Межгосударственный стандарт
ГОСТ Р ИСО/МЭК 27000-2012
Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ
СТАНДАРТ
ГОСТ Р и с о /м э к
РОССИЙСКОЙ 27000 -
ФЕДЕРАЦИИ 2012
Инф ормационная технология.
Методы и средства обеспечения безопасности
СИСТЕМЫ МЕНЕДЖМЕНТА
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Общий обзор и терм инология
ISO/IEC 27000:2009
Inform ation technology — Security techniques —
Inform ation security management system s — Overview and vocabulary
(IDT)
Издание оф ициальное
Москва
Стандартинформ
2014
сметная стоимость строительных работ2
Страница 2
ГОСТ Р ИСО/МЭК 27000—2012
Предисловие
1 ПОДГОТОВЛЕН Федеральным бюджетным учреждением «Консультационно-внедренческая
фирма в области международной стандартизации и сертификации — «Фирма «ИНТЕРСТАНДАРТ»
(ФБУ «КВФ «Интерстандарт») совместно с Евро-Азиатской ассоциацией производителей товаров и
услуг в области безопасности (Ассоциация ЕВРААС) и ООО «Научно-испытательный институт систем
обеспечения комплексной безопасности» (ООО «НИИ СОКБ») на основе аутентичного перевода на рус
ский язык международного стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 «Защита информации»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 15 ноября 2012 г. № 813-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27000:2009 «Информа
ционная технология. Методы и средства обеспечения безопасности. Системы менеджмента информа
ционной безопасности. Общий обзор и терминология» (ISO/IEC 27000:2009 «Information technology —
Security techniques — Information security management systems — Overview and vocabulary»).
При применении настоящего стандарта рекомендуется использовать вместоссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о
которых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящ его ста н д а р та установлены в ГОСТ Р 1.0—2012 (раздел 8).
Информация об изменениях к настоящ ем у ста н д а р ту публикуется в ежегодном (по состоянию на
1 января те кущ е го года) информационном указателе «Национальные ста н д а р ты ». а официальный
т е к с т изменений и поправок — в ежемесячном информационном указателе «Национальные с т а н
дарты ». В случае пересмотра (замены) или отм ены настоящ его ста н д а р та со о тв е тств ую щ е е уве
домление б уд е т опубликовано в ближайшем выпуске ежемесячного информационного указателя
«Национальные ста н д а р ты » . С оотве тствую щ а я информация, уведомление и т е к с т ы разм ещ аю т
ся та кж е в информационной систем е общ его пользования — на официальном са йте Федералыюго
а ге н т с т в а по техническом у регулированию и м етрологии в с е ти И н те р н е т (gost.ru)
©Стандартинформ. 2014
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техни
ческому регулированию и метрологии3
Страница 3
ГОСТ Р ИСО/МЭК 27000—2012
Содержание
1 Область применения.......................................................................................................................................... 1
2 Термины и определения.................................................................................................................................. 1
3 Системы менеджмента информационной безопасности............................................................................4
3.1 Основные п о н я ти я .................................................................................................................................... 4
3.2 Общие положения.......................... 4
3.3 Процессный подход для СМИБ........................... 6
3.4 Цели внедрения СМИБ............................................................................................................................... 6
3.5 Внедрение, контроль, поддержка и улучшение С М И Б ....................................................................... 7
3.6 Критические факторы успеха С М И Б .......................................................................................................8
3.7 Преимущества внедрения стандартов семейства С М И Б ................................................................... 9
4 Семейство стандартов С М И Б ..........................................................................................................................9
4.1 Общая инф орм ация.................................................................................................................................. 9
4.2 Стандарты, содержащие общий обзор и терминологию ....................................................................10
4.3 Стандарты, задающие требования....................................................................................................... 10
4.4 Стандарты, содержащие общие реком ендации................................................................................. 10
4.5 Стандарты, описывающие рекомендации для специальной области.............................................. 11
Приложение А (справочное) Глагольные формы, используемые для формулировок положений
стандартов............................................................................................................................... 12
Приложение В (справочное) Перечень терминов по категориям...............................................................13
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов
ссылочным национальным стандартам Российской Федерации...................................14
Библиография......................................................................................................................................................15
in4
Страница 4
ГОСТ Р ИСО/МЭК 27000—2012
Введение
Международные стандарты системы менеджмента представляют модель для налаживания и
функционирования системы менеджмента. Эта модель включает в себя функции, по которым эксперты
достигли согласия на основании международного опыта, накопленного в этой области. Подкомитет
SC 27 Совместного технического комитета ISO/IEC JTC 1 имеет в своем составе комиссию экспертов,
которая работает в области создания системы международных стандартов по информационной безо
пасности. известной как семейство стандартов системы менеджмента информационной безопасности
(СМИБ).
