Межгосударственный стандарт
ГОСТ Р ИСО/МЭК 27005-2010
Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности
Information technology. Security techniques. Information security risk management
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНО Е АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ
ГОСТ Р и с о /м э к
СТАНДАРТ
РОССИЙСКОЙ 27005 —
ФЕДЕРАЦИИ 2010
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ
Менеджмент риска информационной безопасности
ISO/IEC 27005:2008
Information technology — Security techniques — Information security risk
management
(IDT)
Издание оф ициальное
Стандарпмфоры
2011
техническое обследование2
Страница 2
ГОСТ Р ИСО/МЭК 27005— 2010
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от
27 декабря 2002 г. № 184-ФЗ «О техническом регулировании», а правила применения национальных стан
дартов Российской Федерации — ГОСТ Р 1.0— 2004 «Стандартизация в Российской Федерации. Основные
положения»
Сведения о стандарте
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью «Научно-производственная фирма
«Кристалл» (ООО «НПФ «Кристалл»), Федеральным государственным учреждением «Государственный
научно-исследовательский испытательный институт проблем технической защиты информации Федераль
ной службы по техническому и экспортному контролю» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России») на основе
собственного аутентичного перевода международного стандарта, указанного в пункте 4
2 ВНЕСЕН Управлением технического регулирования и стандартизации Федерального агентства по
техническому регулированию и метрологии
3 УТВЕРЖ ДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регу
лированию и метрологии от 30 ноября 2010 г. N9 632-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27005:2008 «Информацион
ная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безо
пасности» (ISO/IEC 27005:2008 «Information technology — Security techniques — Information security risk
management»).
Наименование настоящего стандарта изменено относительно наименования указанного международ
ного стандарта для приведения в соответствие с ГОСТ Р 1.5 (пункт 3.6).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о ко
торых приведены в дополнительном приложении ДА
5 ВЗАМЕН ГОСТ Р ИСО/МЭК ТО 13335-3—2007 и ГОСТ Р ИСО/МЭК ТО 13335-4— 2007
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом ин
формационном указателе «Национальные стандарты», а текст изменений и поправок— в ежемесячно
издаваемых информационных указателях «Национальные стандарты». В случае пересмотра (замены)
или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежеме
сячно издаваемом информационном указателе «Национальные стандарты». Соответствующая ин
формация. уведомления и тексты размещаются также в информационной системе общего пользова
ния — на официальном сайте Федерального агентства по техническому регулированию и метрологии
в сети Интернет
©Стандартинформ. 2011
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и распро
странен в качестве официального издания без разрешения Федерального агентства по техническому регу
лированию и метрологии
к3
Страница 3
ГОСТ Р ИСО/МЭК 27005— 2010
Содержание
1 Область пр им енени я........................................................................................................................................... 1
2 Нормативные с с ы л к и ......................................................................................... 1
3 Термины и о п р е д е л е н и я ................................................................................................................................... 1
4 Структура национального с т а н д а р т а ............................................................................................................ 2
5 Предпосылки создания с т а н д а р т а ............................................................................................................... 3
6 Обзор процесса менеджмента риска информационной б е зо п а с н о с ти ................................................ 4
7 Установление к о н т е к с т а .................................................................................................................................... 5
7.1 Общие п о л о ж е н и я ........................................................................................................................................ 5
7.2 Основные к р и т е р и и ..................................................................................................................................... 6
7.3 Область применения и г р а н и ц ы .............................................................................................................. 7
7.4 Организационная структура менеджмента риска информационной б езо пасн ости .................... 7
8 Оценка риска информационной б е з о п а с н о с т и .......................................................................................... 8
8.1 Общее описание оценки риска информационной б е зо п а с н о с ти .................................................... 8
8.2 Анализ р и с к а ................................................................................................................................................. 8
8.3 Оценка р и с к а ................................................................................................................................................. 14
9 Обработка риска информационной б е з о п а с н о с т и ...................................................................................... 15
9.1 Общее описание обработки р и с к а .......................................................................................................... 15
9.2 Снижение р и с к а ............................................................................................................................................ 16
9.3 Сохранение р и с к а ........................................................................................................................................ 17
9.4 Предотвращение р и с к а .............................................................................................................................. 17
9.5 Перенос р и с к а ............................................................................................................................................... 17
10 Принятие риска информационной б е з о п а с н о с т и ...................................................................................... 18
11 Коммуникация риска информационной б е зо п а сн о сти .............................................................................. 18
12 Мониторинг и переоценка риска информационной б е зо п а с н о с ти ........................................................ 19
12.1 Мониторинг и переоценка факторов р и с к а ......................................................................................... 19
12.2 Мониторинг, анализ и улучшение менеджмента р и с к а .................................................................. 20
Приложение А (справочное) Определение области применения и границ процесса менеджмента риска
информационной б е зо п а сн о сти ................................................................................................ 21
Приложение В (справочное) Определение и установление ценности активов и оценка влияния . . . . 25
Приложение С (справочное) Примеры типичных у г р о з ................................................................................. 31
Приложение D (справочное) Уязвимости и методы оценки у я з в и м о с т и ................................................... 34
Приложение Е (справочное) Подходы к оценке риска информационной б е зо п а сн о сти ....................... 39
Приложение F (справочное) Ограничения, относящиеся к снижению р и с к а ........................................... 44
Приложение Д А (справочное) Сведения о соответствии ссылочных международных стандартов ссы
лочным национальным стандартам Российской Ф е д е р а ц и и ......................................... 46
Б и б л и о гр а ф и я ............................................................................................................................................................ 46
Ш4
Страница 4
ГОСТ Р ИСО/МЭК 27005— 2010
Введение
Настоящий стандарт представляет руководство по менеджменту риска информационной безопасно
сти (ИБ) в организации, поддерживая, в частности, требования к системе менеджмента информационной
безопасности (СМИБ) в соответствии с ИСО/МЭК 27001. Однако настоящий стандарт не предоставляет
какой-либо конкретной методологии по менеджменту риска информационной безопасности. Выбор подхо
да к менеджменту риска осуществляется организацией и зависит, например от области применения СМИБ.
контекста менеджмента риска или сферы деятельности. Ряд существующих методологий может исполь
зоваться в рамках структуры, описанной в настоящем стандарте для реализации требований СМИБ.
Настоящий стандарт предназначен для руководителей и персонала, занимающегося в организации
вопросами менеджмента риска информационной безопасности, а также, при необходимости, для внешних
сторон, имеющих отношение к этому виду деятельности.
IVПоказаны первые 4 из 51
История статуса
Подтверждённых событий пока нет.