Проверяемый статус документов Полнотекстовый поиск Доступ без регистрации

Карточка нормативного документа

ГОСТ Р МЭК 62443-2-1-2015

Сети коммуникационные промышленные. Защищенность (кибербезопасность) сети и системы. Часть 2-1. Составление программы обеспечения защищенности (кибербезопасности) системы управления и промышленной автоматики

Просмотреть PDF
Статус не подтверждённа 27.09.2026Перед применением сверяйтесь с официальным источником
Удобное чтениеАбзацы и заголовки без PDF-разрывов

Межгосударственный стандарт

ГОСТ Р МЭК 62443-2-1-2015

Сети коммуникационные промышленные. Защищенность (кибербезопасность) сети и системы. Часть 2-1. Составление программы обеспечения защищенности (кибербезопасности) системы управления и промышленной автоматики

Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.

Область применения

Область применения пока не подтверждена.

1

Страница 1

Ф ЕДЕРАЛЬНО Е АГЕНТСТВО

                              ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ




                                          НАЦИОНАЛЬНЫЙ                     ГОСТ Р м э к
                                                СТАНДАРТ
                                             РОССИЙСКОЙ
                                                                           62443 2-1 -     —


                                              ФЕДЕРАЦИИ                    2015



                             СЕТИ КОММУНИКАЦИОННЫЕ
                                 ПРОМЫШЛЕННЫЕ
             Защищенность (кибербезопасность) сети и системы
                                               Часть            2-1

                       Составление программы обеспечения
                   защищенности (кибербезопасности) системы
                     управления и промышленной автоматики

                                               I EC 62443-2-1:2010
                    Industrial communication networks — Network and system security —
             Part 2-1: Establishing an industrial automation and control system security program
                                                       (IDT)




                                            И здание о ф и ц иа л ьн о е




                                                            1 1 < м м

                                                      Стандартанфсри
                                                           201f




шарфы фото

2

Страница 2

ГОСТ Р МЭК 62443-2-1— 2015


                                        Предисловие

     1 ПОДГОТОВЛЕН Негосударственным образовательным частным учреждением «Новая инженер­
ная школа» (НОЧУ «НИШ») на основе аутентичного перевода на русский язык указанного в пункте 4
международного стандарта, который выполнен Российской комиссией экспертов МЭК/ТК 65. и Феде­
ральным государственным унитарным предприятием «Всероссийский научно-исследовательский ин­
ститут стандартизации и сертификации в машиностроении» (ВНИИНМАШ)

    2 ВНЕСЕН Техническим комитетом по стандартизации ТК 306 «Измерения и управление в про­
мышленных процессах»

     3 УТВЕРЖ ДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре­
гулированию и метрологии от 22 июня 2015 г. № 774-ст

     4 Настоящий стандарт идентичен международному стандарту МЭК 62443-2-1:2010 «Промыш­
ленные коммуникационные сети. Защищенность (кабербезопасность) сети и системы. Часть 2-1. Со­
ставление программы обеспечения защищенности (кибербезопасности) системы управления и про­
мышленной автоматики» (IEC 62443-2-1:2010, «Industrial communication networks — Network and system
security — Part 2-1: Establishing an industrial automation and control system security program»).
     Алфавитный указатель терминов, используемых в настоящем стандарте, приведен в дополни­
тельном приложении ДА.
      При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна­
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о
которых приведены в дополнительном приложении ДБ

     5 ВВЕДЕН ВПЕРВЫЕ

     6 В настоящем стандарте часть его содержания может быть объектом патентных прав




     Правила применения настоящего стандарта установлены в ГОСТ Р 1.0—2012 (раздел 8).
Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на
1 января текущего года) информационном указателе «Национальные стандарты», а официальный
текст изменений и поправок — в ежвмвсяч1юм информационном указателе «Национальные
стандарты». В случав пересмотра (замены) или отмены настоящего стандарта соответствующее
уведомление будет опубликовано в ближайшем выпуске ежемесячного информациоююго указателя
«Национальные стандарты » . Соответствующая информация, уведомление и тексты размещаются
также в информационной системе общего пользования — на официалыюм сайте Федерального
агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)




                                                                         © Стандартинформ. 2015

     Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас­
пространен в качестве оф ициального издания без разрешения Федерального агентства по техническо­
му регулированию и метрологии
II

3

Страница 3

ГОСТ Р МЭК 62443-2-1— 2015


                                                                              Содержание

1 Область применения .................................................................................................................................................. 1
2 Нормативные ссылки . ..............................................................................................                                                                 2
3 Термины, определения и с о кр а щ е н и я ................................................................................................................2
    3.1 Термины и определения...................................................................                                                                                      2
    3.2 С окращ ения.......................................................................................................................................................... 6
    3.3 С труктура............................................................................................................................................................... 7
4 Элементы системы управления кибербезопасностью .................................................                                                                                    7
   4.1 О б з о р ......................................................................................................................................................................7
   4.2 Категория «Анализ р и с к о в » ............................................................................................................................. 9
   4.3 Категория «Устранение риска при помощи системы управления кибербезопасностью ».............11
   4.4 Категория «Контроль и совершенствование системы управления кибербезопасностью »......... 27
Приложение А (справочное) Руководство по разработке элементов системы управления
             кибербезопасностью ......................................................................................                                                             29
Приложение В (справочное) Процесс разработки системы управления кибербезопасностью ......... 112
Приложение С (справочное) Сопоставление требований настоящего стандарта
             с ИСО/МЭК 27001 ......................................................................................................................... 120
Приложение Д А (справочное) Алфавитный перечень терминов.................................................................129
Приложение Д Б (справочное) Сведения о соответствии ссылочных международных
               стандартов национальным стандартам Российской Федерации.................................... 131
Б ибл иограф ия............................................................................................................................................................ 132




