Information Security Policy

1. Цель, область действия и пользователи документа

Цель данной Политики высшего уровня заключается в определении целей, направления, принципов и основных правил управления информационной безопасностью в СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ».

Данная политика применяется ко всей Системе менеджмента информационной безопасности (далее – СМИБ), границы которой установлены в её Области действия.

Пользователями данного документа являются все работники, подрядчики, кандидаты и практиканты СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ», а также заинтересованные внешние стороны.

2. Ссылочные документы

• Стандарт ISO/IEC 27001, раздел 5.2
• Область действия системы менеджмента информационной безопасности
• Перечень законодательных, нормативных, контрактных и иных требований
• Методика управления рисками информационной безопасности
• Положение о применимости
• Политика непрерывности бизнеса

3. Основная терминология информационной безопасности

Информационная безопасность (information security) – сохранение конфиденциальности, целостности и доступности информации.

Конфиденциальность (confidentiality) – свойство, заключающееся в том, что информация не может стать доступной или открытой неавторизованным лицам, логическим объектам или процессам.

Целостность (integrity) – свойство сохранения точности и полноты информационных активов.

Доступность (availability) – свойство нахождения информационных активов в состоянии готовности и пригодности для использования по запросу авторизированного логического объекта.

Система менеджмента информационной безопасности; СМИБ (information security management system; ISMS): часть общей системы менеджмента компании, предназначенная для разработки, внедрения, обеспечения функционирования, мониторинга, анализа, поддержки и улучшения информационной безопасности, использующая подход, основанный на бизнес-рисках.

4. Управление информационной безопасностью

Основа бизнеса СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ» — разработка, внедрение и сопровождение собственных IT-решений, состоящих из методологии, программного обеспечения и сопутствующих услуг.

Учитывая тенденции развития мировой и отечественной экономики, в соответствии с которыми информация и информационные технологии являются ценными и жизненно важными активами современного бизнеса, определяющими его конкурентоспособность, компания уделяет особое внимание обеспечению информационной безопасности, внедрив и постоянно улучшая систему менеджмента информационной безопасности.

4.1 Принципы, цели и система мер

Для достижения высокого уровня информационной безопасности СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ» руководствуется принципами обеспечения конфиденциальности, целостности, доступности, подлинности и сохранности информации. Указанные принципы являются обязательными и применяются ко всем бизнеспроцессам, участникам деятельности Компании и информационным активам компании.

На основании данных принципов в организации сформированы цели системы менеджмента информационной безопасности, направленные на защиту информационных активов, поддержку бизнеспроцессов и обеспечение устойчивого развития компании.

Главными целями системы менеджмента информационной безопасности являются:
снижение уровня рисков информационной безопасности;
повышение компетентности персонала в области информационной безопасности;
создание лучшего имиджа компании на рынке и минимизация ущерба вследствие возможных инцидентов;
обеспечение непрерывности бизнеса;
соответствие требованиям законодательства, стандартам и договорным обязательствам в части обеспечения информационной безопасности;
снижение числа инцидентов информационной безопасности.

Пересмотр целей СМИБ проводится руководством СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ» не реже одного раза в год на совещании по анализу Системы менеджмента информационной безопасности. Также по предложению менеджера по информационной безопасности могут быть определены новые цели СМИБ.

Менеджер по информационной безопасности отвечает за:
установление методов измерения достижения целей и их измеримых годовых значений в Плане-отчете о результатах мониторинга и измерений степени достижения целей Системы менеджмента информационной безопасности;
не реже одного раза в год выполняет такие измерения, анализирует и оценивает результаты измерений;
докладывает результаты измерений на специальном совещании в качестве входных материалов для Анализа руководством, а также предлагает уровень измеримых значений целей для утверждения на предстоящий отчетный период.

4.2 Требования информационной безопасности

Компания заявляет, что настоящая Политика и вся СМИБ соответствуют применимым законодательным и нормативным требованиям в области защиты информации, в том числе коммерческой тайны и персональных данных, а также иным требованиям и контрактным обязательствам.

Подробный перечень таких требований, а также внешних и внутренних заинтересованных сторон приведен в «Контексте организации».

