71
отношении к ИБ, которая включает в себя требования бизнеса, нормативной и
законодательной базы, обязанности по заключенным контрактам, а также
установленные критерии для оценки возможных рисков [5].
Политика ИБ и СУИБ компании могут также быть описаны в одном
документе. А вот разработать такой документ очень непросто, т.к. с одной стороны
политика информационной безопасности должна быть емкой и понятной для всех
подчиненных, с другой стороны, основываясь на данном документе строиться вся
система мер для обеспечения ИБ, поэтому он все-таки должен быть полным и
охватывать все сферы. Ведь любое упущение или неоднозначная трактовка могут
быть причиной некорректного функционирования СУИБ компании. Политика ИБ
обязана соответствовать требованиям международных стандартов ISO 27001/17799,
т.к. это необходимо для успешного прохождения сертификации.
Обозначить политику СУИБ в рамках терминов характеристик бизнеса,
компании, ее расположения, основных ресурсов и технологий, которая:
включает в себя базу для выявления ее целей и устанавливает общие
принципы и направления деятельности по отношению к системе ИБ;
позволяет учесть требования нормативно-правовой базы, а также отдельные
контрактные обязательства в области безопасности;
взаимосвязана со стратегическим контекстом управления рисками и
компании, который станет платформой для создания и сопровождения СУИБ;
ставит критерии для оценки самих рисков;
утверждена руководством.
Отраженная документально политика информационной безопасности должна
говорить о тех или иных принципах руководства и устанавливать подход к
управлению ИБ в самой компании. Отраженная в документе политика должна
включать в себя следующие заявления:
расшифровку понятия ИБ, ее базовых целей, области действия и важности
безопасности как инструмента, дающего возможность реализовать
совместное использование информации;
подтверждение о намерениях руководства всячески поддерживать
соблюдение принципов ИБ и их соответствие целям и стратегии бизнеса;