                                                                                                                                                                                       III

4

Страница 4

ГОСТ Р МЭК 62443-2-1— 2015


                                                    0 Введение

     0.1 О бзор
     Кибербезопасность приобретает все большее значение для современных компаний. Многие орга­
низации. работающие в сфере информационных технологий, много лет занимаются вопросами кибер-
безопасности и за это время внедрили зарекомендовавшие себя системы управления кибербеэоласно-
стыо (CSMS), которые приведены в стандартах Международной организации по стандартизации (ISO) и
Международной электротехнической комиссии (МЭК) (см. ИСО/МЭК 17799 [23] и ИСО/МЭК 27001 [24]).
Такие системы управления обеспечивают хорошо отлаженный метод защиты объектов организации от
кибератак.
     Организации, применяющие IACS (системы промышленной автоматики и контроля), начали при­
менять готовые коммерческие технологии (COTS), разработанные для бизнес-систем, используемых в
их повседневных процессах, в результате чего возрос риск кибератак, направленных на оборудование
IACS. Как правило, такие системы в среде IACS по многим причинам не настолько робастны, как систе­
мы. специально спроектированные как IACS для подавления кибератак. Подобные недостатки могут
привести к последствиям, которые отразятся на уровне охраны труда, промышленной безопасности и
охраны окружающей среды (HSE).
     Организации могут попытаться использовать существовавшие ранее решения в сфере информа­
ционных технологий и кибербезопасности бизнеса для обеспечения безопасности IACS, при этом не
осознавая последствий своих действий. И хотя многие такие решения можно применять в отношении
IACS, реализовывать их необходимо правильным способом, чтобы избежать неблагоприятных послед­
ствий.

     0.2 С истем а упр а в л е н и я ки б е р б е зо п а сн о сть ю д л я IACS

      Система управления описывает компоненты, которые должны быть включены в систему управле­
ния. но при этом не определяет, каким образом она должна разрабатываться. В настоящем стандарте
рассмотрены аспекты компонентов, включенных в CSMS для IACS. и приводятся указания по разработ­
ке CSMS для IACS.
      Для решения сложной задачи в качестве общего проектного подхода проблема разбивается на
мелкие компоненты, каждый из которых рассматривается в определенном порядке. Такой основатель­
ный подход позволяет изучить риски, связанные с кибербезопасностью для IACS. Однако частой ош иб­
кой при этом является то. что работа одновременно осуществляется с одной системой. Обеспечение
информационной безопасности представляет собой гораздо более сложную задачу, которая требует
решений для всего набора IACS. включая политики, процедуры, практики и персонал, в работе которого
применяются такие IACS. Возможно, для внедрения масштабной системы управления потребуется из­
менение культуры внутри организации.
      Постановка вопроса кибербезопасности на уровне всей организации может выглядеть устраша­
юще. К сожалению, решить подобную задачу простым способом не представляется возможным. Это
объясняется разумной причиной, не имеется комплекса практик безопасности, подходящих для всего
и всех. Может быть, и реально достичь абсолютной безопасности, но навряд ли рекомендуется, ведь
это чревато потерей функциональности, которая требуется для достижения этого почти идеального
состояния. Безопасность на деле является балансом между риском и затратами. Все ситуации будут
отличаться друг от друга. В некоторых случаях риск может быть скорее связан с факторами HSE, неже­
ли чем с чисто экономическим воздействием. Реализация риска скорее закончится непоправимыми по­
следствиями. чем небольшим финансовыми трудностями. Поэтому готовый набор обязательных прак­
тик в области обеспечения безопасности будет либо слишком жестким и. скорее всего, дорогостоящим,
либо недостаточным для того, чтобы решить проблему риска.

     0.3 С в я зь м еж ду настоящ им стандартом и ИСО/МЭК 17799 и ИСО/МЭК 27001

      ИСО/МЭК 17799 (23) и ИСО/МЭК 27001 (24] — это очень хорошие стандарты, в которых описана
система управления кибербезопасностью для бизнес-систем и систем информационных технологий.
Многие положения этих стандартов также применяются и в отношении IACS. В настоящем стандарте
сделан акцент на необходимость соответствия практик управления кибербезопасностью IACS и прак­
тик управления кибербезопасностью бизнес-систем и систем информационных технологий. Экономи­
ческий эффект появится когда, будет достигнуто соответствие между этими программами. Пользовате-
IV
Показаны первые 4 из 141

История статуса

Подтверждённых событий пока нет.