48
основании ее разрабатываются все меры, которые обеспечивают безопасность
информации, следовательно, этот документ должен охватывать в себе все.
Любые ошибки при составлении этого документа могут привести к плохим
последствиям работы системы управления ИБ предприятия. Политика ИБ
должна в полном объеме соответствовать запросам международных стандартов
ISO 27001/17799. Это стало необходимым условием для того, чтобы успешно
пройти сертификацию.
Определяется политика СУИБ в терминологии организации,
характеристик бизнеса, ее месторасположения, технологий и ресурсов, которая:
утверждена руководством;
устанавливает критерии с целью оценки рисков;
будет объединена со стратегическим контекстом управления рисками на
предприятии, на котором будет создаваться, и сопровождаться СУИБ;
учитывает запросы бизнеса и требования нормативной или
законодательной базы, а также договорные обязательства в сфере безопасности;
содержит в себе основу для установления ее целей и определяет общие
принципы и направление деятельности в отношении ИБ.
Документированная политика ИБ должна утверждаться руководством,
публиковаться и доводиться к сведению всего персонала предприятия и
внешних сторон, которых она касается.
Документированная политика ИБ обязана выражать приверженность
руководства и определять подход к управлению ИБ на предприятии.
Документированная политика обязана включать такие заявления:
определение термина ИБ, ее главных целей, важности безопасности и
области действия в качестве механизма, позволяющего осуществлять совместное
применение информации (см. Введение);
ключевые положения для установления механизмов контроля и целей,
включая структуру управления и оценки рисков;
заявление о стремлении руководства способствовать достижению целей
и соблюдению принципов ИБ согласно целям и стратеги бизнеса;
краткое пояснение политик безопасности, требований и принципов,
стандартов особенно значимых для предприятия, включая: