Проверяемый статус документов Полнотекстовый поиск Доступ без регистрации

Карточка нормативного документа

ГОСТ Р ИСО/МЭК 27001-2006

Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования

Просмотреть PDF
Статус не подтверждённа 10.09.2026Перед применением сверяйтесь с официальным источником
Удобное чтениеАбзацы и заголовки без PDF-разрывов

Межгосударственный стандарт

ГОСТ Р ИСО/МЭК 27001-2006

Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования

Information technology. Security techniques. Information security management systems. Requirements

Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.

Область применения

Область применения пока не подтверждена.

1

Страница 1

ФЕДЕРАЛЬНОЕ АГЕНТСТВО

                               ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ




                                     НАЦИОНАЛЬНЫЙ
                                                                    ГОСТРИСО/МЭК
                                        СТАНДАРТ
                                      РОССИЙСКОЙ                    27001   -



                                       ФЕДЕРАЦИИ                    2006




                                 Информационная технология
                      МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
                              БЕЗОПАСНОСТИ.
                          СИСТЕМЫ МЕНЕДЖМЕНТА
                      ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
                                              Требования

                                              ISO/IEC 27001: 2005
                      Information technology — Security techniques — Information security
                                     management systems — Requirements
                                                     (IDT)



                                              Издание официальное




                S

                8
                fM
                J,
                <*>
                UD




                                                    Сшшцшиформ
                                                         am



ткань кружево

2

Страница 2

ГОСТ Р ИСО/МЭК 27001—2006

                                        Предисловие
     Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от
27 декабря 2002 г. № 184-ФЗ «О техническом регулировании», а правила применения национальных
стандартов Российской Федерации — ГОСТ Р 1.0—2004 «Стандартизация в Российской Федерации.
Основные положения»

     Сведения о стандарте

     1 ПОДГОТОВЛЕН Федеральным государственным учреждением «Государственный научно-
исследовательский испытательный институт проблем технической защиты информации Федеральной
службы по техническому и экспортному контролю» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России») и Обществом с
ограниченной ответственностью «Научно-производственная фирма «Кристалл» (ООО «НПФ «Крис­
талл») на основе собственного аутентичного перевода стандарта, указанного в пункте 4

     2 ВНЕСЕН Управлением технического регулирования и стандартизации Федерального агентства
по техническому регулированию и метрологии

     3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 27 декабря 2006 г. № 375-ст

     4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27001:2005 «Информа­
ционная технология. Методы и средства обеспечения безопасности. Системы менеджмента информа­
ционной безопасности. Требования» (ISO/IEC 27001:2005 «Information technology — Security techni­
ques — Information security management systems — Requirements»).
     При применении настоящего стандарта рекомендуется использовать вместо ссылочного между­
народного стандарта соответствующий ему национальный стандарт Российской Федерации, сведения
о котором приведены в дополнительном приложении D

     5 ВВЕДЕН ВПЕРВЫЕ



     Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом
информационном указателе «Национальные стандарты», а текст изменений и поправок — в ежеме­
сячно издаваемых информационных указателях «Национальные стандарты». В случав пересмотра
(замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано
в ежемесячно издаваемом информационном указателе «Национальные стандарты». Соответст­
вующая информация, уведомление и тексты размещаются также в информационной системе обще­
го пользования — на официальном сайте Федерального агентства по техническому регулированию
и метрологии в сети Интернет




                                                                       © Стандартинформ, 2008

     Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас­
пространен в качестве официального издания без разрешения Федерального агентства по техническо­
му регулированию и метрологии

и

3

Страница 3

ГОСТ Р ИСО/МЭК 27001—2006

                                                                        Содержание
0 В вед ени е...........................................................................................................................................................IV
1 Область применения.......................................................................................................................................... 1
    1.1 Общие положения....................................................................................................................................... 1
    1.2 П рим енение................................................................................................................................................1
2 Нормативные с с ы л к и ......................................................                                                                                       2
3 Термины и определения..................................................................................................................................2
4 Система менеджмента информационной безопасности.............................................................................. 3
   4.1 Общие требования.....................................................................................................................................3
   4.2 Разработка системы менеджмента информационной безопасности. Управление системой
       менеджмента информационной безопасности...................................................................................... 3
   4.3 Требования к документации . ..................................................................................................................6
5 Ответственность руководства..........................................................................................................................7
    5.1 Обязательства руководства.................................................................................................................... 7
    5.2 Управление ресурсами............................................................................................................................... 7
6 Внутренние аудиты системы менеджмента информационной безопасности...........................................8
7 Анализ системы менеджмента информационной безопасности со стороны руководства..................... 8
    7.1 Общие положения....................................................................................................................................... 8
    7.2 Входные данные для анализа системы менеджмента информационной безопасности................8
    7.3 Выходные данные анализа системы менеджмента информационной безопасности..................... 8
8 Улучшение системы менеджмента информационной безопасности........................................................ 9
    8.1 Постоянное улучш ение............................................................................................................................ 9
    8.2 Корректирующие д е й ствия ....................................................................................................................... 9
    8.3 Предупреждающие действия.................................................................................................................... 9
Приложение А (рекомендуемое) Цели и меры управления.................................................................... 10
Приложение В (справочное) Принципы Организации экономического сотрудничества и развития
             и настоящий стандарт............................................................................................................ 22
Приложение С (справочное) Сравнение структуры настоящего стандарта со структурами меж­
             дународных стандартов ИСО 9001:2000. ИСО 14001:2004 ............................................ 23
Приложение D (справочное) Сведения о соответствии национального стандарта Российской
             Федерации ссылочному международному стандарту......................................................25
Библиография......................................................................................................................................................25