При использовании семейства стандартов СМИБ организации могут реализовывать и соверше
нствовать систему управления защитой информации и подготовиться к независимой оценке их СМИБ.
применяемой для защиты информации, такой как финансовая информация, интеллектуальная
собственность, информация о персонале, а также информация, доверенная клиентами или третьей
стороной.
Семейство стандартов СМИБ'1предназначено для помощи организациям любого типа и величины
в реализации и функционировании СМИБ. Семейство стандартов СМИБ состоит из следующих между
народных стандартов под общим названием Information technology — Security techniques (Информаци
онные технологии. М етоды и средства обеспечения безопасности):
• ISO/IEC 27000:2009, Information security management systems — Overview and vocabulary (Сис
те м а менеджмента информационной безопасности. Общий обзор и терм инология);
- ISO/IEC 27001:2005. Inform ation security management systems — Requirements (С истема
менеджмента информационной безопасности. Требования);
- ISO/IEC 27002:2005. Code o f practice fo r inform ation security management (Свод правил по управле
нию защ итой информации);
- ISO/IEC 27003. Information security management system implem entation guidance (Руководство no
реализации систем ы менеджмента информационной безопасности);
- ISO/IEC 27004. Information security management — Measurement (М енеджмент информацион
ной безопасности. Измерения):
- ISO/IEC 27005:2008, Inform ation security risk management (Управление рисками информационной
безопасности);
- ISO/IEC 27006:2007. Requirements fo r bodies providing audit and certification o f inform ation security
management systems (Требования для органов, обеспечивающих а уд и т и сертиф икацию систем
менеджмента информационной безопасности):
- ISO/IEC 27007, Guidelines for inform ation security management systems auditing (Руководство для
аудитора СМИБ);
- ISO/IEC 27011. Information security management guidelines fo r telecommunications organizations
based on ISO/IEC 27002 (Руководящие указания no управлению защ итой информации организаций,
предлагающих телекоммуникационные услуги, на основе ISO/IEC 27002).
П р и м е ч а н и е — Общ ее название «И нф ормационны е т е х н о л о ги и . М е т о д ы и с р е д с т в а обеспечения б е
з о п а с н о с ти » означает, что эти стандарты были подготовлены подкомитетом « М е то д ы з а щ и т ы ИТ» Совместного
технического комитета ISO/IEC JTC 1 «И нф орм ационны е т е хн о л о ги и » .
Международные стандарты, не имеющие этого общего названия:
- ISO 27799:2008. Health informatics — Information security management in health using
ISO/IEC 27002 (Информатика в здравоохранении. Менеджмент информационной безопасности по стан
дарту ISO/IEC 27002);
- ISO/IEC 27000:2009 представляет обзор систем менеджмента информационной безопасности,
которые составляют семейство стандартов СМИБ. а также дает определения терминов.
П р и м е ч а н и е — П риложение А разъясняет, как должны интерпретироваться словесны е выражения по
ложений стандартов сем ейства С М И Б. вы раж аю щ их требования и рекомендации.
Семейство стандартов СМИБ содержит стандарты, которые:
- определяют требования к СМИБ и к сертификации таких систем;
- содержат прямую поддержку, детальное руководство и (или) интерпретацию полных процессов
«План (Plan) — Осуществление (Do) — Проверка (Check) — Действие (Act)» (PDCA) и требования:
" П еречисленны е во введении стандарты, не имею щ ие в обозначении года выпуска, находятся в разра
ботке.
IVПоказаны первые 4 из 22
История статуса
Подтверждённых событий пока нет.