Проверяемый статус документов Полнотекстовый поиск Доступ без регистрации

Карточка нормативного документа

ГОСТ Р 59215-2020

Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 3. Рекомендации по обеспечению безопасности цепи поставок информационных и коммуникационных технологий

Просмотреть PDF
Статус не подтверждённа 28.09.2026Перед применением сверяйтесь с официальным источником
Удобное чтениеАбзацы и заголовки без PDF-разрывов

Межгосударственный стандарт

ГОСТ Р 59215-2020

Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 3. Рекомендации по обеспечению безопасности цепи поставок информационных и коммуникационных технологий

Information technology. Security techniques. Information security for supplier relationships. Part 3. Guidelines for information and communication technology supply chain security

Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.

Область применения

Область применения пока не подтверждена.

1

Страница 1

ФЕДЕРАЛЬНОЕ АГЕНТСТВО

                                             ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ




                                                        НАЦИОНАЛЬНЫЙ                      ГОСТ Р
                                                             СТАНДАРТ
                                                           РОССИЙСКОЙ
                                                                                          59215   -



                                                           ФЕДЕРАЦИИ                      2020




                                              Информационные технологии
                                               МЕТОДЫ И СРЕДСТВА
                                           ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ.
                                         ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
                                     ВО ВЗАИМООТНОШЕНИЯХ С ПОСТАВЩИКАМИ
                                                            Ч а с т ь     3

                                     Рекомендации по обеспечению безопасности цепи
                                     поставок информационных и коммуникационных
                                                      технологий
                                                     (ISO/IEC 27036-3:2013, NEQ)



                                                         Издание официальное




                                                                    Москва
                                                                Стандартинформ
                                                                        2020




проведение строительной экспертизы

2

Страница 2

ГОСТ Р 59215—2020


                                           Предисловие

     1 РАЗРАБОТАН Федеральным государственным учреждением «Федеральный исследовательский
центр «Информатика и управление» Российской академии наук» (ФИЦ ИУ РАН) и Акционерным
обществом «Научно-производственное объединение «Эшелон» (АО «НПО «Эшелон»)

     2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 «Информационные технологии»

     3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 26 ноября 2020 г. № 1191 ют

      4 Настоящий стандарт разработан с учетом основных нормативных положений международного
стандарта ИСО/МЭК 27036-3:2013 «Информационные технологии. Методы и средства обеспечения
безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 3.
Рекомендации по обеспечению безопасности цепи поставок информационных и коммуникационных
технологий» (ISO/IEC 27036-3:2013 «Information technology — Security techniques — Information security
for supplier relationships — Part 3: Guidelines for information and communication technology supply chain
security». NEQ)

     5 ВВЕДЕН ВПЕРВЫЕ




      Правила применения настоящего стандарта установлены в статье 26 Федвралыюго закона
от 29 июня 2015 г. № 162-ФЗ «О стандартизации в Российской Федерации». Информация об измене­
ниях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года)
информационном указателе «Национальные стандарты». а официальный текст изменений и попра­
вок — в ежемесячном информационном указателе «Национальные стандарты». В случае пересмот­
ра (замены) или отмены настоящего стандарта соответствующее уведо/лление будет опублико­
вано в ближайшем выпуске ежемесячного информационного указателя «Национальные стандарты».
Соответствующая информация, уведомление и тексты размещаются также в информационной
системе общего пользования — на официальном сайте Федерального агентства по техническому
регулированию и метрологии в сети Интернет (www.gost.ru)




                                                            © ISO/IEC. 2018 — Все права сохраняются
                                                               © Стандартинформ. оформление. 2020

     Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас­
пространен в качестве официального издания без разрешения Федерального агентства по техническо­
му регулированию и метрологии
II

3

Страница 3

ГО С Т Р 59215— 2020


                                                                      Содержание

1 Область применения........................................................................................................................................ 1
2 Нормативные ссылки........................................................................................................................................1
3 Термины, определения и сокращения..........................................................................................................2
4 Основные понятия............................................................................................................................................2
   4.1 Сценарий для обеспечения безопасности цепи поставок информационных и коммуника­
   ционных технологий..........................................................................................................................................2
   4.2 Риски в цепи поставок информационных и коммуникационных технологий и связанные
   с ними угрозы...................................................................................................................................................2
   4.3 Типы взаимоотношений между приобретающей стороной и поставщиком.....................................3
   4.4 Организационные возможности.............................................................................................................. 3
   4.5 Процессы жизненного цикла системы....................................................................................................4
   4.6 Процессы системы менеджмента информационной безопасности по отношению к процессам
   жизненного цикла системы............................................................................................................................. 4
   4.7 Меры системы менеджмента информационной безопасности в отношении обеспечения
   безопасности цепи поставок информационных и коммуникационных технологий.............................. 5
   4.8 Основные методы обеспечения безопасности цепи поставок информационных и коммуни­
   кационных технологий..................................................................................................................................... 5
5 Безопасность цепи поставок информационных и коммуникационных технологий в процессах
  жизненного цикла.............................................................................................................................. ..............6
   5.1 Процессы соглаш ения............................................................................................................................. 6
   5.2 Процессы организационного обеспечения проекта.............................................................................9
   5.3 Процессы технического управления..........................................                                                                                 11
   5.4 Технические процессы............................................................................................................................. 13
Приложение А (справочное) Сопоставление мер раздела 5 настоящего стандарта с мерами.
             рекомендуемыми другими стандартами в области информационной безопасности.. .20

