Обозначить политику СУИБ в рамках терминов характеристик бизнеса,
компании, ее расположения, основных ресурсов и технологий, которая:
Включает в себя базу для выявления ее целей и устанавливает
общие принципы и направления деятельности по отношению к системе ИБ;
Позволяет учесть требования нормативно-правовой базы, а также
отдельные контрактные обязательства в области безопасности;
Взаимосвязана со стратегическим контекстом управления рисками
и компании, который станет платформой для создания и сопровождения СУИБ;
Ставит критерии для оценки самих рисков;
Утвержден руководством.
Отраженная документально политика информационной безопасности
должна говорить о тех или иных принципах руководства и устанавливать подход
к управлению ИБ в самой компании. Отраженная в документе политика должна
включать в себя следующие заявления:
Расшифровку понятия ИБ, ее базовых целей, области действия и
важности безопасности как инструмента, дающего возможность реализовать
совместное использование информации;
Подтверждение о намерениях руководства всячески поддерживать
соблюдение принципов ИБ и их соответствие целям и стратегии бизнеса;
Базовые положения для точного определения механизма контроля и
целей, включающих в себя структуру оценки и управления всеми рисками;
Упрощенное разъяснение политик безопасности, принципов,
стандартов и требований, особенно важных для компании, включающих в себя:
- соответствие требованиям законодательной и нормативной базы, а также
договоров;
- требования для повышения осведомленности, обучения и тренингов в
области ИБ;
- механизмы управления непрерывностью всего процесса;
- рассмотрение общей и индивидуальной ответственности по управлению
ИБ, включая все уведомления о случившихся инцидентах;
- ссылки на документальные источники, которые могут подтвердить
используемую политику, например, более развернутые политики и процедуры