Политика информационной безопасности (далее - Политика) предназначена для определения целей и требований обеспечения информационной безопасности ТОО «Бухта». Под обеспечением информационной безопасности или защитой информации понимается сохранение ее конфиденциальности, целостности и доступности. Конфиденциальность информации обеспечивается предоставлением доступа к информационным ресурсам только авторизованным пользователям, целостность – обеспечивается в случае внесения изменений в данные авторизованными пользователями, доступность – в обеспечении возможности доступа к информационным ресурсам авторизованным пользователям в нужное для них время.
Товарищество – товарищество с ограниченной ответственностью «Бухта»;
Информационная безопасность (далее ИБ) – комплекс правовых, технических и организационных мероприятий, направленных на обеспечение защиты информационных ресурсов от несанкционированного доступа, искажения и уничтожения, для, обеспечение конфиденциальности, целостности и доступности информации;
Отдел информационных технологий (далее ОИТ) – структурное подразделение Товарищества, имеющее компетенцию в данной области, осуществляющее системно- техническое обслуживание информационных систем;
Информационная система (далее ИС) – совокупность информационно-коммуникационных технологий, обслуживающего персонала и технической документации, реализующих определенные технологические действия посредством информационного взаимодействия и предназначенных для решения конкретных функциональных задач;
Электронные информационные ресурсы (далее ЭИР) – информация, хранимая в электронном виде (информационные базы данных), содержащаяся в информационных системах;
Администратор ИС – работник Товарищества, ответственный за администрирование, сопровождение и обеспечение бесперебойного функционирования ИС Товарищества;
Пользователь ИС – субъект информатизации, использующий объекты информатизации для выполнения конкретной функции и(или) задачи;
База данных – совокупность связанных данных, организованных по определенным правилам, предусматривающим общие принципы описания, хранения и манипулирования, независимая от прикладных программ. База данных является информационной моделью предметной области;
Конфиденциальность информации – обеспечение предоставления информации только авторизованным лицам;
Целостность информации – состояние информации (информационных ресурсов автоматизированной информационной системы), при котором её(их) изменение осуществляется только авторизованными пользователями;
Доступность – обеспечение возможности доступа авторизованным пользователям к информационным ресурсам автоматизированной информационной системы в нужное время. Настоящий документ разработан в соответствии с нормативно-правовыми актами и документами Республики Казахстан и международными стандартами.
Целью обеспечения информационной безопасности является предотвращение и минимизация возможного ущерба от реализации угроз информационной безопасности, а также повышение общего уровня конфиденциальности, целостности и доступности информационных ресурсов Товарищества. Задачами обеспечения ИБ являются:
Обеспечение непрерывности деятельности Товарищества, управление рисками в целях недопущения или снижения вероятности возникновения внештатных ситуаций, выявление и недопущение нарушений, а также условий для их реализации;
Создание механизма оперативного мониторинга и реагирования на нарушения.
Основным принципом является защита ИС и ЭИР Товарищества от возможного нанесения ущерба посредством несанкционированного вмешательства в процесс функционирования.
Защита ИС и ЭИР Товарищества достигается посредством обеспечения и постоянного поддержания доступности, конфиденциальности и целостности информации.
Действие настоящей Политики распространяется на все структурные подразделения Товарищества, а также подрядной организации при её наличии и учитывается в договорных отношениях поставщиками услуг.
Настоящая Политика применяется ко всем работникам Товарищества, подрядной организации при ее наличии, ко всем информационным технологиям и телекоммуникационным ресурсам, используемым в Товариществе, а также ко всем помещениям, в которых пользователь может получить доступ к ИС и информационно-коммуникационной инфраструктуре Товарищества.
В целях обеспечения выполнения содержащихся в Политике нормативных правил необходимо обеспечить ее соблюдение третьими сторонами.
Руководство Товарищества совместно с ОИТ и Ответственными за ИБ обязано активно реализовывать комплекс мероприятий по поддержанию ИС и ЭИР Товарищества посредством предоставления ясных указаний, демонстрируемых обязательств, четких постановок задач и осведомленности работников об обязанностях по обеспечению ИБ.
Ответственный за ИБ обеспечивает формирование и контроль выполнения всех пунктов данной политики, должен пересматривать эффективность реализации политики ИБ и обеспечить четкое управление и зримую поддержку инициатив в области поддержки Системы управления информационной безопасностью, совместно с ОИТ должен инициировать планы и программы по поддержанию осведомленности об ИБ.
Руководство должно обеспечивать координацию мер контроля за ИБ в Товариществе, предоставлять ресурсы для обеспечения ИБ, должно утверждать распределение специфических ролей и обязанностей по ИБ
Администраторы ИС Товарищества обязаны действовать в строгом соответствии с зонами их ответственности, согласно Руководству администратора ИС Товарищества.
Пользователи ИС Товарищества обязаны действовать в строгом соответствии с зонами их ответственности, согласно своим должностным обязанностям, учётных ролей в ИС и Руководству пользователя ИС Товарищества.
Ответственный за ИБ отвечает за руководство разработкой, анализом Политики ИБ Товарищества.
