Межгосударственный стандарт
ГОСТ Р 59503-2021
Информационные технологии. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Экономика информационной безопасности организации
Information technology. Security techniques. Information security management. Organizational economics
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТР
СТАНДАРТ
РОССИЙСКОЙ
5 9503—
ФЕДЕРАЦИИ 2021 /ISO/IEC TR
27016:2014
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ
Менеджмент информационной безопасности.
Экономика информационной безопасности
организации
(ISO/IEC TR 27016:2014, IDT)
Издание официальное
Москва
С тандартинф орм
2021
ультразвуковой дефектоскоп2
Страница 2
ГОСТ Р 59503—2021
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением «Федеральный исследова
тельский центр «Информатика и управление» Российской академии наук» (ФИЦ ИУ РАН) и Обще
ством с ограниченной ответственностью «Информационно-аналитический вычислительный центр»
(ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии документа, ука
занного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 «Информационные технологии»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 19 мая 2021 г. No 386-ст
4 Настоящий стандарт идентичен международному документу ISO/IEC TR 27016:2014 «Инфор
мационные технологии. Методы и средства обеспечения безопасности. Менеджмент информационной
безопасности. Экономика информационной безопасности организации» (ISO/IEC TR 27016:2014 «Infor
mation technology — Security techniques — Information security management — Organizational economics»,
IDT).
ISO/IEC TR 27016 разработан подкомитетом ПК 27 «Методы и средства обеспечения безопас
ности ИТ» Совместного технического комитета СТК 1 «Информационные технологии» Международной
организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных между
народных стандартов соответствующие им национальные стандарты, сведения о которых приведены в
дополнительном приложении ДА.
Дополнительные сноски в тексте стандарта, выделенные курсивом, приведены для пояснения
текста оригинала
5 ВВЕДЕН ВПЕРВЫЕ
6 Некоторые положения международного документа, указанного в пункте 4. могут являться объ
ектом патентных прав. Международная организация по стандартизации (ИСО) и Международная элек
тротехническая комиссия (МЭК) не несут ответственности за идентификацию подобных патентных прав
Правила применения настоящего стандарта установлены в статье 26 Федерального закона
от 29 июня 2015 г. Л/р 162-ФЗ «О стандартизации в Российской Федерации». Информация об из
менениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информационном указателе «Национальные стандарты», а официальный текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ближайшем выпуске ежемесячного информационного указателя «Национальные
стандарты». Соответствующая информация, уведомление и тексты размещаются также в ин
формационной системе общего пользования — на официальном сайте Федерального агентства по
техническому регулированию и метрологии в сети Интернет (www.gost.ru)
© ISO, 2014 — Все права сохраняются
© IEC. 2014 — Все права сохраняются
© Стандартинформ. оформление. 2021
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
И3
Страница 3
ГОСТ Р 59503—2021
Содержание
1 Область применения.......................................................................................................................................... 1
2 Нормативные ссылки.......................................................................................................................................... 1
3 Термины и определения....................................................................................................................................1
4 Обозначения и сокращ ения............................................................................................................................. 3
5 Структура настоящего стандарта.....................................................................................................................3
6 Экономические факторы информационной безопасности...........................................................................3
6.1 Управленческие решения.............. 3
6.2 Технико-экономическое обоснование......................................................................................................4
6.3 Заинтересованные стороны.......................................................................................................................6
6.4 Проверка экономических реш ений.......................................................................................................... 6
7 Экономические за д а чи ....................... 7
7.1 Введение...................................................................................................................................................... 7
7.2 Оценка информационных активов .......................................................................................................... 7
8 Баланс экономических аспектов СМИБ.......................................................................................................... 9
8.1 Введение..................................................................................................................................................... 9
8.2 Экономические преимущества...............................................................................................................10
8.3 Оптимальные затраты............................................................................................................................. 10
8.4 Экономические расчеты в отношении СМИБ........................................................................................11
Приложение А (справочное) Определение заинтересованных сторон и задач для установки
значений................................................................................................................... 15
Приложение В (справочное) Экономические решения и основные факторы принятия решений
в отношении затрат................................................................................................................... 16
Приложение С (справочное) Экономические модели обеспечения информационной безопасности. .22
Приложение D (справочное) Примеры расчета экономических моделей................................................. 25
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов
национальным стандартам..................................................................................................29
Библиография...................................................................................................................................................... 304
Страница 4
ГОСТ Р 59503—2021
Введение
В настоящем стандарте содержатся рекомендации по экономическому обеспечению информаци
онной безопасности (ИБ) в виде процесса принятия решений, касающихся производства, распростра
нения и потребления товаров и услуг, имеющих ограничения. Для принятия мер по защите информа
ционных активов организации требуются ресурсы, которые в ином случае могли бы быть выделены на
другие цели, не относящиеся к ИБ. Настоящий стандарт предназначен преимущественно для испол
нительного руководства, выполняющего решения административного органа по стратегии и политике,
например генеральных директоров (CEO), глав правительственных организаций, финансовых дирек
торов (CFO). главных операционных директоров (СОО), директоров по информационным технологиям
(СЮ), директоров по ИБ (CISO) и прочих лиц. выполняющих схожие обязанности1'.
