Межгосударственный стандарт
ГОСТ Р 59215-2020
Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 3. Рекомендации по обеспечению безопасности цепи поставок информационных и коммуникационных технологий
Information technology. Security techniques. Information security for supplier relationships. Part 3. Guidelines for information and communication technology supply chain security
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТ Р
СТАНДАРТ
РОССИЙСКОЙ
59215 -
ФЕДЕРАЦИИ 2020
Информационные технологии
МЕТОДЫ И СРЕДСТВА
ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ.
ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
ВО ВЗАИМООТНОШЕНИЯХ С ПОСТАВЩИКАМИ
Ч а с т ь 3
Рекомендации по обеспечению безопасности цепи
поставок информационных и коммуникационных
технологий
(ISO/IEC 27036-3:2013, NEQ)
Издание официальное
Москва
Стандартинформ
2020
проведение строительной экспертизы2
Страница 2
ГОСТ Р 59215—2020
Предисловие
1 РАЗРАБОТАН Федеральным государственным учреждением «Федеральный исследовательский
центр «Информатика и управление» Российской академии наук» (ФИЦ ИУ РАН) и Акционерным
обществом «Научно-производственное объединение «Эшелон» (АО «НПО «Эшелон»)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 «Информационные технологии»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 26 ноября 2020 г. № 1191 ют
4 Настоящий стандарт разработан с учетом основных нормативных положений международного
стандарта ИСО/МЭК 27036-3:2013 «Информационные технологии. Методы и средства обеспечения
безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 3.
Рекомендации по обеспечению безопасности цепи поставок информационных и коммуникационных
технологий» (ISO/IEC 27036-3:2013 «Information technology — Security techniques — Information security
for supplier relationships — Part 3: Guidelines for information and communication technology supply chain
security». NEQ)
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федвралыюго закона
от 29 июня 2015 г. № 162-ФЗ «О стандартизации в Российской Федерации». Информация об измене
ниях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года)
информационном указателе «Национальные стандарты». а официальный текст изменений и попра
вок — в ежемесячном информационном указателе «Национальные стандарты». В случае пересмот
ра (замены) или отмены настоящего стандарта соответствующее уведо/лление будет опублико
вано в ближайшем выпуске ежемесячного информационного указателя «Национальные стандарты».
Соответствующая информация, уведомление и тексты размещаются также в информационной
системе общего пользования — на официальном сайте Федерального агентства по техническому
регулированию и метрологии в сети Интернет (www.gost.ru)
© ISO/IEC. 2018 — Все права сохраняются
© Стандартинформ. оформление. 2020
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГО С Т Р 59215— 2020
Содержание
1 Область применения........................................................................................................................................ 1
2 Нормативные ссылки........................................................................................................................................1
3 Термины, определения и сокращения..........................................................................................................2
4 Основные понятия............................................................................................................................................2
4.1 Сценарий для обеспечения безопасности цепи поставок информационных и коммуника
ционных технологий..........................................................................................................................................2
4.2 Риски в цепи поставок информационных и коммуникационных технологий и связанные
с ними угрозы...................................................................................................................................................2
4.3 Типы взаимоотношений между приобретающей стороной и поставщиком.....................................3
4.4 Организационные возможности.............................................................................................................. 3
4.5 Процессы жизненного цикла системы....................................................................................................4
4.6 Процессы системы менеджмента информационной безопасности по отношению к процессам
жизненного цикла системы............................................................................................................................. 4
4.7 Меры системы менеджмента информационной безопасности в отношении обеспечения
безопасности цепи поставок информационных и коммуникационных технологий.............................. 5
4.8 Основные методы обеспечения безопасности цепи поставок информационных и коммуни
кационных технологий..................................................................................................................................... 5
5 Безопасность цепи поставок информационных и коммуникационных технологий в процессах
жизненного цикла.............................................................................................................................. ..............6
5.1 Процессы соглаш ения............................................................................................................................. 6
5.2 Процессы организационного обеспечения проекта.............................................................................9
5.3 Процессы технического управления.......................................... 11
5.4 Технические процессы............................................................................................................................. 13
Приложение А (справочное) Сопоставление мер раздела 5 настоящего стандарта с мерами.
