¦ (аналог ¦ лицо) полномочиями участвовать в ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M11.14) ¦ создании, поддержании, эксплуатации и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ совершенствовании СОИБ организации? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+--------+------+------+-------+-------------+---------------+ ¦ Итоговая оценка группового показателя M28 ¦ ¦ L---------------------------------------------------------------------------------------------------------------------------------------------+---------------- Групповой показатель M29 "Оценка деятельности руководства организации БС РФ по принятию решений о реализации и эксплуатации СОИБ" -------------------T--------------------------------------------T-----------------T---------------------------------------------T-------------T---------------¬ ¦ Обозначение ¦ Частный показатель ИБ ¦ Обязательность ¦ Оценка частного ¦ Коэффициент ¦ Вычисленное ¦ ¦ частного ¦ ¦ выполнения ¦ показателя ИБ ¦ значимости ¦ значение ¦ ¦ показателя ¦ ¦ ¦ ¦ частного ¦ показателя ¦ ¦ ИБ ¦ ¦ ¦ ¦ показателя ¦ ИБ ¦ ¦ ¦ ¦ ¦ ¦ ИБ ¦ ¦ ¦ ¦ ¦ +------T-------T-------T------T-------T-------+ ¦ ¦ ¦ ¦ ¦ ¦ 0 ¦ 0,25 ¦ 0,5 ¦ 0,75 ¦ 1 ¦ н/о ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M29.1 ¦ Оформлены ли документально и ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,2752 ¦ ¦ ¦ (аналог ¦ утверждены ли руководством решения о ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M16.1) ¦ реализации и эксплуатации СОИБ, в ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ частности, решения: ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - об анализе и принятии остаточных ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ рисков нарушения ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - о планировании этапов внедрения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ СОИБ, в частности, требований ИБ, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ изложенных в 7-м и 8-м разделах СТО БР ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ИББС-1.0; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - о распределении ролей в области ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ обеспечения ИБ организации; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - о принятии со стороны руководства ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ планов внедрения защитных мер, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ направленных на реализацию требований ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ 7-го и 8-го разделов СТО БР ИББС-1.0 ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ и снижение рисков ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - о выделении ресурсов, необходимых ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ для реализации и эксплуатации ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ функционирования СОИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M29.2 ¦ Утверждены ли руководством все планы ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,2812 ¦ ¦ ¦ (аналог ¦ внедрения СОИБ, в частности, планы ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M16.2) ¦ реализации требований 7-го и 8-го ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ разделов СТО БР ИББС-1.0, планы ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ обработки рисков нарушения ИБ и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ внедрения защитных мер, в которых ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ документально зафиксированы: ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - последовательность выполнения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ мероприятий в рамках указанных планов; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - сроки начала и окончания ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ запланированных мероприятий; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - должностные лица (подразделения), ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ответственные за выполнение каждого ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ указанного мероприятия? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M29.3 ¦ Определен ли документально порядок ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,2096 ¦ ¦ ¦ (аналог ¦ разработки, пересмотра и контроля ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M16.3) ¦ исполнения планов по обеспечению ИБ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ организации? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M29.4 ¦ Оформлены ли документально решения ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,2340 ¦ ¦ ¦ (аналог ¦ руководства, связанные с назначением и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M16.4) ¦ распределением ролей для всех ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ структурных подразделений в ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ соответствии с положениями внутренних ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ документов, регламентирующих ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ деятельность по обеспечению ИБ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ организации? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ Итоговая оценка группового показателя M29 ¦ ¦ L---------------------------------------------------------------------------------------------------------------------------------------------+---------------- Групповой показатель M30 "Оценка деятельности руководства организации БС РФ по поддержке планирования СОИБ" -------------------T--------------------------------------------T-----------------T---------------------------------------------T-------------T---------------¬ ¦ Обозначение ¦ Частный показатель ИБ ¦ Обязательность ¦ Оценка частного ¦ Коэффициент ¦ Вычисленное ¦ ¦ частного ¦ ¦ выполнения ¦ показателя ИБ ¦ значимости ¦ значение ¦ ¦ показателя ¦ ¦ ¦ ¦ частного ¦ показателя ¦ ¦ ИБ ¦ ¦ ¦ ¦ показателя ¦ ИБ ¦ ¦ ¦ ¦ ¦ ¦ ИБ ¦ ¦ ¦ ¦ ¦ +------T-------T-------T------T-------T-------+ ¦ ¦ ¦ ¦ ¦ ¦ 0 ¦ 0,25 ¦ 0,5 ¦ 0,75 ¦ 1 ¦ н/о ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.1 ¦ Определена ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0386 ¦ ¦ ¦ (аналог ¦ и корректируется ли опись ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M12.1) ¦ структурированных по классам ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ защищаемых информационных активов ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ (типов информационных активов - типов ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ информации)? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.2 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0364 ¦ ¦ ¦ (аналог ¦ роли по определению/коррекции области ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M12.6) ¦ действия СОИБ и по составлению и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ пересмотру описи информационных ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ активов (типов информационных ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ активов), находящихся в области ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ действия СОИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.3 ¦ Назначены ли в организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0364 ¦ ¦ ¦ (аналог ¦ ответственные за выполнение ролей по ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M12.7) ¦ определению/коррекции области ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ действия СОИБ и по составлению и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ пересмотру описи информационных ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ активов (типов информационных ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ активов), находящихся в области ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ действия СОИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.4 ¦ Принята ли в организации и ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0386 ¦ ¦ ¦ (аналог ¦ корректируется ли методика оценки ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M13.1) ¦ рисков нарушения ИБ/подход к оценке ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ рисков нарушения ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.5 ¦ Определены ли в организации критерии ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0386 ¦ ¦ ¦ (аналог ¦ принятия рисков нарушения ИБ и уровень ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M13.2) ¦ допустимого риска нарушения ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.6 ¦ Определяет ли порядок оценки рисков ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0345 ¦ ¦ ¦ (аналог ¦ нарушения ИБ необходимые процедуры ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M13.4) ¦ оценки рисков нарушения ИБ, а также ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ последовательность их выполнения? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.7 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0364 ¦ ¦ ¦ (аналог ¦ роли, связанные с деятельностью по ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M13.9) ¦ определению/коррекции методики оценки ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ рисков нарушения ИБ/подхода к оценке ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ риска нарушения ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.8 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0364 ¦ ¦ ¦ (аналог ¦ выполнение ролей, связанных с ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M13.10) ¦ деятельностью по определению/коррекции ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ методики оценки рисков нарушения ИБ/ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ подхода к оценке риска нарушения ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.9 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0345 ¦ ¦ ¦ (аналог ¦ роли по оценке рисков нарушения ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M13.11) ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.10 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0345 ¦ ¦ ¦ (аналог ¦ выполнение ролей по оценке рисков ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M13.12) ¦ нарушения ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.11 ¦ Утверждены ли руководством организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0364 ¦ ¦ ¦ (аналог ¦ планы обработки рисков нарушения ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M14.3) ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.12 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0345 ¦ ¦ ¦ (аналог ¦ роли по разработке планов обработки ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M14.5) ¦ рисков нарушения ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.13 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0364 ¦ ¦ ¦ (аналог ¦ выполнение ролей по разработке планов ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M14.6) ¦ обработки рисков нарушения ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.14 ¦ Разработана ли политика ИБ ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0408 ¦ ¦ ¦ (аналог ¦ организации? Утверждена ли политика ИБ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M15.2) ¦ руководством? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.15 ¦ Корректируется ли политика ИБ ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0386 ¦ ¦ ¦ (аналог ¦ организации? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M15.3) ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.16 ¦ Разработаны ли частные политики ИБ ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0408 ¦ ¦ ¦ (аналог ¦ организации? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M15.4) ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.17 ¦ Корректируются ли частные политики ИБ ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0364 ¦ ¦ ¦ (аналог ¦ организации? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M15.5) ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.18 ¦ Определены ли в политике ИБ (частных ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0386 ¦ ¦ ¦ (аналог ¦ политиках ИБ) организации: ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M15.9) ¦ - цели и задачи обеспечения ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ основные области обеспечения ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - типы основных защищаемых ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ информационных активов; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - модели угроз и нарушителей; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - совокупность правил, требований и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ руководящих принципов в области ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - основные требования к обеспечению ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - принципы противодействия угрозам ИБ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ по отношению к типам основных ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ защищаемых информационных активов; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - основные принципы повышения уровня ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ осознания и осведомленности в области ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - принципы реализации и контроля ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ выполнения требований политики ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.19 ¦ Корректируются ли в политике ИБ ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0364 ¦ ¦ ¦ (аналог ¦ (частных политиках ИБ) организации: ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M15.10) ¦ - цели и задачи обеспечения ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ основные области обеспечения ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - типы основных защищаемых ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ информационных активов; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - модели угроз и нарушителей; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - совокупность правил, требований и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ руководящих принципов в области ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - основные требования к обеспечению ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - принципы противодействия угрозам ИБ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ по отношению к типам основных ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ защищаемых информационных активов; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - основные принципы повышения уровня ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ осознания и осведомленности в области ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - принципы реализации и контроля ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ выполнения требований политики ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.20 ¦ Разрабатываются ли внутренние ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0408 ¦ ¦ ¦ (аналог ¦ документы, регламентирующие ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M15.11) ¦ деятельность в области обеспечения ИБ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ на основе: ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - законодательства Российской ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ Федерации; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - комплекса БР ИББС, в частности, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ требования 7-го и 8-го разделов ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ стандарта СТО БР ИББС-1.0; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - нормативных актов и предписаний ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ регулирующих и надзорных органов; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - договорных требований организации со ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ сторонними организациями; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - результатов оценки рисков, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ выполненной с соответствующей уровню ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ разрабатываемого документа ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ детализацией рассматриваемых ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ информационных активов ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ (типов информационных активов)? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.21 ¦ Корректируются ли внутренние ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0386 ¦ ¦ ¦ (аналог ¦ документы, регламентирующие ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M15.12) ¦ деятельность в области обеспечения ИБ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ на основе: ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - законодательства Российской ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ Федерации; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - комплекса БР ИББС, в частности, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ требования 7-го и 8-го разделов ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ стандарта СТО БР ИББС-1.0; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - нормативных актов и предписаний ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ регулирующих и надзорных органов; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - договорных требований организации со ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ сторонними организациями; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - результатов оценки рисков, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ выполненной с соответствующей уровню ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ разрабатываемого документа ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ детализацией рассматриваемых ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ информационных активов ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ (типов информационных активов)? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.22 ¦ Утвержден ли руководством организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0345 ¦ ¦ ¦ (аналог ¦ порядок взаимодействия ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M15.16) ¦ (координирования работы) службы ИБ с ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ работниками, ответственными за ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ обеспечение ИБ в структурных ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ подразделениях организации (в случае ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ наличия в структурных подразделениях ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ организации работников, ответственных ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ за обеспечение ИБ)? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.23 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0345 ¦ ¦ ¦ (аналог ¦ процедуры выделения и распределения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M15.18) ¦ ролей в области обеспечения ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.24 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0386 ¦ ¦ ¦ (аналог ¦ роли по разработке, поддержке, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M15.20) ¦ пересмотру и контролю исполнения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ внутренних документов, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ регламентирующих деятельность по ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ обеспечению ИБ организации? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.25 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0364 ¦ ¦ ¦ (аналог ¦ выполнение ролей по разработке, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M15.21) ¦ поддержке, пересмотру и контролю ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ исполнения внутренних документов, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ регламентирующих деятельность по ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ обеспечению ИБ организации? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.26 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0364 ¦ ¦ ¦ (аналог ¦ роли, связанные с реализацией планов ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M17.3) ¦ обработки рисков нарушения ИБ и с ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ реализацией требуемых защитных мер? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M30.27 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0364 ¦ ¦ ¦ (аналог ¦ выполнение ролей, связанных с ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M17.4) ¦ реализацией планов обработки рисков ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ нарушения ИБ и с реализацией требуемых ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ защитных мер? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ Итоговая оценка группового показателя M30 ¦ ¦ L---------------------------------------------------------------------------------------------------------------------------------------------+---------------- Групповой показатель M31 "Оценка деятельности руководства организации БС РФ по поддержке реализации СОИБ" -------------------T--------------------------------------------T-----------------T---------------------------------------------T-------------T---------------¬ ¦ Обозначение ¦ Частный показатель ИБ ¦ Обязательность ¦ Оценка частного ¦ Коэффициент ¦ Вычисленное ¦ ¦ частного ¦ ¦ выполнения ¦ показателя ИБ ¦ значимости ¦ значение ¦ ¦ показателя ¦ ¦ ¦ ¦ частного ¦ показателя ¦ ¦ ИБ ¦ ¦ ¦ ¦ показателя ¦ ИБ ¦ ¦ ¦ ¦ ¦ ¦ ИБ ¦ ¦ ¦ ¦ ¦ +------T-------T-------T------T-------T-------+ ¦ ¦ ¦ ¦ ¦ ¦ 0 ¦ 0,25 ¦ 0,5 ¦ 0,75 ¦ 1 ¦ н/о ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M31.1 ¦ Организована ли документально ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1442 ¦ ¦ ¦ (аналог ¦ оформленная работа с персоналом ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M18.1) ¦ организации в направлении повышения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ осведомленности и обучения в области ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ИБ, включая разработку и реализацию ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ планов и программ обучения и повышения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ осведомленности в области ИБ и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ контроля результатов выполнения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ указанных планов? Утверждена ли ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ руководством указанная работа? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M31.2 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1024 ¦ ¦ ¦ (аналог ¦ роли по разработке, реализации планов ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M18.6) ¦ и программ обучения и повышения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ осведомленности в области ИБ и по ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ контролю их результатов? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M31.3 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1024 ¦ ¦ ¦ (аналог ¦ выполнение ролей по разработке, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M18.7) ¦ реализации планов и программ обучения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ и повышения осведомленности в области ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ИБ и по контролю их результатов? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M31.4 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1404 ¦ ¦ ¦ (аналог ¦ роли по обнаружению, классификации, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M19.8) ¦ реагированию, анализу и расследованию ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ инцидентов ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M31.5 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1268 ¦ ¦ ¦ (аналог ¦ выполнение ролей по обнаружению, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M19.9) ¦ классификации, реагированию, анализу и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ расследованию инцидентов ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M31.6 ¦ Определен ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1442 ¦ ¦ ¦ (аналог ¦ план обеспечения непрерывности бизнеса ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M20.3) ¦ и его восстановления после возможного ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ прерывания, содержащий инструкции и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ порядок действий работников ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ организации, в состав которого ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ включены: ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - условия активизации плана; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - порядок действий, которые должны ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ быть предприняты после инцидента ИБ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ (инструкции персонала); ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - процедуры восстановления; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - процедуры тестирования и проверки ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ плана; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - план обучения и повышения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ осведомленности работников ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ организации; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - обязанности работников организации с ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ указанием ответственных за выполнение ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ каждого из положений плана? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M31.7 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1198 ¦ ¦ ¦ (аналог ¦ роли по разработке плана обеспечения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M20.13) ¦ непрерывности бизнеса и его ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ восстановления после прерывания? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M31.8 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1198 ¦ ¦ ¦ (аналог ¦ выполнение ролей по разработке плана ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M20.14) ¦ обеспечения непрерывности бизнеса и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ его восстановления после прерывания? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ Итоговая оценка группового показателя M31 ¦ ¦ L---------------------------------------------------------------------------------------------------------------------------------------------+---------------- Групповой показатель M32 "Оценка деятельности руководства организации БС РФ по поддержке проверки СОИБ" -------------------T--------------------------------------------T-----------------T---------------------------------------------T-------------T---------------¬ ¦ Обозначение ¦ Частный показатель ИБ ¦ Обязательность ¦ Оценка частного ¦ Коэффициент ¦ Вычисленное ¦ ¦ частного ¦ ¦ выполнения ¦ показателя ИБ ¦ значимости ¦ значение ¦ ¦ показателя ¦ ¦ ¦ ¦ частного ¦ показателя ¦ ¦ ИБ ¦ ¦ ¦ ¦ показателя ¦ ИБ ¦ ¦ ¦ ¦ ¦ ¦ ИБ ¦ ¦ ¦ ¦ ¦ +------T-------T-------T------T-------T-------+ ¦ ¦ ¦ ¦ ¦ ¦ 0 ¦ 0,25 ¦ 0,5 ¦ 0,75 ¦ 1 ¦ н/о ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M32.1 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0921 ¦ ¦ ¦ (аналог ¦ роли, связанные с выполнением процедур ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M21.7) ¦ мониторинга СОИБ и контроля защитных ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ мер, а также с пересмотром указанных ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ процедур? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M32.2 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0921 ¦ ¦ ¦ (аналог ¦ выполнение ролей, связанных с ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M21.8) ¦ выполнением процедур мониторинга СОИБ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ и контроля защитных мер, а также с ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ пересмотром указанных процедур? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M32.3 ¦ Определена ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0848 ¦ ¦ ¦ (аналог ¦ и реализована ли программа самооценок ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M22.3) ¦ ИБ, содержащая информацию, необходимую ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ для планирования и организации ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ самооценок ИБ, их контроля, анализа и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ совершенствования, а также обеспечения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ их ресурсами, необходимыми для ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ эффективного и результативного ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ проведения указанных самооценок ИБ в ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ заданные сроки? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M32.4 ¦ Доводятся ли результаты самооценок ИБ ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0943 ¦ ¦ ¦ (аналог ¦ и соответствующие отчеты до ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M22.7) ¦ руководства организации? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M32.5 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0734 ¦ ¦ ¦ (аналог ¦ роли, связанные с выполнением ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M22.8) ¦ программы самооценок ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M32.6 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0734 ¦ ¦ ¦ (аналог ¦ выполнение ролей, связанных с ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M22.9) ¦ выполнением программы самооценок ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M32.7 ¦ Определена ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0808 ¦ ¦ ¦ (аналог ¦ и реализована ли программа аудитов ИБ, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M23.2) ¦ содержащая информацию, необходимую для ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ планирования и организации аудитов ИБ, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ их контроля, анализа и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ совершенствования, а также обеспечения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ их ресурсами, необходимыми для ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ эффективного и результативного ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ проведения указанных аудитов ИБ в ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ заданные сроки? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M32.8 ¦ Доводятся ли результаты аудитов ИБ и ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0969 ¦ ¦ ¦ (аналог ¦ соответствующие отчеты до руководства ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M23.6) ¦ организации? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M32.9 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0805 ¦ ¦ ¦ (аналог ¦ роли, связанные с организацией ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M23.8) ¦ выполнения программ аудитов и планов ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ отдельных аудитов? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M32.10 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0805 ¦ ¦ ¦ (аналог ¦ выполнение ролей, связанных с ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M23.9) ¦ организацией выполнения программ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ аудитов и планов отдельных внешних ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ аудитов? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M32.11 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0756 ¦ ¦ ¦ (аналог ¦ роли, связанные с процедурами анализа ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M24.9) ¦ функционирования СОИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ M32.12 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,0756 ¦ ¦ ¦ (аналог ¦ выполнение ролей, связанных с ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M24.10) ¦ процедурами анализа функционирования ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ СОИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+---------------+ ¦ Итоговая оценка группового показателя M32 ¦ ¦ L---------------------------------------------------------------------------------------------------------------------------------------------+---------------- Групповой показатель M33 "Оценка деятельности руководства организации БС РФ по анализу СОИБ" -------------------T--------------------------------------------T-----------------T--------------------------------------------T--------------T---------------¬ ¦ Обозначение ¦ Частный показатель ИБ ¦ Обязательность ¦ Оценка частного ¦ Коэффициент ¦ Вычисленное ¦ ¦ частного ¦ ¦ выполнения ¦ показателя ИБ ¦ значимости ¦ значение ¦ ¦ показателя ¦ ¦ ¦ ¦ частного ¦ показателя ¦ ¦ ИБ ¦ ¦ ¦ ¦ показателя ¦ ИБ ¦ ¦ ¦ ¦ ¦ ¦ ИБ ¦ ¦ ¦ ¦ ¦ +------T-------T-------T------T-------T------+ ¦ ¦ ¦ ¦ ¦ ¦ 0 ¦ 0,25 ¦ 0,5 ¦ 0,75 ¦ 1 ¦ н/о ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+ ¦ M33.1 ¦ Утвержден ли в организации перечень ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1376 ¦ ¦ ¦ (аналог ¦ документов (данных), необходимых ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M25.1) ¦ для формирования информации, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ предоставляемой руководству с целью ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ проведения анализа СОИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+ ¦ M33.2 ¦ Входят ли в перечень документов, ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1464 ¦ ¦ ¦ (аналог ¦ необходимых для формирования ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M25.2) ¦ информации, предоставляемой ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ руководству с целью проведения анализа ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ СОИБ, отчеты с результатами: ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - мониторинга СОИБ и контроля защитных ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ мер; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - анализа функционирования СОИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - аудитов ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - самооценок ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+ ¦ M33.3 ¦ Входят ли в перечень документов, ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1338 ¦ ¦ ¦ (аналог ¦ необходимых для формирования ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M25.3) ¦ информации, предоставляемой ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ руководству с целью проведения анализа ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ СОИБ, документы, содержащие ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ информацию: ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - о способах и методах защиты, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ защитных мерах или процедурах их ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ использования, которые могли бы ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ использоваться для улучшения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ функционирования СОИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - о новых выявленных уязвимостях и ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ угрозах ИБ; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - о действиях, предпринятых по итогам ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ предыдущих анализов СОИБ, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ осуществленных руководством; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - об изменениях, которые могли бы ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ повлиять на организацию СОИБ, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ например, изменения в законодательстве ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ Российской Федерации и (или) в ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ положениях стандартов Банка России; ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ - о выявленных инцидентах ИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+ ¦ M33.4 ¦ Входят ли в перечень документов, ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1154 ¦ ¦ ¦ (аналог ¦ необходимых для формирования ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M25.4) ¦ информации, предоставляемой ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ руководству с целью проведения анализа ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ СОИБ, документы, подтверждающие ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ выполнение требуемой деятельности по ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ обеспечению ИБ, например, выполнение ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ планов обработки рисков? