СТО БР ИББС-1.2-2010 ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОРГАНИЗАЦИЙ БАНКОВСКОЙ СИСТЕМЫ РОССИЙСКОЙ ФЕДЕРАЦИИ. Распоряжение. Центральный банк РФ (ЦБР). 21.06.10 Р-705

Оглавление


Страницы: 1  2  3  4  5  6  7  8  


¦ (аналог          ¦ лицо) полномочиями участвовать в           ¦                 ¦      ¦       ¦        ¦      ¦      ¦       ¦             ¦               ¦
¦ M11.14)          ¦ создании, поддержании, эксплуатации и      ¦                 ¦      ¦       ¦        ¦      ¦      ¦       ¦             ¦               ¦
¦                  ¦ совершенствовании СОИБ организации?        ¦                 ¦      ¦       ¦        ¦      ¦      ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+--------+------+------+-------+-------------+---------------+ 
¦ Итоговая оценка группового показателя M28                                                                                                   ¦               ¦
L---------------------------------------------------------------------------------------------------------------------------------------------+---------------- 
                                   
             Групповой показатель M29 "Оценка деятельности
           руководства организации БС РФ по принятию решений
                   о реализации и эксплуатации СОИБ"
                                   
-------------------T--------------------------------------------T-----------------T---------------------------------------------T-------------T---------------¬ 
¦ Обозначение      ¦ Частный показатель ИБ                      ¦ Обязательность  ¦ Оценка частного                             ¦ Коэффициент ¦ Вычисленное   ¦
¦ частного         ¦                                            ¦ выполнения      ¦ показателя ИБ                               ¦ значимости  ¦ значение      ¦
¦ показателя       ¦                                            ¦                 ¦                                             ¦ частного    ¦ показателя    ¦
¦ ИБ               ¦                                            ¦                 ¦                                             ¦ показателя  ¦ ИБ            ¦
¦                  ¦                                            ¦                 ¦                                             ¦ ИБ          ¦               ¦
¦                  ¦                                            ¦                 +------T-------T-------T------T-------T-------+             ¦               ¦
¦                  ¦                                            ¦                 ¦ 0    ¦ 0,25  ¦ 0,5   ¦ 0,75 ¦ 1     ¦ н/о   ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M29.1            ¦ Оформлены ли документально и               ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,2752      ¦               ¦
¦ (аналог          ¦ утверждены ли руководством решения о       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M16.1)           ¦ реализации и эксплуатации СОИБ, в          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ частности, решения:                        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - об анализе и принятии остаточных         ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ рисков нарушения ИБ;                       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - о планировании этапов внедрения          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ СОИБ, в частности, требований ИБ,          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ изложенных в 7-м и 8-м разделах СТО БР     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ ИББС-1.0;                                  ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - о распределении ролей в области          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ обеспечения ИБ организации;                ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - о принятии со стороны руководства        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ планов внедрения защитных мер,             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ направленных на реализацию требований      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ 7-го и 8-го разделов СТО БР ИББС-1.0       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ и снижение рисков ИБ;                      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - о выделении ресурсов, необходимых        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ для реализации и эксплуатации              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ функционирования СОИБ?                     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M29.2            ¦ Утверждены ли руководством все планы       ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,2812      ¦               ¦
¦ (аналог          ¦ внедрения СОИБ, в частности, планы         ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M16.2)           ¦ реализации требований 7-го и 8-го          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ разделов СТО БР ИББС-1.0, планы            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ обработки рисков нарушения ИБ и            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ внедрения защитных мер, в которых          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ документально зафиксированы:               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - последовательность выполнения            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ мероприятий в рамках указанных планов;     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - сроки начала и окончания                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ запланированных мероприятий;               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - должностные лица (подразделения),        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ ответственные за выполнение каждого        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ указанного мероприятия?                    ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M29.3            ¦ Определен ли документально порядок         ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,2096      ¦               ¦
¦ (аналог          ¦ разработки, пересмотра и контроля          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M16.3)           ¦ исполнения планов по обеспечению ИБ        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ организации?                               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M29.4            ¦ Оформлены ли документально решения         ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,2340      ¦               ¦
¦ (аналог          ¦ руководства, связанные с назначением и     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M16.4)           ¦ распределением ролей для всех              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ структурных подразделений в                ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ соответствии с положениями внутренних      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ документов, регламентирующих               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ деятельность по обеспечению ИБ             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ организации?                               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ Итоговая оценка группового показателя M29                                                                                                   ¦               ¦
L---------------------------------------------------------------------------------------------------------------------------------------------+---------------- 
                                   
             Групповой показатель M30 "Оценка деятельности
               руководства организации БС РФ по поддержке
                           планирования СОИБ"
                                   
-------------------T--------------------------------------------T-----------------T---------------------------------------------T-------------T---------------¬ 
¦ Обозначение      ¦ Частный показатель ИБ                      ¦ Обязательность  ¦ Оценка частного                             ¦ Коэффициент ¦ Вычисленное   ¦
¦ частного         ¦                                            ¦ выполнения      ¦ показателя ИБ                               ¦ значимости  ¦ значение      ¦
¦ показателя       ¦                                            ¦                 ¦                                             ¦ частного    ¦ показателя    ¦
¦ ИБ               ¦                                            ¦                 ¦                                             ¦ показателя  ¦ ИБ            ¦
¦                  ¦                                            ¦                 ¦                                             ¦ ИБ          ¦               ¦
¦                  ¦                                            ¦                 +------T-------T-------T------T-------T-------+             ¦               ¦
¦                  ¦                                            ¦                 ¦ 0    ¦ 0,25  ¦ 0,5   ¦ 0,75 ¦ 1     ¦ н/о   ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.1            ¦ Определена ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0386      ¦               ¦
¦ (аналог          ¦ и корректируется ли опись                  ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M12.1)           ¦ структурированных по классам               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ защищаемых информационных активов          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ (типов информационных активов - типов      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ информации)?                               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.2            ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0364      ¦               ¦
¦ (аналог          ¦ роли по определению/коррекции области      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M12.6)           ¦ действия СОИБ и по составлению и           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ пересмотру описи информационных            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ активов (типов информационных              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ активов), находящихся в области            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ действия СОИБ?                             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.3            ¦ Назначены ли в организации                 ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0364      ¦               ¦
¦ (аналог          ¦ ответственные за выполнение ролей по       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M12.7)           ¦ определению/коррекции области              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ действия СОИБ и по составлению и           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ пересмотру описи информационных            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ активов (типов информационных              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ активов), находящихся в области            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ действия СОИБ?                             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.4            ¦ Принята ли в организации и                 ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0386      ¦               ¦
¦ (аналог          ¦ корректируется ли методика оценки          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M13.1)           ¦ рисков нарушения ИБ/подход к оценке        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ рисков нарушения ИБ?                       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.5            ¦ Определены ли в организации критерии       ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0386      ¦               ¦
¦ (аналог          ¦ принятия рисков нарушения ИБ и уровень     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M13.2)           ¦ допустимого риска нарушения ИБ?            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.6            ¦ Определяет ли порядок оценки рисков        ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0345      ¦               ¦
¦ (аналог          ¦ нарушения ИБ необходимые процедуры         ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M13.4)           ¦ оценки рисков нарушения ИБ, а также        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ последовательность их выполнения?          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.7            ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0364      ¦               ¦
¦ (аналог          ¦ роли, связанные с деятельностью по         ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M13.9)           ¦ определению/коррекции методики оценки      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ рисков нарушения ИБ/подхода к оценке       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ риска нарушения ИБ?                        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.8            ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0364      ¦               ¦
¦ (аналог          ¦ выполнение ролей, связанных с              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M13.10)          ¦ деятельностью по определению/коррекции     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ методики оценки рисков нарушения ИБ/       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ подхода к оценке риска нарушения ИБ?       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.9            ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0345      ¦               ¦
¦ (аналог          ¦ роли по оценке рисков нарушения ИБ?        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M13.11)          ¦                                            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.10           ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0345      ¦               ¦
¦ (аналог          ¦ выполнение ролей по оценке рисков          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M13.12)          ¦ нарушения ИБ?                              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.11           ¦ Утверждены ли руководством организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0364      ¦               ¦
