54
Политика информационной безопасности и политика СУИБ организации
могут быть описаны в одном документе. Разработка такого документа — задача
непростая и очень ответственная. С одной стороны политика информационной
безопасности должна быть достаточно емкой и понятной для всех сотрудников
организации. С другой стороны, на основе этого документа строится вся система
мер по обеспечению информационной безопасности, поэтому он должен быть
достаточно полным и всеохватывающим. Любые упущения и неоднозначности
могут серьезным образом отразиться на функционировании СУИБ организации.
Политика информационной безопасности должна полностью соответствовать
требованиям международных стандартов ISO 27001/17799. Это необходимое
условие для успешного прохождения сертификации.
Определить политику СУИБ в терминах характеристик бизнеса,
организации, ее расположения, ресурсов и технологий, которая:
включает в себя основу для определения ее целей и устанавливает
общее направление и принципы деятельности по отношению к информационной
безопасности;
учитывает требования бизнеса и требования законодательной или
нормативной базы, а также контрактные обязательства в области безопасности;
объединяется со стратегическим контекстом управления рисками в
организации, в котором будет происходить создание и сопровождение СУИБ;
устанавливает критерии для оценивания рисков ;
утверждена руководством.
Документированная политика информационной безопасности должна
быть утверждена руководством, опубликована и доведена до сведения всех
сотрудников организации и внешних сторон, к которым она относится.
Документированная политика информационной безопасности должна
заявлять о приверженности руководства и устанавливать подход к управлению
информационной безопасностью в организации. Документированная политика
должна содержать следующие заявления:
определение понятия информационной безопасности, ее основных
целей, области действия и важности безопасности как механизма, дающего