Разработка политик и руководств ИБ

Регламент обеспечения информационной безопасности в организации

В этом документе содержится комплекс принципов, правил, процедур и руководящих инструкций, которые помогают защитить информационные активы компании от рисков, связанных с реализацией угроз информационной безопасности.

Политика информационной безопасности обычно разрабатывается в соответствии с требованиями Российских и международных стандартов, а также лучших практик

Политика информационной безопасности — это комплекс утверждённых принципов и практических мер, направленных на защиту информационных активов организации. Это набор взаимосвязанных документов, которые регулируют работу с конфиденциальными данными и определяют ответственность за их разглашение.

Разработка политики информационной безопасности должна основываться на детальном анализе рисков. Исследуются текущая система защиты информационной инфраструктуры, материальные и человеческие ресурсы, а также специфика деятельности организации.

Цель политики информационной безопасности — создать чёткие правила, которые помогут защитить информационные активы и снизить уязвимость организации перед актуальными угрозами. Однако, чтобы выстроить эти правила, необходимо разобраться в нюансах формирования политики информационной безопасности и её реализации. 

Эффективная политика информационной безопасности компании включает документацию трёх уровней:



1
Верхний уровень

Это документы, которые содержат перечень основных рисков и целей в области защиты конфиденциальной информации

2
Основной (средний) уровень

Это документы, в которых перечислена информация, подлежащая защите (реестр информационных активов или их категорий). Некоторые организации детализируют этот перечень, указывая все разрешённые действия с данными. Также в документацию среднего уровня включают положения об ответственности сотрудников за нарушение требований

3
Технический уровень

Это документы, которые определяют меры по защите информации и обязанности конкретных сотрудников

Бесплатная консультация и расчет
Наши специалисты готовы ответить на все ваши вопросы и подобрать оптимальное решение, соответствующее вашим требованиям
Требования к составлению регламентирующей документации

При разработке политики информационной безопасности компании необходимо учитывать следующие аспекты:

Доступность информации. Не все сотрудники компании могут быть знакомы с техническими терминами, поэтому регламент должен быть написан простым и понятным языком.

Краткость. Если документ будет слишком объёмным, есть риск, что сотрудники не будут его внимательно читать. Лучше сформулировать основные положения кратко и ёмко.

В документе должны быть чётко определены цели, методы их достижения и ответственность за нарушение политики. Излишняя информация может отвлечь сотрудников от сути и сделать концепцию неэффективной.

Если законодательство предъявляет требования к деятельности компании, их также необходимо включить в документ с указанием источника.

Стоимость разработки политик и руководств ИБ
Стоимость услуг от 30 000 ₽. Свяжитесь с менеджером БИН для детального просчета
Положения, включаемые в политику информационной безопасности

Политика компании в области информационной безопасности включает следующие аспекты:

• Концепцию, которая определяет миссию и ключевые цели политики.

• Стандарты, то есть принципы обеспечения безопасности.

• Перечень конкретных действий, которые сотрудники должны выполнять при работе с конфиденциальными данными организации.

• Порядок работы с носителями данных.

• Правила доступа к корпоративным документам и другим важным ресурсам.

• Инструкции, касающиеся реализации методов защиты и применения принятых стандартов.

• Аварийные планы — порядок действий по реагированию и оперативному восстановлению информационных систем в случае непредвиденных обстоятельств (например, утечки, кибератаки, физических воздействий и т. д.).

Важно, чтобы все положения политики были связаны между собой и не противоречили друг другу.

Концепция защиты в рамках политики информационной безопасности компании

Важно различать понятия «концепция информационной безопасности» и «стратегия информационной безопасности»: первая не подлежит изменениям, а вторая является динамичной, то есть может дополняться.

Ключевые аспекты концепции информационной безопасности:

• Определение объекта защиты — в данном случае это информационная безопасность.

• Установление правил доступа сотрудников к информационным ресурсам.

• Определение обязанностей сотрудников, связанных с информационной инфраструктурой компании.

• Оценка уровня защиты прикладных систем.

• Разработка и внедрение алгоритмов защиты.

• Назначение ответственных лиц, которые будут следить за соблюдением требований безопасности.

• Выявление потенциальных рисков и определение критериев оценки эффективности защиты.

• Установление ответственности за несоблюдение требований безопасности.

Особое внимание следует уделить критерию оценки эффективности защиты. Хотя это не является обязательным элементом концепции, его включение в документ позволит сотрудникам службы безопасности понимать, по каким параметрам будет оцениваться их работа.

Также концепция может включать в себя физическую охрану объекта, особенно для крупных предприятий, и другие организационные меры, связанные с контролем персонала в рабочее время. Например, некоторые компании требуют от сотрудников отмечать своё присутствие в начале и конце рабочего дня.

Внедрение политики компании в области информационной безопасности

К внедрению политики следует приступать только после того, как все документы будут полностью готовы и согласованы. 

Процесс внедрения включает в себя следующие шаги:

Оценка уязвимости информационной инфраструктуры компании и принятие мер, предусмотренных политикой безопасности.

Разработка методических материалов и инструкций, регулирующих работу с информацией. Например, можно определить список разрешённых интернет-ресурсов, правила доступа к защищаемым объектам и информационным активам и т. д.

Внедрение новых инструментов защиты данных, если они ещё не используются компанией.

Ознакомление сотрудников с политикой. Это может быть сделано через инструктаж или семинар. В конце мероприятия сотрудники должны поставить свои подписи в подтверждение ознакомления с документами.

Для оценки эффективности внедренной политики информационной безопасности необходимо регулярно проводить аудит. В ходе проверок оценивается качество выполнения задач по обеспечению безопасности информационного периметра.

Периодически следует обновлять документацию, например, если необходимо расширить арсенал средств защиты.

К сожалению, некоторые сотрудники организаций не следуют правилам информационной безопасности и совершают действия, которые могут привести к утечке данных.