¦ (аналог          ¦ планы обработки рисков нарушения ИБ?       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M14.3)           ¦                                            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.12           ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0345      ¦               ¦
¦ (аналог          ¦ роли по разработке планов обработки        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M14.5)           ¦ рисков нарушения ИБ?                       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.13           ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0364      ¦               ¦
¦ (аналог          ¦ выполнение ролей по разработке планов      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M14.6)           ¦ обработки рисков нарушения ИБ?             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.14           ¦ Разработана ли политика ИБ                 ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0408      ¦               ¦
¦ (аналог          ¦ организации? Утверждена ли политика ИБ     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M15.2)           ¦ руководством?                              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.15           ¦ Корректируется ли политика ИБ              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0386      ¦               ¦
¦ (аналог          ¦ организации?                               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M15.3)           ¦                                            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.16           ¦ Разработаны ли частные политики ИБ         ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0408      ¦               ¦
¦ (аналог          ¦ организации?                               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M15.4)           ¦                                            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.17           ¦ Корректируются ли частные политики ИБ      ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0364      ¦               ¦
¦ (аналог          ¦ организации?                               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M15.5)           ¦                                            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.18           ¦ Определены ли в политике ИБ (частных       ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0386      ¦               ¦
¦ (аналог          ¦ политиках ИБ) организации:                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M15.9)           ¦ - цели и задачи обеспечения ИБ;            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ основные области обеспечения ИБ;           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - типы основных защищаемых                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ информационных активов;                    ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - модели угроз и нарушителей;              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - совокупность правил, требований и        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ руководящих принципов в области ИБ;        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - основные требования к обеспечению        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ ИБ;                                        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - принципы противодействия угрозам ИБ      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ по отношению к типам основных              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ защищаемых информационных активов;         ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - основные принципы повышения уровня       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ осознания и осведомленности в области      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ ИБ;                                        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - принципы реализации и контроля           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ выполнения требований политики ИБ?         ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.19           ¦ Корректируются ли в политике ИБ            ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0364      ¦               ¦
¦ (аналог          ¦ (частных политиках ИБ) организации:        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M15.10)          ¦ - цели и задачи обеспечения ИБ;            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ основные области обеспечения ИБ;           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - типы основных защищаемых                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ информационных активов;                    ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - модели угроз и нарушителей;              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - совокупность правил, требований и        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ руководящих принципов в области ИБ;        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - основные требования к обеспечению        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ ИБ;                                        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - принципы противодействия угрозам ИБ      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ по отношению к типам основных              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ защищаемых информационных активов;         ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - основные принципы повышения уровня       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ осознания и осведомленности в области      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ ИБ;                                        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - принципы реализации и контроля           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ выполнения требований политики ИБ?         ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.20           ¦ Разрабатываются ли внутренние              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0408      ¦               ¦
