22
Сущность и функции комплексной защиты информации наиболее
выражены в стандартах ISO 27001 и ISO 27002, ITIL, широко применяемых в
России. В стандарте ISO 27001 информационная безопасность выражается
через определение активов, которые включают материальные, финансовые,
кадровые, информационные ресурсы, а также имущественные и
неимущественные права, имидж и репутацию предприятия.
Исходя из основных бизнес процессов предприятия, выполняется
оценка рисков по всем имеющимся активам.
Другими словами, в стандарте ISO 27001система защиты данных
представляется не только как система обработки информации, но и
построенной эффективной системой управления предприятием.
Автором подчеркивается, что для обеспечения высокого уровня
менеджмента комплексной защиты информации необходимо применять
комплексный подход, поскольку как стандарт ISO 27001, так и стандарт
ISO9901 направлены на управление документами, проведение внутреннего
аудита, разработки корректирующих и предупреждающих действий,
обучение сотрудников.
В настоящее время произошел переход от стандарта ISO 27001: 2005, в
основе которого была модель Деминга (PDCA или Plan-Do-Check-Act) к
стандарту ISO 27001: 2013, который соответствует международному
стандарту ISO 31000.
Данный стандарт отражает новые функции комплексной защиты
информации, связанные с ужесточением требований к обеспечению защиты
данных, которые теперь определяются из контекста организации, то есть
различных внутренних и внешних аспектов, влияющих на систему
управления рисками комплексной защиты информации.
Согласно ISO 27001: 2013 для каждого выявленного риска
комплексной защиты информации идентифицируется владелец,