4

Страница 4

ГОСТ Р 59215—2020


                                         Введение
      ИСО(Международнаяорганизация по стандартизации)иМЭК (Международная электротехническая
комиссия) образуют специализированную систему Всемирной стандартизации. Национальные
органы, которые являются членами ИСО или МЭК, участвуют в развитии международных стандартов
посредством технических комитетов, учрежденных соответствующей организацией для рассмотрения
конкретных областей технической деятельности. Технические комитеты ИСО и МЭК сотрудничают в
областях, представляющих взаимный интерес. Правительственные и неправительственные организации
в сотрудничестве с ИСО и МЭК также принимают участие в работе. В области информационных
технологий ИСО и МЭК учредили совместный технический комитет ИСО/МЭК СТК 1. Международные
стандарты разрабатываются в соответствии с правилами, приведенными в части 2 директив ИСО/МЭК
(см. www.iso.org/directives).
      Основные положения и меры обеспечения информационной безопасности установлены в
ГОСТ Р ИСО/МЭК 27001 и ГОСТ Р ИСО/МЭК 27002. Дополнительную информацию о конкретных тре­
бованиях при установлении и контроле взаимоотношений с поставщиками содержит серия стандартов
ИСО/МЭК 27036 «Информационные технологии. Методы и средства обеспечения безопасности. Ин­
формационная безопасность во взаимоотношениях с поставщиками», подготовленная совместным
техническим комитетом ИСО/МЭК СТК 1 «Информационные технологии (ИТ)», подкомитетом SC 27
«Методы и средства обеспечения информационной безопасности ИТ» и включающая:
      - Часть 1- Обзор и основные понятия;
      - Часть 2. Требования;
      - Часть 3. Рекомендации по обеспечению безопасности цепи поставок информационных и
коммуникационных технологий.
      - Часть 4. Рекомендации по обеспечению безопасности облачных услуг.
      В настоящем стандарте наименования процессов жизненного цикла систем и их описания
соответствуют ГОСТ Р 57193. Настоящий стандарт содержит ссылки на соответствующие
меры обеспечения информационной безопасности, установленные в ГОСТ Р ИСО/МЭК 27002,
ГОСТ Р ИСО/МЭК 27004 и ГОСТ Р ИСО/МЭК 27005.
      Продукция и услуги в области информационных и коммуникационных технологий (ИКТ)
разрабатываются, комплексируются и поставляются на глобальном уровне через длинные и физически
разрозненные цепи поставок. Продукция ИКТ собирается из многих компонентов, предоставляемых
многими поставщиками. Услуги ИКТ в рамках всех взаимоотношений с поставщиками также
предоставляются на основе нескольких уровней аутсорсинга и цепи поставок. Потребители не имеют
информации о поставщиках оборудования, программного обеспечения и услуг далее одной (максимум
двух) ступеней в цепи поставки. С существенным увеличением числа организаций и физических лиц,
имеющих отношение к продукции или услуге ИКТ. прозрачность процесса объединения этих продуктов
и услуг существенно снижается. Отсутствие наглядности, прозрачности и прослеживаемости в цели
поставок ИКТ создает риски для организаций-потребителей.
      Настоящий стандарт содержит рекомендации для приобретающих сторон и поставщиков продукции
и услуг ИКТ по снижению или управлению рисками в области информационной безопасности. В на­
стоящем стандарте определяются бизнес-обоснование безопасности цепи поставок ИКТ. конкретные
риски и типы отношений, а также способы развития организационных возможностей для управления
аспектами информационной безопасности и включения подхода, связанного с жизненным циклом, для
управления рисками с поддержкой конкретными мерами, средствами и практикой. Ожидается, что его
применение приведет к:
      - повышению наглядности, прозрачности и прослеживаемости цепи поставок ИКТ для повышения
возможностей информационной безопасности;
      - болев глубокому пониманию приобретающей стороной того, откуда берется их продукция или
услуги, и методов, используемых для разработки, комплексмрования или применения этой продукции
или услуг, для повышения эффективности выполнения требований информационной безопасности;
      - в случае компрометации информационной безопасности — наличию информации о том, что
могло быть скомпрометировано и кем могут быть вовлеченные в это субъекты.
      Настоящий стандарт предназначен для использования всеми типами организаций, которые
приобретают или поставляют продукцию и услуги в цепи поставок ИКТ. Руководство в первую очередь
ориентировано на первоначальную связь первого звена «приобретающая сторона — поставщик», но
основные шаги должны применяться по всей цепи, начиная с того момента, когда первоначальный
IV
Показаны первые 4 из 27

История статуса

Подтверждённых событий пока нет.