Категорії




Графік

2024

0 0 0 0 0 0 1 0 0 0 0 1 1 0

2023

1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 1 1 0 0 0 0 1 0 1 0 0 1 0 0 0 0 1 1 0 0 1 0 2

2022

0 2 11 1 0 3 1 0 0 0 0 1 0 1 1 0 0 0 0 0 0 1 0 0 0 0 0 0 2 1 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0

2021

2 7 4 6 1 6 8 2 9 2 9 4 2 1 0 7 1 1 4 0 0 2 8 1 10 0 1 8 2 0 1 0 0 0 6 1 0 3 5 6 10 4 2 2 1 1 0 1 1 0 0 4

2020

0 1 10 0 1 12 0 1 11 5 27 23 3 4 8 2 2 2 1 2 9 14 7 9 16 3 8 10 3 3 6 4 3 2 16 14 9 7 7 14 8 5 7 9 13 9 9 13 16 2 11 11

2019

9 11 6 16 15 12 14 19 15 11 12 12 13 11 14 12 5 6 18 18 20 15 11 12 12 8 7 19 10 14 4 4 1 6 0 2 13 11 6 0 18 15 18 0 1 3 0 12 1 0 0 0

2018

17 19 24 20 29 17 22 27 17 22 27 29 12 10 15 15 7 9 10 14 22 20 18 20 12 21 16 26 14 13 21 9 11 6 18 12 1 2 18 12 13 21 16 14 23 24 18 21 16 20 9 6

2017

5 20 59 115 97 94 89 82 121 86 142 146 139 148 124 101 91 65 76 127 130 115 93 64 67 24 18 22 25 22 23 20 26 11 16 7 16 29 15 20 21 22 32 16 32 32 30 23 34 37 19 21 6

2016

11 96 160 214 158 200 159 107 147 99 169 5 133 124 167 143 143 52 84 171 153 191 120 1 6 26 157 167 133 122 3 138 81 17 102 54 1 130 115 126 94 107 107 101 124 175 130 121 151 147 135 83

2015

20 67 121 127 108 109 10 40 151 126 227 198 214 187 154 157 152 123 171 112 190 225 170 185 197 190 118 173 178 170 157 179 71 121 195 167 143 142 184 158 162 180 85 103 135 231 215 168 180 176 176 95

2014

82 189 126 242 238 215 224 234 212 184 252 231 192 290 231 231 162 139 127 236 220 241 179 214 209 183 169 232 191 168 160 176 209 153 194 202 196 247 179 235 271 42 98 136 115 219 98 149 199 220 175 59

2013

174 202 234 228 259 233 236 267 226 285 288 284 179 324 298 317 158 85 153 313 164 157 104 246 199 294 275 192 222 218 222 247 258 224 240 255 292 261 295 154 240 254 259 195 293 249 291 266 278 272 231 48

2012

31 179 257 317 335 321 342 284 280 163 2 63 292 100 216 101 282 159 5 265 188 247 254 273 64 219 303 157 286 338 255 322 302 252 217 259 298 335 113 273 382 343 378 290 294 405 319 336 355 335 314 257 33

2011

1 74 36 91 16 317 48 265 18 78 248 47 23 10 16 271 170 92 140 145 272 200 203 129 150 177 240 224 210 225 140 153 188 163 217 277 196 235 297 264 232 3 168 343 203 257 321 231 282 345 246 150

2010

21 58 63 142 157 72 198 7 127 77 61 258 215 149 0 152 28 47 45 153 62 135 229 214 227 232 209 212 236 217 189 165 207 168 250 289 263 281 228 277 286 271 281 248 288 186 265 184 89 169 303 1

2009

23 83 94 147 136 200 210 224 207 177 222 217 193 237 225 184 162 96 177 206 251 217 151 200 204 178 215 119 12 121 160 192 189 165 204 152 188 198 174 206 199 134 148 137 104 23 143 160 90 197 75 72

2008

4 31 23 86 70 110 143 89 81 74 90 122 102 118 139 129 31 71 119 127 142 126 128 93 122 102 129 101 84 110 90 110 111 120 160 154 159 159 158 119 178 151 148 107 133 125 149 141 144 139 88 34

2007

1 1 30 69 62 68 51 53 28 110 129 159 131 119 109 150 37 81 143 98 109 130 161 164 104 117 142 82 82 132 107 141 118 94 90 76 110 102 98 106 98 121 113 94 108 100 71 108 129 96 1

[332] Новая версия международного стандарта ISO 27001 : 2013

01.10.2013 | Консалтінг та менеджмент, Україна

25 сентября 2013 года опубликована новая версия международного стандарта ISO/IEC 27001:2013.