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+ ¦ M33.5 ¦ Входят ли в перечень документов, ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1228 ¦ ¦ ¦ (аналог ¦ необходимых для формирования ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M25.5) ¦ информации, предоставляемой ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ руководству с целью проведения анализа ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ СОИБ, документы, подтверждающие ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ выполнение требований непрерывности ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ бизнеса и его восстановления после ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ прерывания? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+ ¦ M33.6 ¦ Определен ли в организации и утвержден ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1104 ¦ ¦ ¦ (аналог ¦ ли руководством план выполнения ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M25.6) ¦ деятельности по контролю и анализу ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ СОИБ, содержащий, в частности, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ положения по проведению совещаний на ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ уровне руководства, на которых в том ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ числе производятся поиск и анализ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ проблем ИБ, влияющих на бизнес ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ организации? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+ ¦ M33.7 ¦ Определены ли в документах организации ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1178 ¦ ¦ ¦ (аналог ¦ роли, связанные с подготовкой ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M25.7) ¦ информации, необходимой для анализа ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ СОИБ руководством? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+ ¦ M33.8 ¦ Назначены ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,1178 ¦ ¦ ¦ (аналог ¦ выполнение ролей, связанных с ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M25.8) ¦ подготовкой информации, необходимой ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ для анализа СОИБ руководством? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +------------------+--------------------------------------------+-----------------+------+-------+-------+------+-------+------+--------------+---------------+ ¦ Итоговая оценка группового показателя M33 ¦ ¦ L---------------------------------------------------------------------------------------------------------------------------------------------+---------------- Групповой показатель M34 "Оценка деятельности руководства по поддержке совершенствования СОИБ" ------------------T---------------------------------------------T-----------------T---------------------------------------------T-------------T--------------¬ ¦ Обозначение ¦ Частный показатель ИБ ¦ Обязательность ¦ Оценка частного ¦ Коэффициент ¦ Вычисленное ¦ ¦ частного ¦ ¦ выполнения ¦ показателя ИБ ¦ значимости ¦ значение ¦ ¦ показателя ¦ ¦ ¦ ¦ частного ¦ показателя ¦ ¦ ИБ ¦ ¦ ¦ ¦ показателя ¦ ИБ ¦ ¦ ¦ ¦ ¦ ¦ ИБ ¦ ¦ ¦ ¦ ¦ +------T-------T-------T------T-------T-------+ ¦ ¦ ¦ ¦ ¦ ¦ 0 ¦ 0,25 ¦ 0,5 ¦ 0,75 ¦ 1 ¦ н/о ¦ ¦ ¦ +-----------------+---------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+--------------+ ¦ M34.1 ¦ Санкционирует и контролирует ли ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,2560 ¦ ¦ ¦ (аналог ¦ руководство службы ИБ организации ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M26.6) ¦ деятельность, связанную с реализацией ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ тактических улучшений СОИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +-----------------+---------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+--------------+ ¦ M34.2 ¦ Назначаются ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,2248 ¦ ¦ ¦ (аналог ¦ реализацию решений по тактическим ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M26.8) ¦ улучшениям СОИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +-----------------+---------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+--------------+ ¦ M34.3 ¦ Санкционирует и контролирует ли ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,2816 ¦ ¦ ¦ (аналог ¦ руководство организации деятельность, ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M27.7) ¦ связанную с реализацией стратегических ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ улучшений СОИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +-----------------+---------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+--------------+ ¦ M34.4 ¦ Назначаются ли ответственные за ¦ обязательный ¦ ¦ ¦ ¦ ¦ ¦ ¦ 0,2376 ¦ ¦ ¦ (аналог ¦ реализацию решений по стратегическим ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ M27.10) ¦ улучшениям СОИБ? ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ ¦ +-----------------+---------------------------------------------+-----------------+------+-------+-------+------+-------+-------+-------------+--------------+ ¦ Итоговая оценка группового показателя M34 ¦ ¦ L---------------------------------------------------------------------------------------------------------------------------------------------+--------------- Приложение Б (обязательное) Форма листов для сбора свидетельств аудита ИБ -----------------T------------------------------T----------------------T-----------------T------------¬ ¦ Обозначение ¦ Источники свидетельств и ¦ Кем ¦ Подпись ¦ Дата ¦ ¦ частного ¦ свидетельства аудита ИБ ¦ предоставлены ¦ сотрудника/ ¦ ¦ ¦ показателя ¦ (документы, результаты ¦ свидетельства ¦ руководителя ¦ ¦ ¦ ИБ ¦ опроса или наблюдений) ¦ аудита ИБ ¦ ¦ ¦ +----------------+------------------------------+----------------------+-----------------+------------+ ¦ ¦ ¦ ¦ ¦ ¦ +----------------+------------------------------+----------------------+-----------------+------------+ ¦ ¦ ¦ ¦ ¦ ¦ +----------------+------------------------------+----------------------+-----------------+------------+ |