Действия по обеспечению ИБ должны координироваться руководством Товарищества соответствии с их компетенцией и должностным положением . Эта деятельность должна:
Обеспечивать соответствие выполнения мероприятий по обеспечению ИБ;
Определять мероприятия по обеспечению ИБ в случае ее несоответствия политике ИБ;
Утверждать методологии и процессы обеспечения ИБ, например, оценку рисков, классификацию информации;
Идентифицировать все изменения угроз ИБ и степень уязвимости информации и средств обработки информации к угрозам ИБ;
Оценивать адекватность принимаемых решений и координировать реализацию мер контроля ИБ;
Повышать профессиональный уровень пользователей за счёт обучения, подготовке по ИБ и осведомленности о ней;
Оценивать информацию, полученную от мониторинга и просмотра инцидентов по ИБ и рекомендовать соответствующие мероприятия в ответ на идентифицированные инциденты ИБ.
Требования к обучению и осведомленности в вопросах ИБ:
Пользователи, сотрудники ОИТ и администраторы ИС Товарищества должны быть ознакомлены с политикой ИБ и соблюдать ее требования;
Ответственный за ИБ Товарищества должен проводить первичный инструктаж по ИБ;
Сотрудники ОИТ и Администратор ИС Товарищества, обеспечивающие функционирование ИС Товарищества должны проходить регулярный инструктаж по соблюдению требований ИБ;
В целях обеспечения ИБ необходимо согласовать и определить в соглашении с третьей стороной мероприятия по управлению ИБ Товарищества;
Ответственный за ИБ по мере необходимости проходит курсы по повышению квалификации по информационной безопасности;
В целях обеспечения гарантированного уведомления ответственным за ИБ, всех заинтересованных сторон об инциденте и уязвимости ИБ по отношению к ИС Товарищества должны быть реализованы формальные процедуры по уведомлению об инциденте и проявлении угроз. Для трансляции уведомлений должен быть избран способ, гарантированно позволяющий своевременно принять корректирующие меры по сохранению ИБ;
Ответственный за ИБ Товарищества должен знать процедуры уведомления, а также располагать сведениями о различных типах событий или слабых местах, которые могут влиять на безопасность ресурсов, о наступлении которых или предпосылках к таковым необходимо отправить уведомление;
Сотрудники ОИТ и Администраторы ИС Товарищества обязаны как можно быстрее сообщать любых нарушениях в сфере ИБ ответственному за ИБ лицу;
Ответственные лица по ИБ должны вести мониторинг посещения серверного помещения за сотрудниками ОИТ.
В случае обнаружения нарушения информационной безопасности следует незамедлительно доложить ответственному по ИБ.
Все сотрудники, подрядчики и пользователи, пользующиеся ИС и ЭИР Товарищества обязаны незамедлительно доложить об инциденте ответственному по ИБ и по возможности обеспечить минимизацию ущерба.
В случае возникновения инцидента ИБ или другой нештатной ситуации необходимо руководствоваться «Инструкцией о порядке действий пользователей по реагированию на инциденты ИБ во внештатных (кризисных) ситуациях».
Необходимо внедрить процесс управления непрерывностью бизнеса с целью минимизации влияния на деятельность Товарищества и восстановления после потери информационных активов. Этот процесс должен идентифицировать важные бизнес-процессы и интегрировать требования непрерывности бизнеса управления информационной безопасностью с другими требованиями непрерывности касательно таких аспектов, как операции, кадровое обеспечение, материалы, транспорт и оборудование.
Последствия нарушений безопасности, отказов в обслуживании и доступность сервисов должны быть предметом анализа степени влияния на бизнес. Информационная безопасность является составной частью общего процесса непрерывности бизнеса, и других процессов управления в организации, для идентификации и уменьшения рисков.
Требования к анализу и оценке рисков:
Политика ИБ Товарищества основывается на данных, полученных в результате анализа и оценки рисков ИБ;
С целью совершенствования политики информационной безопасности Товарищества, проводиться ежегодный анализ и оценка рисков информационной безопасности для ИС и ЭИР Товарищества в соответствии со стандартами, действующими на территории Республики Казахстан и международными регламентами;
В целях минимизации влияния инцидентов, связанных с изменениями, на качество предоставляемых услуг, работоспособности ИС, используются стандартные методы и процедуры для продуктивной и своевременной обработки изменений, прописанные в Положении об управлением изменением товарищества.
Товарищество является владельцем Политики ИБ. Пересмотр политики ИБ производится не реже одного раза в год и должен включать возможности оценки для улучшения в ответ на изменения в организационной среде, деловой ситуации, юридических условиях или технической среде.
Пересмотренная политика и все технические документы по информационной безопасности должны утверждаться руководством.
Для обеспечения необходимого уровня информационной безопасности Товарищество производит постоянный контроль эффективности.
Руководство несет ответственность за выполнение всех пунктов данной политики.
За Планирование и контроль состояния информационной безопасности в Товариществе несет ответственность Ответственный за ИБ сотрудник.
В случае нарушения требований настоящей Политики ИБ все субъекты Товарищества привлекаются к административной или иной ответственности в соответствии с действующим законодательством Республики Казахстан.
Облегчим и ускорим все процессы бизнеса
Скачать приложение
Решения
Помощь