¦ (аналог          ¦ документы, регламентирующие                ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M15.11)          ¦ деятельность в области обеспечения ИБ      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ на основе:                                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - законодательства Российской              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ Федерации;                                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - комплекса БР ИББС, в частности,          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ требования 7-го и 8-го разделов            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ стандарта СТО БР ИББС-1.0;                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - нормативных актов и предписаний          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ регулирующих и надзорных органов;          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - договорных требований организации со     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ сторонними организациями;                  ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - результатов оценки рисков,               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ выполненной с соответствующей уровню       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ разрабатываемого документа                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ детализацией рассматриваемых               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ информационных активов                     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ (типов информационных активов)?            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.21           ¦ Корректируются ли внутренние               ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0386      ¦               ¦
¦ (аналог          ¦ документы, регламентирующие                ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M15.12)          ¦ деятельность в области обеспечения ИБ      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ на основе:                                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - законодательства Российской              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ Федерации;                                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - комплекса БР ИББС, в частности,          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ требования 7-го и 8-го разделов            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ стандарта СТО БР ИББС-1.0;                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - нормативных актов и предписаний          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ регулирующих и надзорных органов;          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - договорных требований организации со     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ сторонними организациями;                  ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - результатов оценки рисков,               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ выполненной с соответствующей уровню       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ разрабатываемого документа                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ детализацией рассматриваемых               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ информационных активов                     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ (типов информационных активов)?            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.22           ¦ Утвержден ли руководством организации      ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0345      ¦               ¦
¦ (аналог          ¦ порядок взаимодействия                     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M15.16)          ¦ (координирования работы) службы ИБ с       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ работниками, ответственными за             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ обеспечение ИБ в структурных               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ подразделениях организации (в случае       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ наличия в структурных подразделениях       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ организации работников, ответственных      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ за обеспечение ИБ)?                        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.23           ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0345      ¦               ¦
¦ (аналог          ¦ процедуры выделения и распределения        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M15.18)          ¦ ролей в области обеспечения ИБ?            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.24           ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0386      ¦               ¦
¦ (аналог          ¦ роли по разработке, поддержке,             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M15.20)          ¦ пересмотру и контролю исполнения           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ внутренних документов,                     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ регламентирующих деятельность по           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ обеспечению ИБ организации?                ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.25           ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0364      ¦               ¦
¦ (аналог          ¦ выполнение ролей по разработке,            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M15.21)          ¦ поддержке, пересмотру и контролю           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ исполнения внутренних документов,          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ регламентирующих деятельность по           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ обеспечению ИБ организации?                ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.26           ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0364      ¦               ¦
¦ (аналог          ¦ роли, связанные с реализацией планов       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M17.3)           ¦ обработки рисков нарушения ИБ и с          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ реализацией требуемых защитных мер?        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M30.27           ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0364      ¦               ¦
¦ (аналог          ¦ выполнение ролей, связанных с              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M17.4)           ¦ реализацией планов обработки рисков        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ нарушения ИБ и с реализацией требуемых     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ защитных мер?                              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ Итоговая оценка группового показателя M30                                                                                                   ¦               ¦
L---------------------------------------------------------------------------------------------------------------------------------------------+---------------- 
                                   
