Проверяемый статус документов Полнотекстовый поиск Доступ без регистрации

Карточка нормативного документа

ГОСТ Р ИСО/МЭК 27003-2012

Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации системы менеджмента информационной безопасности

Просмотреть PDF
Статус не подтверждённа 10.09.2026Перед применением сверяйтесь с официальным источником
Удобное чтениеАбзацы и заголовки без PDF-разрывов

Межгосударственный стандарт

ГОСТ Р ИСО/МЭК 27003-2012

Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации системы менеджмента информационной безопасности

Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.

Область применения

Область применения пока не подтверждена.

1

Страница 1

ФЕДЕРАЛЬНОЕ АГЕНТСТВО

                        ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ




                                  НАЦИОНАЛЬНЫЙ
                                                                          ГОСТ Р и с о /м э к
                                         СТАНДАРТ
                                     РОССИЙСКОЙ                           27003        —


                                       ФЕДЕРАЦИИ                          2012




                          Информационная технология

        Методы и средства обеспечения безопасности.
                  Системы менеджмента
              информационной безопасности.
            Руководство по реализации системы
        менеджмента информационной безопасности

                                              ISO/IEC 27003:2010
           In fo rm a tio n te ch n o lo g y — S e cu rity te ch n iq u e s — In fo rm a tio n se cu rity
                           m anagem ent system s im p le m entatio n guidance
                                                       (IDT)




                                            Издание оф и ци ал ьн о е




                                                      Стаццарпаферм
                                                             2014




тнвэд

2

Страница 2

ГОСТ Р ИСО/МЭК 27003— 2012


                                           П р е д и сл о ви е

     1 ПОДГОТОВЛЕН Федеральным бюджетным учреждением «Консультационно-внедрснчосхая фирма
в области международной стандартизации и сертификации — «Фирма «Интерстандарт» (ФБУ «КВФ «Ин­
терстандарт») совместно с Евро-Азиатской ассоциацией производителей товаров и услуг в области безо­
пасности (Ассоциация ЕВРААС) и ООО «Научно-испытательный институт систем обеспечения комплекс­
ной безопасности» (ООО «НИИ СОКБ») на основе собственного аутентичного перевода на русский язык
международного стандарта, указанного в пункте 4

     2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 «Защита информации»

     3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регули­
рованию и метрологии от 15 ноября 2012 г. №? 812-ст

      4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК27003:2010 «Информаци­
онная технология. Методы и средства обеспечения безопасности. Системы менеджмента информаци­
онной безопасности. Руководство по реализации системы менеджмента информационной безопасности»
(ISO/IEC 27003:2010 «Information technology— Secunty techniques — Information security management systems
implementation guidance»).
      При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна­
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о
которых приведены в дополнительном приложении ДА

     5 ВВЕДЕН ВПЕРВЫЕ




      Правила применения настоящ его ста н д а р та установлены в ГОСТ Р 1.0—2012 (раздел 8). Инфор­
мация об изменениях к настоящ ему ста н д а р ту публикуется в ежегодном (по состоянию на 1 января
текущ его года) информационном указателе «Национальные ста н д а р ты ». а официальный т е к с т изме­
нений и поправок — в ежемесячном указателе «Национальные стандарты ». В случае пересмотра (за­
мены) или отм ены настоящ его ста н д а р та соответствую щ ее уведомление будет опубликовано в бли­
жайшем выпуске ежемесячного информационного указателя «Национальные стандарты ». С о о тв е т­
ствую щ ая информация, уведомление и т е к с т ы размещ аются та кж е в информационной систем е об­
щ его пользования— на официальном сайте Федерального а ге н тс тв а по техническому регулированию
и метрологии в с е ти И н те р н е т (gosf.ru)




                                                                                ©Стандартинформ. 2014

     Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и распро­
странен в качестве официального издания без разрешения Федерального агентства по техническому регу­
лированию и метрологии