Компании принадлежит на праве собственности (в том числе на праве интеллектуальной собственности) вся деловая информация и вычислительные ресурсы, приобретенные (полученные) и введенные в эксплуатацию в целях осуществления ею деятельности в соответствии с действующим законодательством. Указанное право собственности распространяется на голосовые и факсимильные сообщения, передаваемые или принимаемые с использованием оборудования компании, лицензионное и разработанное программное обеспечение, содержание ящиков электронной почты, бумажные и электронные документы служебного характера всех структурных подразделений и персонала компании.

4.3 Средства управления информационной безопасности

Процесс выбора средств управления (защиты) информационной безопасности определен в «Методике управления рисками информационной безопасности».

Выбранные средства управления и статус их внедрения описаны в «Положении о применимости».

4.4 Непрерывность бизнеса

Механизмы поддержания непрерывности бизнеса устанавливается в Политике непрерывности бизнеса.

4.5 Ответственность

Ответственность в рамках СМИБ распределяется следующим образом:
генеральный директор отвечает за обеспечение внедрения и поддержания СМИБ в соответствии с настоящей Политикой, а также за обеспечение доступности всех необходимых ресурсов. Также по предложению отдела по защите информации и юридического управления определяет, какая информация, связанная с информационной безопасностью, будет предоставляться соответствующим заинтересованным сторонам (как внутренним, так и внешним), кем именно и в какие сроки;
высшее руководство компании анализирует СМИБ не реже одного раза в год или при любом серьезном изменении. Целью анализа руководством является определение приемлемости (пригодности), адекватности (соответствия требованиям) и результативности (степень, с которой выполняются планируемые виды деятельности и достигаются планируемые результаты) СМИБ;
начальник отдела по защите информации осуществляет контроль реализации утвержденных руководством мероприятий, направленных на обеспечение необходимого уровня информационной безопасности;
менеджер по информационной безопасности отвечает за функционирование СМИБ, координацию мероприятий СМИБ, а также подготовку процессных документов;
специалист по обучению управления по работе с персоналом участвует в подготовке и реализации программ обучения и повышения осведомленности в области СМИБ;
ответственность за защиту конфиденциальности, целостности и доступности активов возлагается на владельцев этих активов;
каждый работник компании обязан обо всех допущенных им или ставших ему известных инцидентах или недостатках информационной безопасности проинформировать отдел по защите информации.

4.6 Распространение политики

Управление по работе с персоналом обеспечивает ознакомление с настоящей Политикой всех работников, подрядчиков, практикантов и кандидатов СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ».

Ознакомление представителей заинтересованных внешних сторон осуществляется владельцами соответствующих соглашений, а также путем публикации данной Политики на официальном сайте компании.

4.7 Планирование изменений

Когда Компанией определена необходимость изменения в СМИБ, эти изменения необходимо проводить в плановом порядке. После завершения этапа планирования, эти изменения должны быть реализованы с целью повышения эффективности процессов СМИБ. Все запланированные изменения и улучшения в области СМИБ необходимо задокументировать в отдельном документе или на специализированной странице рабочего пространства на wiki.

5. Обязательства в области СМИБ

СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ» принимает на себя обязательства по постоянному улучшению системы менеджмента информационной безопасности, обеспечению её ресурсами, достаточными для достижения целей, установленных настоящей Политикой, применению лучших практик, методологий и механизмов защиты информации, а также соблюдению всех применимых законодательных, нормативных, контрактных и иных требований.

6. Срок действия и управление документом

Владельцем настоящего документа является менеджер по информационной безопасности, который обязан проверять и, если это необходимо, обновлять документ, не реже одного раза в год.

При оценивании адекватности (соответствия требованиям) и пригодности (приемлемости) настоящего документа необходимо рассмотреть следующие критерии:
число работников и представителей внешних сторон, которые участвуют в СМИБ, но недостаточно хорошо знакомы с настоящим документом;
несоответствие СМИБ законодательным, нормативным, контрактным обязательствам или внутренним документам компании;
неэффективность и (или) неточно определенные обязанности по поддержанию СМИБ.

Contact us

Minsk, 3 Akademika Kuprevicha street
Minsk, 1/1 Akademika Kuprevicha street

Legal and postal address:
"SYSTEM TECHNOLOGIES" JLLC
220084, Republic of Belarus, Minsk,
3-10b, Akademika Kuprevicha str., 5th floor

    By sending a message, you automatically agree to
    the privacy policy

    The site st.by collects non-personalized user data through cookies. For more information see the Cookies Policy

    Accept Cookies Policy