             Групповой показатель M31 "Оценка деятельности
               руководства организации БС РФ по поддержке
                            реализации СОИБ"
                                   
-------------------T--------------------------------------------T-----------------T---------------------------------------------T-------------T---------------¬ 
¦ Обозначение      ¦ Частный показатель ИБ                      ¦ Обязательность  ¦ Оценка частного                             ¦ Коэффициент ¦ Вычисленное   ¦
¦ частного         ¦                                            ¦ выполнения      ¦ показателя ИБ                               ¦ значимости  ¦ значение      ¦
¦ показателя       ¦                                            ¦                 ¦                                             ¦ частного    ¦ показателя    ¦
¦ ИБ               ¦                                            ¦                 ¦                                             ¦ показателя  ¦ ИБ            ¦
¦                  ¦                                            ¦                 ¦                                             ¦ ИБ          ¦               ¦
¦                  ¦                                            ¦                 +------T-------T-------T------T-------T-------+             ¦               ¦ 
¦                  ¦                                            ¦                 ¦ 0    ¦ 0,25  ¦ 0,5   ¦ 0,75 ¦ 1     ¦ н/о   ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ 
¦ M31.1            ¦ Организована ли документально              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,1442      ¦               ¦
¦ (аналог          ¦ оформленная работа с персоналом            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M18.1)           ¦ организации в направлении повышения        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ осведомленности и обучения в области       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ ИБ, включая разработку и реализацию        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ планов и программ обучения и повышения     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ осведомленности в области ИБ и             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ контроля результатов выполнения            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ указанных планов? Утверждена ли            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ руководством указанная работа?             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ 
¦ M31.2            ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,1024      ¦               ¦
¦ (аналог          ¦ роли по разработке, реализации планов      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M18.6)           ¦ и программ обучения и повышения            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ осведомленности в области ИБ и по          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ контролю их результатов?                   ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ 
¦ M31.3            ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,1024      ¦               ¦
¦ (аналог          ¦ выполнение ролей по разработке,            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M18.7)           ¦ реализации планов и программ обучения      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ и повышения осведомленности в области      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ ИБ и по контролю их результатов?           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ 
¦ M31.4            ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,1404      ¦               ¦
¦ (аналог          ¦ роли по обнаружению, классификации,        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M19.8)           ¦ реагированию, анализу и расследованию      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ инцидентов ИБ?                             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ 
¦ M31.5            ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,1268      ¦               ¦
¦ (аналог          ¦ выполнение ролей по обнаружению,           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M19.9)           ¦ классификации, реагированию, анализу и     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ расследованию инцидентов ИБ?               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ 
¦ M31.6            ¦ Определен ли в документах организации      ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,1442      ¦               ¦
¦ (аналог          ¦ план обеспечения непрерывности бизнеса     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M20.3)           ¦ и его восстановления после возможного      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ прерывания, содержащий инструкции и        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ порядок действий работников                ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ организации, в состав которого             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ включены:                                  ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - условия активизации плана;               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - порядок действий, которые должны         ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ быть предприняты после инцидента ИБ        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ (инструкции персонала);                    ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - процедуры восстановления;                ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - процедуры тестирования и проверки        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ плана;                                     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - план обучения и повышения                ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ осведомленности работников                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ организации;                               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ - обязанности работников организации с     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ указанием ответственных за выполнение      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ каждого из положений плана?                ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ 
¦ M31.7            ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,1198      ¦               ¦
¦ (аналог          ¦ роли по разработке плана обеспечения       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M20.13)          ¦ непрерывности бизнеса и его                ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ восстановления после прерывания?           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ 
¦ M31.8            ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,1198      ¦               ¦
¦ (аналог          ¦ выполнение ролей по разработке плана       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M20.14)          ¦ обеспечения непрерывности бизнеса и        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ его восстановления после прерывания?       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ 
¦ Итоговая оценка группового показателя M31                                                                                                   ¦               ¦
L---------------------------------------------------------------------------------------------------------------------------------------------+---------------- 
                                   
             Групповой показатель M32 "Оценка деятельности
               руководства организации БС РФ по поддержке
                             проверки СОИБ"
                                   
-------------------T--------------------------------------------T-----------------T---------------------------------------------T-------------T---------------¬ 
¦ Обозначение      ¦ Частный показатель ИБ                      ¦ Обязательность  ¦ Оценка частного                             ¦ Коэффициент ¦ Вычисленное   ¦
¦ частного         ¦                                            ¦ выполнения      ¦ показателя ИБ                               ¦ значимости  ¦ значение      ¦
¦ показателя       ¦                                            ¦                 ¦                                             ¦ частного    ¦ показателя    ¦
¦ ИБ               ¦                                            ¦                 ¦                                             ¦ показателя  ¦ ИБ            ¦
¦                  ¦                                            ¦                 ¦                                             ¦ ИБ          ¦               ¦
¦                  ¦                                            ¦                 +------T-------T-------T------T-------T-------+             ¦               ¦
¦                  ¦                                            ¦                 ¦ 0    ¦ 0,25  ¦ 0,5   ¦ 0,75 ¦ 1     ¦ н/о   ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M32.1            ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0921      ¦               ¦
¦ (аналог          ¦ роли, связанные с выполнением процедур     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M21.7)           ¦ мониторинга СОИБ и контроля защитных       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ мер, а также с пересмотром указанных       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ процедур?                                  ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M32.2            ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0921      ¦               ¦
¦ (аналог          ¦ выполнение ролей, связанных с              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M21.8)           ¦ выполнением процедур мониторинга СОИБ      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ и контроля защитных мер, а также с         ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ пересмотром указанных процедур?            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M32.3            ¦ Определена ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0848      ¦               ¦
¦ (аналог          ¦ и реализована ли программа самооценок      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M22.3)           ¦ ИБ, содержащая информацию, необходимую     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ для планирования и организации             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ самооценок ИБ, их контроля, анализа и      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ совершенствования, а также обеспечения     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ их ресурсами, необходимыми для             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ эффективного и результативного             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ проведения указанных самооценок ИБ в       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ заданные сроки?                            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M32.4            ¦ Доводятся ли результаты самооценок ИБ      ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0943      ¦               ¦
¦ (аналог          ¦ и соответствующие отчеты до                ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M22.7)           ¦ руководства организации?                   ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M32.5            ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0734      ¦               ¦
¦ (аналог          ¦ роли, связанные с выполнением              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M22.8)           ¦ программы самооценок ИБ?                   ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M32.6            ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0734      ¦               ¦
¦ (аналог          ¦ выполнение ролей, связанных с              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M22.9)           ¦ выполнением программы самооценок ИБ?       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M32.7            ¦ Определена ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0808      ¦               ¦
¦ (аналог          ¦ и реализована ли программа аудитов ИБ,     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M23.2)           ¦ содержащая информацию, необходимую для     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ планирования и организации аудитов ИБ,     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ их контроля, анализа и                     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ совершенствования, а также обеспечения     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ их ресурсами, необходимыми для             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ эффективного и результативного             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ проведения указанных аудитов ИБ в          ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ заданные сроки?                            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M32.8            ¦ Доводятся ли результаты аудитов ИБ и       ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0969      ¦               ¦
¦ (аналог          ¦ соответствующие отчеты до руководства      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M23.6)           ¦ организации?                               ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M32.9            ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0805      ¦               ¦
¦ (аналог          ¦ роли, связанные с организацией             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M23.8)           ¦ выполнения программ аудитов и планов       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ отдельных аудитов?                         ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M32.10           ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0805      ¦               ¦
¦ (аналог          ¦ выполнение ролей, связанных с              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M23.9)           ¦ организацией выполнения программ           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ аудитов и планов отдельных внешних         ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ аудитов?                                   ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M32.11           ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0756      ¦               ¦
¦ (аналог          ¦ роли, связанные с процедурами анализа      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M24.9)           ¦ функционирования СОИБ?                     ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ M32.12           ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,0756      ¦               ¦
¦ (аналог          ¦ выполнение ролей, связанных с              ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦ M24.10)          ¦ процедурами анализа функционирования       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
¦                  ¦ СОИБ?                                      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+
¦ Итоговая оценка группового показателя M32                                                                                                   ¦               ¦
L---------------------------------------------------------------------------------------------------------------------------------------------+---------------- 
                                   
             Групповой показатель M33 "Оценка деятельности
             руководства организации БС РФ по анализу СОИБ"
                                   
