45
- провести выбор, обоснование и описание комплекса проектируемых
аппаратных и программных средств обеспечения ИБ и защиты информации
рассматриваемого предприятия;
- обосновать экономическую эффективность проекта.
1.3.2. Определение места проектируемой совокупности задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Политика ИБ считается самым важным документ в системе управления
информационной безопасностью (СУИБ) предприятия, представляющий собой
один из основных механизмов безопасности.
В соответствии с ISO 17799 документированная политика ИБ должна
говорить о приверженности руководства и определять подход по управлению
ИБ, определять понятие ИБ, ее основные область действия, включать в себя
ключевые положения, чтобы определить цели и механизмы контроля, а также
структуру управления и оценки рисков и др.
В соответствии с ISO 27001 политика ИБ представляет собой
подмножество наиболее обобщенного документа - политику СУИБ, которая
содержит главные положения для установления целей СУИБ и определяет
общие принципы и направление деятельности в отношении к ИБ. Помимо этого
она учитывает требования нормативной или законодательной базы, бизнеса,
контрактные обязательства, устанавливает критерии с целью оценивания рисков
и др.
Политика ИБ и политика СУИБ предприятия могут описываться в одном
документе. Выработка подобного документа считается непростой и очень
ответственной задачей. С одной стороны политика ИБ обязана быть довольно
емкой и понятной абсолютно для всего персонала предприятия. С другой же
стороны, на основании такого документа выполняется построение всей системы
мероприятий по обеспечению ИБ, поэтому он обязан быть достаточно
всеохватывающим полным. Любые неоднозначности и упущения могут
существенно отразиться на работе СУИБ предприятия. Политика ИБ обязана
полностью отвечать запросам международных стандартов ISO 27001/17799.