1. Цель, область действия и пользователи документа
Цель данной Политики высшего уровня заключается в определении целей, направления, принципов и основных правил управления информационной безопасностью в СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ».
Данная политика применяется ко всей Системе менеджмента информационной безопасности (далее – СМИБ), границы которой установлены в её Области действия.
Пользователями данного документа являются все работники, подрядчики, кандидаты и практиканты СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ», а также заинтересованные внешние стороны.
2. Ссылочные документы
• Стандарт ISO/IEC 27001, раздел 5.2
• Область действия системы менеджмента информационной безопасности
• Перечень законодательных, нормативных, контрактных и иных требований
• Методика управления рисками информационной безопасности
• Положение о применимости
• Политика непрерывности бизнеса
3. Основная терминология информационной безопасности
Информационная безопасность (information security) – сохранение конфиденциальности, целостности и доступности информации.
Конфиденциальность (confidentiality) – свойство, заключающееся в том, что информация не может стать доступной или открытой неавторизованным лицам, логическим объектам или процессам.
Целостность (integrity) – свойство сохранения точности и полноты информационных активов.
Доступность (availability) – свойство нахождения информационных активов в состоянии готовности и пригодности для использования по запросу авторизированного логического объекта.
Система менеджмента информационной безопасности; СМИБ (information security management system; ISMS): часть общей системы менеджмента компании, предназначенная для разработки, внедрения, обеспечения функционирования, мониторинга, анализа, поддержки и улучшения информационной безопасности, использующая подход, основанный на бизнес-рисках.
4. Управление информационной безопасностью
Основа бизнеса СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ» — разработка, внедрение и сопровождение собственных IT-решений, состоящих из методологии, программного обеспечения и сопутствующих услуг.
Учитывая тенденции развития мировой и отечественной экономики, в соответствии с которыми информация и информационные технологии являются ценными и жизненно важными активами современного бизнеса, определяющими его конкурентоспособность, компания уделяет особое внимание обеспечению информационной безопасности, внедрив и постоянно улучшая систему менеджмента информационной безопасности.
4.1 Принципы, цели и система мер
Для достижения высокого уровня информационной безопасности СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ» руководствуется принципами обеспечения конфиденциальности, целостности, доступности, подлинности и сохранности информации. Указанные принципы являются обязательными и применяются ко всем бизнеспроцессам, участникам деятельности Компании и информационным активам компании.
На основании данных принципов в организации сформированы цели системы менеджмента информационной безопасности, направленные на защиту информационных активов, поддержку бизнеспроцессов и обеспечение устойчивого развития компании.
Главными целями системы менеджмента информационной безопасности являются:
снижение уровня рисков информационной безопасности;
повышение компетентности персонала в области информационной безопасности;
создание лучшего имиджа компании на рынке и минимизация ущерба вследствие возможных инцидентов;
обеспечение непрерывности бизнеса;
соответствие требованиям законодательства, стандартам и договорным обязательствам в части обеспечения информационной безопасности;
снижение числа инцидентов информационной безопасности.
Пересмотр целей СМИБ проводится руководством СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ» не реже одного раза в год на совещании по анализу Системы менеджмента информационной безопасности. Также по предложению менеджера по информационной безопасности могут быть определены новые цели СМИБ.
Менеджер по информационной безопасности отвечает за:
установление методов измерения достижения целей и их измеримых годовых значений в Плане-отчете о результатах мониторинга и измерений степени достижения целей Системы менеджмента информационной безопасности;
не реже одного раза в год выполняет такие измерения, анализирует и оценивает результаты измерений;
докладывает результаты измерений на специальном совещании в качестве входных материалов для Анализа руководством, а также предлагает уровень измеримых значений целей для утверждения на предстоящий отчетный период.
4.2 Требования информационной безопасности
Компания заявляет, что настоящая Политика и вся СМИБ соответствуют применимым законодательным и нормативным требованиям в области защиты информации, в том числе коммерческой тайны и персональных данных, а также иным требованиям и контрактным обязательствам.
Подробный перечень таких требований, а также внешних и внутренних заинтересованных сторон приведен в «Контексте организации».