3

Страница 3

ГОСТ Р ИСО/МЭК 27003— 2012


                                                                               С о д ерж ание

1 Область п р и м е н е н и я ..........................................................................................................................................               1
2 Нормативные с с ы л к и .........................................................................................................................................                    1
3 Термины и о п р е д е л е н и я ....................................................................................................................................                 2
4 Структура настоящего с т а н д а р т а ...................................................................................................................                           2
  4.1 Общая структура разделов настоящего с т а н д а р т а ............................................................................                                               2
  4.2 Общая структура раздела настоящего с т а н д а р т а ..............................................................................                                              3
  4.3 С х е м ы ..............................................................................................................................................................         3
5 Получение одобрения руководства для запуска проекта С М И Б ...........................................................                                                              5
  5.1 Описание получения одобрения руководства для запуска проекта С М И Б ..................................                                                                          5
  5.2 Определение приоритетов организации для разработки С М И Б .....................................................                                                                 5
  5.3 Определение предварительной области действия С М И Б ...............................................................                                                             8
  5.4 Разработка технического обоснования и плана проекта для получения санкции руководства . .                                                                                        9
6 Определение области действия СМИБ, границ и политики С М И Б .......................................................                                                                11
  6.1 Общее описание определения области действия СМИБ. границ и политики С М И Б ..................                                                                                  11
  6.2 Определение организационной области действия и г р а н и ц ............................................................                                                         11
  6.3 Определение области действия и границ для информационных и коммуникационных технологий
        ( И К Т ) ................................................................................................................................................................    13
  6.4 Определение физической области действия и г р а н и ц ......................................................................                                                    14
  6.5 Объединение всех областей действия и границ для получения области действия и границ СМИБ                                                                                        15
  6.6 Разработка политики СМИБ и получение одобрения р у ко в о д с тв а ................................................                                                             16
7 Проведение анализа требований к информационной б е зо п а с н о с ти ..................................................                                                             16
  7.1 Общее описание проведения анализа требований к информационной б езо пасн ости ...............                                                                                   16
  7.2 Определение требований к информационной безопасности для процесса С М И Б .....................                                                                                 17
  7.3 Определение активов в рамках области действия С М И Б ..............................................................                                                            19
  7.4 Проведение оценки информационной безопасности .........................................................................                                                         19
8 Проведение оценки риска и планирование обработки р и с к а .................................................................                                                        20
  8.1 Описание проведения оценки риска и планирования обработки р и с к а ........................................                                                                    20
  8.2 Проведение оценки р и с к а .................                                                                                                                                   21
  8.3 Выбор целей и средств у п р а в л е н и я .......................................................................................................                               23
  8.4 Получение санкции руководства на внедрение и использование С М И Б .....................................                                                                        23
9 Разработка С М И Б ...............................................................................................................................................                  24
  Э.Ю писание разработки С М И Б ......................................................................................................................                               24
  9.2 Разработка информационной безопасности о р га н и з а ц и и ................................................................                                                    25
  9.3 Разработка информационной безопасности ИКТ и физических о б ъ е к т о в ...................................                                                                     30
  9.4 Создание условий для обеспечения надежного функционирования С М И Б ................................                                                                            32
  9.5 Составление окончательного плана проекта С М И Б ...........................................................................                                                    34
Приложение А (справочное) Описание контрольного п е р е ч н я .................................................................                                                       35
Приложение В (справочное) Роли и сферы ответственности в области информационной безопасности                                                                                         40
Приложение С (справочное) Информация по внутреннему а у д и т у .........................................................                                                             44
Приложение D (справочное) Структура п о л и т и к и .........................................................................................                                         45
Приложение Е (справочное) Мониторинг и и з м е р е н и я ................................................................................                                             48
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов
                        ссылочным национальным стандартам Российской Ф е д е р а ц и и .................................                                                             53
Б и б л и огр аф и я..........................................................................................................................................................       54

4

Страница 4

ГОСТ Р ИСО/МЭК 27003— 2012


Н А Ц И О Н А Л Ь Н Ы Й            С Т А Н Д А Р Т        Р О С С И Й С К О Й          Ф Е Д Е Р А Ц И И



                                     И нф орм ационная техн ол оги я

                             М етоды и сре д ства обеспечения б езо пасности .
                        С и стем ы менеджмента и н ф о рм а ц и он н ой безопасности.
      Р уко в о д ств о по реализации си сте м ы менеджмента и н ф о рм а ц и он н ой безопасности

 Information technology. Security techniques. Information security management systems. Implementation guidance
                                    of information security management system



                                                                              Дата введения — 2013— 12—01


     1 О бласть прим енения

      В настоящем стандарте рассматриваются важнейшие аспекты, необходимые для успешной разра­
ботки и внедрения системы менеджмента информационной безопасности (СМИБ) в соответствии со стан­
дартом ISO/IEC 27001:2005. В нем описывается процесс определения и разработки СМИБ от запуска до
составления планов внедрения. В нем описывается процесс получения одобрения руководством внедре­
ния СМИБ. определяется проект внедрения СМИБ {упоминается в настоящем стандарте как проект СМИБ)
и представлены рекомендации по планированию проекта СМИБ. в результате которого получается оконча­
тельный план внедрения СМИБ.
      Настоящий стандарт предназначен для использования организациями, применяющими СМИБ. Он
применяется ко всем типам организаций (например, коммерческим предприятиям, правительственным орга­
нам, некоммерческим организациям) любых размеров. Сложность структуры и риски каждой организации
уникальны, и на внедрение СМИБ будут влиять ее особые требования. Небольшие организации могут
посчитать, что действия, указанные в настоящем стандарте, применимы к ним и могут быть упрощены.
Крупным организациям или организациям со сложной структурой для эффективного выполнения действий,
указанных в настоящем стандарте, может потребоваться многоуровневая система организации или управ­
ления.
      Однако в обоих случаях соответствующие действия можно планировать, применяя настоящий
стандарт.
      Настоящий стандарт содержит рекомендации и разъяснения; в нем не указано никаких требо­
ваний. Настоящий стандарт предназначен для использования в сочетании с ISO/IEC 27001:2005 и
ISO/IEC 27002:2005, но не предназначен для изменения или сокращения требований, указанных в ISO/IEC
27001:2005, или рекомендаций, содержащихся в ISO/IEC 27001:2005.
      Предъявление требований на соответствие настоящему стандарту не применяется.

     2 Н ор м а тивны е с с ы л ки

      В настоящем стандарте использованы нормативные ссылки на следующие международные стандар­
ты (для недатированных ссылок следует использовать только последнее издание указанного стандарта,
включая поправки).
      ISO/1EC 27000:2009 Информационные технологии. Методы и средства обеспечения безопасности.
Системы менеджмента информационной безопасности. Общий обзор и терминология (ISO/IEC 27000:2009,
Information technology — Security techniques — Information security management systems — Overview and
vocabulary)
      ISO/IEC 27001:2005 Информационные технологии. Методы и средства обеспечения безопасности.
Системы менеджмента информационной безопасности. Требования (ISO/IEC 27001:2005, Information technolo­
gy — Security techniques — Information security management systems — Requirements)

Издание оф ициальное

                                                                                                                 1
Показаны первые 4 из 57

История статуса

Подтверждённых событий пока нет.