рекомендуемыми другими стандартами в области информационной безопасности.. .204
Страница 4
ГОСТ Р 59215—2020
Введение
ИСО(Международнаяорганизация по стандартизации)иМЭК (Международная электротехническая
комиссия) образуют специализированную систему Всемирной стандартизации. Национальные
органы, которые являются членами ИСО или МЭК, участвуют в развитии международных стандартов
посредством технических комитетов, учрежденных соответствующей организацией для рассмотрения
конкретных областей технической деятельности. Технические комитеты ИСО и МЭК сотрудничают в
областях, представляющих взаимный интерес. Правительственные и неправительственные организации
в сотрудничестве с ИСО и МЭК также принимают участие в работе. В области информационных
технологий ИСО и МЭК учредили совместный технический комитет ИСО/МЭК СТК 1. Международные
стандарты разрабатываются в соответствии с правилами, приведенными в части 2 директив ИСО/МЭК
(см. www.iso.org/directives).
Основные положения и меры обеспечения информационной безопасности установлены в
ГОСТ Р ИСО/МЭК 27001 и ГОСТ Р ИСО/МЭК 27002. Дополнительную информацию о конкретных тре
бованиях при установлении и контроле взаимоотношений с поставщиками содержит серия стандартов
ИСО/МЭК 27036 «Информационные технологии. Методы и средства обеспечения безопасности. Ин
формационная безопасность во взаимоотношениях с поставщиками», подготовленная совместным
техническим комитетом ИСО/МЭК СТК 1 «Информационные технологии (ИТ)», подкомитетом SC 27
«Методы и средства обеспечения информационной безопасности ИТ» и включающая:
- Часть 1- Обзор и основные понятия;
- Часть 2. Требования;
- Часть 3. Рекомендации по обеспечению безопасности цепи поставок информационных и
коммуникационных технологий.
- Часть 4. Рекомендации по обеспечению безопасности облачных услуг.
В настоящем стандарте наименования процессов жизненного цикла систем и их описания
соответствуют ГОСТ Р 57193. Настоящий стандарт содержит ссылки на соответствующие
меры обеспечения информационной безопасности, установленные в ГОСТ Р ИСО/МЭК 27002,
ГОСТ Р ИСО/МЭК 27004 и ГОСТ Р ИСО/МЭК 27005.
Продукция и услуги в области информационных и коммуникационных технологий (ИКТ)
разрабатываются, комплексируются и поставляются на глобальном уровне через длинные и физически
разрозненные цепи поставок. Продукция ИКТ собирается из многих компонентов, предоставляемых
многими поставщиками. Услуги ИКТ в рамках всех взаимоотношений с поставщиками также
предоставляются на основе нескольких уровней аутсорсинга и цепи поставок. Потребители не имеют
информации о поставщиках оборудования, программного обеспечения и услуг далее одной (максимум
двух) ступеней в цепи поставки. С существенным увеличением числа организаций и физических лиц,
имеющих отношение к продукции или услуге ИКТ. прозрачность процесса объединения этих продуктов
и услуг существенно снижается. Отсутствие наглядности, прозрачности и прослеживаемости в цели
поставок ИКТ создает риски для организаций-потребителей.
Настоящий стандарт содержит рекомендации для приобретающих сторон и поставщиков продукции
и услуг ИКТ по снижению или управлению рисками в области информационной безопасности. В на
стоящем стандарте определяются бизнес-обоснование безопасности цепи поставок ИКТ. конкретные
риски и типы отношений, а также способы развития организационных возможностей для управления
аспектами информационной безопасности и включения подхода, связанного с жизненным циклом, для
управления рисками с поддержкой конкретными мерами, средствами и практикой. Ожидается, что его
применение приведет к:
- повышению наглядности, прозрачности и прослеживаемости цепи поставок ИКТ для повышения
возможностей информационной безопасности;
- болев глубокому пониманию приобретающей стороной того, откуда берется их продукция или
услуги, и методов, используемых для разработки, комплексмрования или применения этой продукции
или услуг, для повышения эффективности выполнения требований информационной безопасности;
- в случае компрометации информационной безопасности — наличию информации о том, что
могло быть скомпрометировано и кем могут быть вовлеченные в это субъекты.
Настоящий стандарт предназначен для использования всеми типами организаций, которые
приобретают или поставляют продукцию и услуги в цепи поставок ИКТ. Руководство в первую очередь
ориентировано на первоначальную связь первого звена «приобретающая сторона — поставщик», но
основные шаги должны применяться по всей цепи, начиная с того момента, когда первоначальный
IVИстория статуса
Подтверждённых событий пока нет.