㅤ
формируются ㅤ на ㅤ основе ㅤ анализа ㅤ рисков.
Рекомендации, ㅤ выдаваемые ㅤ аудитором ㅤ по ㅤ результатам ㅤ анализа ㅤ
состояния ㅤ ИС, ㅤ определяются ㅤ используемым ㅤ подходом, ㅤ особенностями ㅤ
обследуемой ㅤ ИС, ㅤ состоянием ㅤ дел ㅤ с ㅤ информационной ㅤ безопасностью ㅤ и ㅤ
степенью ㅤ детализации, ㅤ используемой ㅤ при ㅤ проведении ㅤ аудита. ㅤ В ㅤ любом ㅤ
случае, ㅤ рекомендации ㅤ аудитора ㅤ должны ㅤ быть ㅤ конкретными ㅤ и ㅤ применимыми ㅤ
к ㅤ данной ㅤ ИС, ㅤ экономически ㅤ обоснованными, ㅤ аргументированными ㅤ
(подкрепленными ㅤ результатами ㅤ анализа) ㅤ и ㅤ отсортированными ㅤ по ㅤ степени ㅤ
важности. ㅤ При ㅤ этом ㅤ мероприятия ㅤ по ㅤ обеспечению ㅤ защиты ㅤ организационного ㅤ
уровня ㅤ практически ㅤ всегда ㅤ имеют ㅤ приоритет ㅤ над ㅤ конкретными ㅤ
программно—техническими ㅤ методами ㅤ защиты. ㅤ В ㅤ то ㅤ же ㅤ время ㅤ наивно ㅤ
ожидать ㅤ от ㅤ аудитора, ㅤ в ㅤ качестве ㅤ результата ㅤ проведения ㅤ аудита, ㅤ выдачи ㅤ
технического ㅤ проекта ㅤ подсистемы ㅤ информационной ㅤ безопасности, ㅤ либо ㅤ
детальных ㅤ рекомендаций ㅤ по ㅤ внедрению ㅤ конкретных ㅤ программно—
технических ㅤ средств ㅤ защиты ㅤ информации. ㅤ Это ㅤ требует ㅤ более ㅤ детальной ㅤ
проработки ㅤ конкретных ㅤ вопросов ㅤ организации ㅤ защиты, ㅤ хотя ㅤ внутренние ㅤ
аудиторы ㅤ могут ㅤ принимать ㅤ в ㅤ этих ㅤ работах ㅤ самое ㅤ активное ㅤ участие.
Аудиторский ㅤ отчет ㅤ является ㅤ основным ㅤ результатом ㅤ проведения ㅤ аудита. ㅤ
Его ㅤ качество ㅤ характеризует ㅤ качество ㅤ работы ㅤ аудитора. ㅤ Он ㅤ должен, ㅤ по ㅤ
крайней ㅤ мере, ㅤ содержать ㅤ описание ㅤ целей ㅤ проведения ㅤ аудита, ㅤ характеристику ㅤ
обследуемой ㅤ ИС, ㅤ указание ㅤ границ ㅤ проведения ㅤ аудита ㅤ и ㅤ используемых ㅤ