-------------------T--------------------------------------------T-----------------T--------------------------------------------T--------------T---------------¬ 
¦ Обозначение      ¦ Частный показатель ИБ                      ¦ Обязательность  ¦ Оценка частного                            ¦ Коэффициент  ¦ Вычисленное   ¦
¦ частного         ¦                                            ¦ выполнения      ¦ показателя ИБ                              ¦ значимости   ¦ значение      ¦
¦ показателя       ¦                                            ¦                 ¦                                            ¦ частного     ¦ показателя    ¦
¦ ИБ               ¦                                            ¦                 ¦                                            ¦ показателя   ¦ ИБ            ¦
¦                  ¦                                            ¦                 ¦                                            ¦ ИБ           ¦               ¦
¦                  ¦                                            ¦                 +------T-------T-------T------T-------T------+              ¦               ¦
¦                  ¦                                            ¦                 ¦ 0    ¦ 0,25  ¦ 0,5   ¦ 0,75 ¦ 1     ¦ н/о  ¦              ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+
¦ M33.1            ¦ Утвержден ли в организации перечень        ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦      ¦ 0,1376       ¦               ¦
¦ (аналог          ¦ документов (данных), необходимых           ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦ M25.1)           ¦ для формирования информации,               ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ предоставляемой руководству с целью        ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ проведения анализа СОИБ?                   ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+
¦ M33.2            ¦ Входят ли в перечень документов,           ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦      ¦ 0,1464       ¦               ¦
¦ (аналог          ¦ необходимых для формирования               ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦ M25.2)           ¦ информации, предоставляемой                ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ руководству с целью проведения анализа     ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ СОИБ, отчеты с результатами:               ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ - мониторинга СОИБ и контроля защитных     ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ мер;                                       ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ - анализа функционирования СОИБ;           ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ - аудитов ИБ;                              ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ - самооценок ИБ?                           ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+
¦ M33.3            ¦ Входят ли в перечень документов,           ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦      ¦ 0,1338       ¦               ¦
¦ (аналог          ¦ необходимых для формирования               ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦ M25.3)           ¦ информации, предоставляемой                ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ руководству с целью проведения анализа     ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ СОИБ, документы, содержащие                ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ информацию:                                ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ - о способах и методах защиты,             ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ защитных мерах или процедурах их           ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ использования, которые могли бы            ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ использоваться для улучшения               ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ функционирования СОИБ;                     ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ - о новых выявленных уязвимостях и         ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ угрозах ИБ;                                ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ - о действиях, предпринятых по итогам      ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ предыдущих анализов СОИБ,                  ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ осуществленных руководством;               ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ - об изменениях, которые могли бы          ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ повлиять на организацию СОИБ,              ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ например, изменения в законодательстве     ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ Российской Федерации и (или) в             ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ положениях стандартов Банка России;        ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ - о выявленных инцидентах ИБ?              ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+
¦ M33.4            ¦ Входят ли в перечень документов,           ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦      ¦ 0,1154       ¦               ¦
¦ (аналог          ¦ необходимых для формирования               ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦ M25.4)           ¦ информации, предоставляемой                ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ руководству с целью проведения анализа     ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ СОИБ, документы, подтверждающие            ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ выполнение требуемой деятельности по       ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ обеспечению ИБ, например, выполнение       ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ планов обработки рисков?                   ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+
¦ M33.5            ¦ Входят ли в перечень документов,           ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦      ¦ 0,1228       ¦               ¦
¦ (аналог          ¦ необходимых для формирования               ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦ M25.5)           ¦ информации, предоставляемой                ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ руководству с целью проведения анализа     ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ СОИБ, документы, подтверждающие            ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ выполнение требований непрерывности        ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ бизнеса и его восстановления после         ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ прерывания?                                ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+
¦ M33.6            ¦ Определен ли в организации и утвержден     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦      ¦ 0,1104       ¦               ¦
¦ (аналог          ¦ ли руководством план выполнения            ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦ M25.6)           ¦ деятельности по контролю и анализу         ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ СОИБ, содержащий, в частности,             ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ положения по проведению совещаний на       ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ уровне руководства, на которых в том       ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ числе производятся поиск и анализ          ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ проблем ИБ, влияющих на бизнес             ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ организации?                               ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+
¦ M33.7            ¦ Определены ли в документах организации     ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦      ¦ 0,1178       ¦               ¦
¦ (аналог          ¦ роли, связанные с подготовкой              ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦ M25.7)           ¦ информации, необходимой для анализа        ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ СОИБ руководством?                         ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+
¦ M33.8            ¦ Назначены ли ответственные за              ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦      ¦ 0,1178       ¦               ¦
¦ (аналог          ¦ выполнение ролей, связанных с              ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦ M25.8)           ¦ подготовкой информации, необходимой        ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
¦                  ¦ для анализа СОИБ руководством?             ¦                 ¦      ¦       ¦       ¦      ¦       ¦      ¦              ¦               ¦
+------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+
¦ Итоговая оценка группового показателя M33                                                                                                   ¦               ¦
L---------------------------------------------------------------------------------------------------------------------------------------------+---------------- 
                                   