Компании принадлежит на праве собственности (в том числе на праве интеллектуальной собственности) вся деловая информация и вычислительные ресурсы, приобретенные (полученные) и введенные в эксплуатацию в целях осуществления ею деятельности в соответствии с действующим законодательством. Указанное право собственности распространяется на голосовые и факсимильные сообщения, передаваемые или принимаемые с использованием оборудования компании, лицензионное и разработанное программное обеспечение, содержание ящиков электронной почты, бумажные и электронные документы служебного характера всех структурных подразделений и персонала компании.
4.3 Средства управления информационной безопасности
Процесс выбора средств управления (защиты) информационной безопасности определен в «Методике управления рисками информационной безопасности».
Выбранные средства управления и статус их внедрения описаны в «Положении о применимости».
4.4 Непрерывность бизнеса
Механизмы поддержания непрерывности бизнеса устанавливается в Политике непрерывности бизнеса.
4.5 Ответственность
Ответственность в рамках СМИБ распределяется следующим образом:
генеральный директор отвечает за обеспечение внедрения и поддержания СМИБ в соответствии с настоящей Политикой, а также за обеспечение доступности всех необходимых ресурсов. Также по предложению отдела по защите информации и юридического управления определяет, какая информация, связанная с информационной безопасностью, будет предоставляться соответствующим заинтересованным сторонам (как внутренним, так и внешним), кем именно и в какие сроки;
высшее руководство компании анализирует СМИБ не реже одного раза в год или при любом серьезном изменении. Целью анализа руководством является определение приемлемости (пригодности), адекватности (соответствия требованиям) и результативности (степень, с которой выполняются планируемые виды деятельности и достигаются планируемые результаты) СМИБ;
начальник отдела по защите информации осуществляет контроль реализации утвержденных руководством мероприятий, направленных на обеспечение необходимого уровня информационной безопасности;
менеджер по информационной безопасности отвечает за функционирование СМИБ, координацию мероприятий СМИБ, а также подготовку процессных документов;
специалист по обучению управления по работе с персоналом участвует в подготовке и реализации программ обучения и повышения осведомленности в области СМИБ;
ответственность за защиту конфиденциальности, целостности и доступности активов возлагается на владельцев этих активов;
каждый работник компании обязан обо всех допущенных им или ставших ему известных инцидентах или недостатках информационной безопасности проинформировать отдел по защите информации.
4.6 Распространение политики
Управление по работе с персоналом обеспечивает ознакомление с настоящей Политикой всех работников, подрядчиков, практикантов и кандидатов СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ».
Ознакомление представителей заинтересованных внешних сторон осуществляется владельцами соответствующих соглашений, а также путем публикации данной Политики на официальном сайте компании.
4.7 Планирование изменений
Когда Компанией определена необходимость изменения в СМИБ, эти изменения необходимо проводить в плановом порядке. После завершения этапа планирования, эти изменения должны быть реализованы с целью повышения эффективности процессов СМИБ. Все запланированные изменения и улучшения в области СМИБ необходимо задокументировать в отдельном документе или на специализированной странице рабочего пространства на wiki.
5. Обязательства в области СМИБ
СООО «СИСТЕМНЫЕ ТЕХНОЛОГИИ» принимает на себя обязательства по постоянному улучшению системы менеджмента информационной безопасности, обеспечению её ресурсами, достаточными для достижения целей, установленных настоящей Политикой, применению лучших практик, методологий и механизмов защиты информации, а также соблюдению всех применимых законодательных, нормативных, контрактных и иных требований.
6. Срок действия и управление документом
Владельцем настоящего документа является менеджер по информационной безопасности, который обязан проверять и, если это необходимо, обновлять документ, не реже одного раза в год.
При оценивании адекватности (соответствия требованиям) и пригодности (приемлемости) настоящего документа необходимо рассмотреть следующие критерии:
число работников и представителей внешних сторон, которые участвуют в СМИБ, но недостаточно хорошо знакомы с настоящим документом;
несоответствие СМИБ законодательным, нормативным, контрактным обязательствам или внутренним документам компании;
неэффективность и (или) неточно определенные обязанности по поддержанию СМИБ.