76
Требования информационной безопасности включены во все уровни
законодательства, в том числе и в конституционное законодательство, основные
общие законы, законы по организации государственной системы управления,
специальные законы, ведомственные правовые акты и другие. [13]
Среди законов выделяют базовый для информационной сферы федеральный
закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях
и о защите информации», пришедший на смену ФЗ от 20.02.1995 № 24-ФЗ «Об
информации, информатизации и защите информации».
Политика безопасности определяет стратегию управления в области
информационной безопасности, а также ту меру внимания и количество
ресурсов, которые считает целесообразным выделить руководство.
Политика безопасности организации должна иметь структуру краткого, легко
понимаемого документа высокоуровневой политики, поддерживаемого рядом
более конкретных документов специализированных политик и процедур
безопасности.
Политика безопасности обычно оформляется в виде документа, включающего
такие разделы, как описание проблемы, область применения, позиция
организации, распределение ролей и обязанностей, санкции и др.
С практической точки зрения политики безопасности можно разделить на три
уровня:
Верхний уровень. Определяет общие решения, затрагивающие
организацию в целом. На данном уровне основными критериями
информации должны являться целостность, доступность и
конфиденциальность. В политике должны быть определены обязанности
должностных лиц по выработке программы безопасности и по
проведению ее в жизнь.
Средний уровень. Определяет решение вопросов, касающихся отдельных
аспектов информационной безопасности, но важных для различных
систем, эксплуатируемых организацией, например отношение к доступу в
Интернет, использование рабочих станций и т.д.