Официальное наименование:
• ISO/IEC 27001:2013. Information technology -- Security techniques -- Information security management systems – Requirements
• ISO/IEC 27001:2013. Информационные технологии – Методы безопасности – Системы менеджмента информационной безопасности – Требования

Также, одновременно с основным стандартом ISO/IEC 27001, опубликован стандарт ISO/IEC 27002. Данный стандарт содержит разъяснения и рекомендации по реализации требований стандарта ISO/IEC 27001.

Официальное наименование:
• ISO/IEC 27002:2013. Information technology -- Security techniques -- Code of practice for information security controls
• ISO/IEC 27002:2013. Информационные технологии – Методы безопасности – Свод практик для управления информационной безопасностью

С этого момента стандарты серии ISO/IEC 27000 (менеджмент информационной безопасности) полностью интегрированы со стандартами серии ISO/IEC 20000 (менеджмент ИТ-сервисов).

О новой версии стандарта

Новая версия стандарта не является революционной, скорее эволюционной. Но это относится только к требованиям, которые предъявляют версии 2005 и 2013 гг. Однако при первом знакомстве с новой версией стандарта ISO/IEC 27001 у многих создается впечатление того, что стандарт полностью изменен. Фактически значительные изменения коснулись только структуры стандарта.

В результате все изменения в новой версии стандарта можно разделить на две группы:
• изменения в структуре
• изменения в требованиях

Изменения в структуре ISO/IEC 27001

Структура основных требований стандарта ISO/IEC 27001:2013 приведена в соответствии с Директивами ISO/IEC. Говоря простым языком, в настоящий момент все стандарты для систем менеджмента будут иметь идентичную структуру разделов.

Изменение структуры конечно же вызовет сложности в восприятии новой версии. Однако, внимательно изучив требования в основной части, Вы не найдете значительных отличий. Знакомые многим требования версии 2005 года перераспределены по новой структуре разделов. Корректировки в основных требованиях стандарта ISO/IEC 27001 конечно же есть и они будут рассмотрены в следующем разделе статьи.

Также произошли изменения в структуре Приложения «А» стандарта. Они не являются такими кардинальными, как в основной части. Появились три новых раздела: «A.10 Криптография», «A.13 Безопасность коммуникаций», «A.15 Взаимоотношения с поставщиками». Раздел «А.10 Криптография» не является новым, его требования повторяют отдельные пункты раздела А.12 старой версии стандарта. Разделы «A.13 Безопасность коммуникаций» и «A.15 Взаимоотношения с поставщиками» собрали отдельные пункты по разделам Приложения «А» версии 2005, а также включили некоторые новые требования. В целом, мы считаем логичными такую перекомпоновку и дополнения. Выделенные новые разделы расставляют акценты на критичных вопросах информационной безопасности.

Изменения в требованиях ISO/IEC 27001

Новая версия стандарта содержит несколько изменений, касающихся требований как основной части стандарта, так и Приложения «А». Рассмотрим их отдельно.

Основные изменения в основной части новой версии стандарта ISO/IEC 27001:2013

• четко сформулированы требования к целям системы менеджмента информационной безопасности
• упрощены требования к текстовому описанию рисков
• исключена обязательность выпуска «Положения о принятии остаточных рисков» со стороны высшего руководства
• установлена четкая связка «Положения о применимости - SoA»
• введено понятие и требование по определению «Владельца риска» вместо «Владельца актива»
• четко сформулированы и дополнены требования по мониторингу СМИБ
• упрощены требования к управлению документацией и записями системы менеджмента информационной безопасности
• четко определены требования по коммуникациям в рамках системы менеджмента информационной безопасности

Наиболее существенным изменением в основной части является требование по определению «Владельцев рисков»

В Приложении «А» произошли более значительные изменения в требованиях. Формально количество требований (контролей) уменьшилось со 133 до 113. Однако это не может говорить о значительном уменьшении объема работ по внедрению и поддержке СМИБ.

Основные изменения в Приложении «А» новой версии стандарта ISO/IEC 27001:2013



Новые требования в рамках Приложения «А» ISO/IEC 27001:2013

A.6.1.4 Information security in project management
A.12.6.2 Restrictions on software installation
A.14.2.1 Secure development policy
A.14.2.5 System development procedures
A.14.2.6 Secure development environment
A.14.2.8 System security testing
A.15.1.1 Information security policy for supplier relationships
A.15.1.3 Information and communication technology supply chain
A.16.1.4 Assessment and decision of information security events
A.17.1.2 Implementing information security continuity
A.17.2.1 Availability of information processing facilities


Среди новых требований и возможностей Приложения «А» стоит выделить следующие:
• участие менеджеров информационной безопасности в проектах
• более четкие требования к анализу произошедших инцидентов
• более четкие требования к обеспечению информационной безопасности в рамках работы с поставщиками

Процесс официального перехода на новую версию стандарта ISO/IEC 27001:2013?