Менеджмент ИБ часто рассматривается как комплекс мер в области информационных техноло
гий с использованием технических средств управления (например, шифрования, межсетевых экранов,
инструментов нейтрализации вторжений и вредоносного кода). Однако никакие меры по обеспечению
ИБ не будут эффективны без использования широкого спектра других средств управления (т. е. физи
ческих средств управления, средств управления персоналом, политик, правил и т. п.). Для реализации
всего этого спектра средств управления в рамках менеджмента ИБ необходимы решения о выделении
достаточных ресурсов. В этом техническом отчете излагаются сведения, необходимые для решения
задач ИБ в соответствии с комплексом стандартов ИСО/МЭК 27000. Подход заключается во внедрении
экономической модели как ключевого элемента процесса принятия решений.
Наряду с методикой менеджмента рисков (см. ИСО/МЭК 27005) и возможностью измерения па
раметров ИБ (см. ИСО/МЭК 27004). экономические факторы следует рассматривать в контексте ме
неджмента ИБ в процессе планирования, развертывания, обслуживания и улучшения системы без
опасности информационных активов организации. В частности, эффективное расходование средств на
информационную безопасность невозможно без экономического обоснования.
Как правило, экономические преимущества менеджмента ИБ полностью или частично заключа
ются в следующем:
a) сведение к минимуму любого отрицательного воздействия на коммерческие задачи организа
ции;
b ) ограничение любых финансовых потерь приемлемым уровнем;
c) отсутствие необходимости в выделении дополнительных средств на покрытие рисков или не
предвиденных расходов.
Менеджмент ИБ также может обеспечить преимущества, не связанные напрямую с материаль
ными вопросами. Такие нематериальные преимущества немаловажны, но обычно остаются вне рамок
финансово-экономического анализа. Преимущества подобного характера должны получить количе
ственную оценку и стать частью экономического анализа. Примерами преимуществ являются:
a) возможность для организации участвовать в проектах, сопряженных с повышенным риском:
b ) возможность для организации обеспечивать соблюдение законодательных и нормативных тре
бований;
c) возможность для организации соответствовать ожиданиям потребителей;
d) возможность для организации соответствовать ожиданиям сообществ.
e) повышение репутации и доверия к организации:
f) гарантии полноты и точности финансовой отчетности.
Все более острой проблемой организаций становятся отрицательные финансовые и нефинан
совые воздействия, являющиеся результатом ее неспособности обеспечить надежную защиту своих
информационных активов. Среди прочих ценных аспектов менеджмента ИБ можно указать выявление
прямой зависимости между затратами на средства управления, призванные предотвратить потери, и
достигаемой благодаря этому экономией.
Ужесточение конкуренции вынуждает организации сосредоточиться на экономической подоплеке
рисков.
Настоящий стандарт представляет собой дополнение к комплексу стандартов ИСО/МЭК 27000,
обосновывающее экономический подход к защите информационных активов организации в контексте
расширенной общественной и социальной среды ее деятельности.
1) Положения настоящего стандарта должны рассматриваться с учетом требований национальных
нормативных правовых актов и стандартов Российской Федерации в области защиты информации.
IVПоказаны первые 4 из 36
История статуса
Подтверждённых событий пока нет.