                                                                                                                                                                       in

4

Страница 4

ГОСТ Р ИСО/МЭК 27001—2006

                                                                      0 Введение

      0.1 Общие положения
      Настоящий стандарт подготовлен в качестве модели для разработки, внедрения, функционирова­
ния. мониторинга, анализа, поддержки и улучшения системы менеджмента информационной безопас­
ности (СМИБ). Внедрение СМИБявляотся стратегическим решением организации. На проектирование и
внедрение СМИБ организации влияют потребности и цели организации, требования безопасности,
используемые процессы, а также масштабы деятельности и структура организации. Предполагается,
что вышеуказанные факторы и поддерживающие их системы будут изменяться во времени. Предпола­
гается также, что СМИБ будет изменяться пропорционально потребностям организации, т. е. для про­
стой ситуации потребуется простое решение по реализации СМИБ.
      Положения настоящего стандарта могут быть использованы как внутри организации, так и внешни­
ми организациями для оценки соответствия.
      0.2 Процессный подход
      Настоящий стандарт предполагает использовать процессный подход для разработки, внедрения,
обеспечения функционирования, мониторинга, анализа, поддержки и улучшения СМИБ организации.
      Для успешного функционирования организация должна определить и осуществить менеджмент
многочисленных видов деятельности. Деятельность, использующая ресурсы и управляемая в целях
преобразования входов в выходы, может быть рассмотрена как процесс. Часто выход одного процесса
непосредственно формирует вход для следующего процесса.
      Использование внутри организации системы процессов наряду с идентификацией и взаимо­
действием этих процессов, а также менеджмент процессов могут быть определены как «процессный
подход».
      Согласно предлагаемому настоящим стандартом процессному подходу применительно к менедж­
менту информационной безопасности (ИБ) особую значимость для пользователей имеют следующие
факторы:
      a) понимание требований информационной безопасности организации и необходимости установ­
ления политики и целей информационной безопасности;
      b ) внедрение и использование мер управления для менеджмента рисков ИБ среди общих биз­
нес-рисков организации;
      c) мониторинг и проверка производительности и эффективности СМИБ:
      d) непрерывное улучшение СМИБ. основанное на результатах объективных измерений.
      В настоящем стандарте представлена модель «Планирование (Plan) — Осуществление (Do) —
Проверка (Check) — Действие (Act)» (РОСА), которая может быть применена при структурировании всех
процессов СМИБ. На рисунке 1 показано, как СМИБ, используя в качестве входных данных требования
ИБ и ожидаемые результаты заинтересованных сторон, с помощью необходимых действий и процессов
выдает выходные данные по результатам обеспечения информационной безопасности, которые соот­
ветствуют этим требованиям и ожидаемым результатам. Рисунок 1 иллюстрирует также связи между
процессами, описанными в разделах 4 ,5 .6 , 7 и 8.
      Принятие модели РОСА также отражает принципы, установленные в Директивах Организации эко­
номического сотрудничества и развития (ОЭСР) и определяющие безопасность информационных сис­
тем и сетей [1]. Настоящий стандарт представляет наглядную модель для реализации на практике
указанных принципов, которые позволяют осуществить оценку рисков, проектирование и реализацию
системы информационной безопасности, ее менеджмент и переоценку.
          П римеры
          1 Т р е б о в а н и е м о ж е т з а к л ю ч а т ь с я в т о м , ч т о б ы н а р у ш е н и я и н ф о р м а ц и о н н о й б е з о п а с н о с т и не
п р и в о д и л и к з н а ч и т е л ь н о м у ф и н а н с о в о м у у щ е р б у д л я о р г а н и з а ц и и и /и л и к с у щ е с т в е н н ы м з а т р у д н е н и ­
я м в ее д е я т е л ь н о с т и .
          2 О ж идаем ы м р е зул ь т а т о м м ож ет б ы т ь н а л ичие в ор га н и за ц и и до ст а т о ч но х о р о ш о о б у ч е н н ы х
сот рудников для проведения процедур, п о зво л яю щ и х м иним изироват ь возм ож ны е неблагоприят ны е
п о с л е д с т в и я в с л у ч а е с е р ь е з н о г о и н ц и д е н т а , н а п р и м е р н е с а н к ц и о н и р о в а н н о г о п р о н и к н о в е н и я (ат аки
х а к е р о в ) на в е б -с а й т о р г а н и з а ц и и , ч е р е з к о т о р ы й о н а о с у щ е с т в л я е т з л е к т р о н н у ю т о р г о в л ю .




IV
Показаны первые 4 из 31

История статуса

Подтверждённых событий пока нет.