Многие компании уже внедрили требования стандарта ISO/IEC 27001:2005 и сертифицировали системы менеджмента информационной безопасности, еще большее количество компаний находятся на стадии внедрения. Поэтому мы спешим проинформировать все заинтересованные лица о процессе перехода на новую версию стандарта.

На сегодняшний день процесс перехода и сроки еще не опубликованы ISO. Однако процесс перехода при выходе новой версии стандарта для систем менеджмента не является быстрым. Этот процесс займет как минимум один-два года.

В связи с этим предлагаем рассмотреть следующие рекомендации для компаний, находящихся на разных стадиях внедрения стандарта ISO/IEC 27001.

Требования стандарта ISO/IEC 27001 внедрены в полном объеме.
Рекомендовано запланировать переход на новую версию в течении одного года. Этого срока более, чем достаточно. Для этого возможно изучить изменения в стандарте, создать план по изменению и реализовать дополнительные требования.

Требования стандарта ISO/IEC 27001 внедрены в полном объеме, СМИБ сертифицирована или сертификация планируется в ближайшие 5-6 месяцев.
Рекомендовано выполнить работу по переходу в течение одного года и выполнить переход по схеме, которая описана выше. Получение сертификата по новой версии при имеющемся сертификате по версии 2005 года пройдет крайне гладко. Процесс выглядит следующим образом: международные сертификационные органы получат возможность проведения аудитов по новой версии (от 4-6 месяцев до одного года), их представители предложат Вам удобный этап (стадию аудита) для проверки новых требований стандарта ISO/IEC 27001:2013. Как правило, Вам могут предложить два ближайших года. При проведении надзорного или ресертификационного аудита аудиторы проверят выполнение дополнительных требований, включенных в новой версии стандарта ISO/IEC 27001. После этого будет выдан сертификат на новую версию. При этом не имеет значение, какая из стадий аудита будет выбрана для этого процесса. При получении сертификата на новую версию, при имеющемся сертификате по версии 2005 года, дополнительные затраты либо не потребуются, либо будут крайне не значительными. Как правило, международные сертификационные органы взимают плату только за выпуск и регистрацию новых сертификатов, что может составлять сумму в пределе 100-300 Евро.

Требования стандарта ISO/IEC 27001 внедрены в объеме от 60 процентов и выше.
В этом случае рекомендовано проводить внедрение, базируясь на требованиях стандарта ISO/IEC 27001:2005. При этом не рекомендовано глобально изменять и корректировать планы по внедрению. Учитывая наш опыт, в большинстве случаев, при глобальных изменениях во второй половине проекта по внедрению СМИБ появляется масса негативных фактов. Успех проекта чаще всего ставится под глубокое сомнение. В проект по внедрению на данной стадии рекомендовано внести незначительные корректировки, отдельные дополнения для выполнения новых требований стандарта ISO/IEC 27001. Также возможно запланировать и выполнить корректировки в самом конце процесса внедрения. По нашим оценкам, для реализации новых требований стандарта может понадобиться от двух недель до двух месяцев. Продолжительность корректировок, в основном, зависит от скорости согласования процедур и внутренней документации.

Требования стандарта ISO/IEC 27001 внедрены в объеме менее 60 процентов.
Для этого варианта мы рекомендуем глобально пересмотреть план по внедрению СМИБ. Стоит полностью скорректировать работы, основываясь на требованиях стандарта ISO/IEC 27001:2013. В первую очередь рекомендовано пересмотреть план разработки документации.

Автор:
Александр Дмитриев
Lead auditor ISO/IEC 27001, ISO 22301, ISO 20000, ISO 9001
Руководитель департамента "Системы Менеджмента Безопасности & ИТ"
TMS (Предствитель T?V S?D в Украине)
Коментувати
Facebook ::

ТЮФ ЗЮД Украина

ТЮФ ЗЮД Украина – это официальное подразделение концерна TUV SUD, мирового лидера инспекционных, экспертных и сертификационных услуг, на территории Украины.

Контактна особа: Александр Дмитриев
Телефон: +380 62 210 4523
E-mail: [email protected]
Сайт:

До компанії


Найновіші релізи