             Групповой показатель M34 "Оценка деятельности
            руководства по поддержке совершенствования СОИБ"
                                   
------------------T---------------------------------------------T-----------------T---------------------------------------------T-------------T--------------¬ 
¦ Обозначение     ¦ Частный показатель ИБ                       ¦ Обязательность  ¦ Оценка частного                             ¦ Коэффициент ¦ Вычисленное  ¦
¦ частного        ¦                                             ¦ выполнения      ¦ показателя ИБ                               ¦ значимости  ¦ значение     ¦
¦ показателя      ¦                                             ¦                 ¦                                             ¦ частного    ¦ показателя   ¦
¦ ИБ              ¦                                             ¦                 ¦                                             ¦ показателя  ¦ ИБ           ¦
¦                 ¦                                             ¦                 ¦                                             ¦ ИБ          ¦              ¦
¦                 ¦                                             ¦                 +------T-------T-------T------T-------T-------+             ¦              ¦
¦                 ¦                                             ¦                 ¦ 0    ¦ 0,25  ¦ 0,5   ¦ 0,75 ¦ 1     ¦ н/о   ¦             ¦              ¦
+-----------------+---------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+--------------+
¦ M34.1           ¦ Санкционирует и контролирует ли             ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,2560      ¦              ¦
¦ (аналог         ¦ руководство службы ИБ организации           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦              ¦
¦ M26.6)          ¦ деятельность, связанную с реализацией       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦              ¦
¦                 ¦ тактических улучшений СОИБ?                 ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦              ¦
+-----------------+---------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+--------------+
¦ M34.2           ¦ Назначаются ли ответственные за             ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,2248      ¦              ¦
¦ (аналог         ¦ реализацию решений по тактическим           ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦              ¦
¦ M26.8)          ¦ улучшениям СОИБ?                            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦              ¦
+-----------------+---------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+--------------+
¦ M34.3           ¦ Санкционирует и контролирует ли             ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,2816      ¦              ¦
¦ (аналог         ¦ руководство организации деятельность,       ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦              ¦
¦ M27.7)          ¦ связанную с реализацией стратегических      ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦              ¦
¦                 ¦ улучшений СОИБ?                             ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦              ¦
+-----------------+---------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+--------------+
¦ M34.4           ¦ Назначаются ли ответственные за             ¦ обязательный    ¦      ¦       ¦       ¦      ¦       ¦       ¦ 0,2376      ¦              ¦
¦ (аналог         ¦ реализацию решений по стратегическим        ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦              ¦
¦ M27.10)         ¦ улучшениям СОИБ?                            ¦                 ¦      ¦       ¦       ¦      ¦       ¦       ¦             ¦              ¦
+-----------------+---------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+--------------+
¦ Итоговая оценка группового показателя M34                                                                                                   ¦              ¦
L---------------------------------------------------------------------------------------------------------------------------------------------+--------------- 
     
    
                                                          Приложение Б
                                                                      
                                                        (обязательное)
                                   
             Форма листов для сбора свидетельств аудита ИБ

-----------------T------------------------------T----------------------T-----------------T------------¬ 
¦ Обозначение    ¦ Источники свидетельств и     ¦ Кем                  ¦ Подпись         ¦ Дата       ¦
¦ частного       ¦ свидетельства аудита ИБ      ¦ предоставлены        ¦ сотрудника/     ¦            ¦
¦ показателя     ¦ (документы, результаты       ¦ свидетельства        ¦ руководителя    ¦            ¦
¦ ИБ             ¦ опроса или наблюдений)       ¦ аудита ИБ            ¦                 ¦            ¦
+----------------+------------------------------+----------------------+-----------------+------------+ 
¦                ¦                              ¦                      ¦                 ¦            ¦
+----------------+------------------------------+----------------------+-----------------+------------+ 
¦                ¦                              ¦                      ¦                 ¦            ¦
+----------------+------------------------------+----------------------+-----------------+------------+ 

Страницы: 1  2  3  4  5  6  7  8  


Оглавление