32
2. Минимизация угроз безопасности информации ограниченного
доступа, характеризуемая показателями их конфиденциальности,
целостности и доступности, путем повышения надёжности организационно-
технологических решений и бизнес-процессов.
3. Реализация системного подхода в решениях, направленных на
обеспечение безопасности информации ограниченного доступа в условиях
обработки, ознакомления и взаимодействия со сторонними организациями.
4. Снижение операционных рисков, связанных с технологиями
обработки информации ограниченного доступа.
5. Соответствие компании требованиям по безопасности
информации ограниченного доступа, предъявляемым законодательными
актами РФ.
Для создания частной политики безопасности нужно утвердить список
всех секретных данных в компании, и подготовить перечень сотрудников,
которые могут иметь доступ к этим данным. Нужно добавить обязательный
пункт в трудовой договор о запрете на разглашение данных, к которым
работник получает доступ в силу служебных обязанностей.
Далее нужно создать ряд нормативно-распорядительных документов:
• Концепция обеспечения ИБ компании.
Она определяет суть и задачи, а также совокупную стратегию
построения полноценной системы поддержания ИБ, базовые требования и
подходы к их реализации, особо важные ресурсы и требования по их защите.
Содержание: понятия и определения, общие положения, суть
концепции, описание объекта защиты, текущие принципы поддержания ИБ,
проведение работ по поддержанию ИБ, меры поддержания ИБ, уровни
ответственности и порядок работы подразделений, процедура
категорирования ЗИ, модель злоумышленника, модель угроз ИБ, требования
по поддержанию ИБ, наказания за нарушения ИБ, история изменений.
• Правила работы пользователей в сети фирмы.