Проект Методики ФСТЭК России для определения показателя защищенности в организациях
Ключевые моменты проекта Методики оценки показателя состояния защиты информации и обеспечения безопасности объектов КИИ.
ФСТЭК России представила для общественного обсуждения проект Методики оценки показателя состояния защиты информации и обеспечения безопасности объектов критической информационной инфраструктуры.
Согласно тексту документа Методика предназначена для определения показателя защищенности в организациях, в т.ч. субъектах КИИ, относительно минимально необходимого уровня безопасности, и его сравнение с нормированным значением.
В документе выделены следующие уровни защищенности:
- Минимальный/базовый («зеленый») — обеспечивается минимальный уровень защиты от угроз.
- Низкий («оранжевый») — минимальный уровень защиты не обеспечивается, имеются предпосылки реализации угроз.
- Критический («красный») — минимальный уровень защиты не обеспечивается, имеется реальная возможность реализации угроз.
Данная методика не позволяет определить полное соответствие органа (организации) требованиям по обеспечению безопасности. Такие выводы могут быть сделаны только на основе комплексной проверки.
Основные моменты документа:
— Оценка уровня показателя проводится в отношении всех информационных систем, подлежащих защите, и проходит не реже одного раза в квартал. Данная процедура включает в себя:
- сбор и анализ исходных данных;
- определение значений частных показателей;
- расчет значения уровня показателя, и его сравнение с нормированным значением.
— В органе (организации) оценка уровня показателя организуется заместителем руководителя органа (организации) и проводится структурным подразделением в ходе внутреннего контроля, либо в ходе внешней оценки соответствия (аудита безопасности), мониторинга информационной безопасности, оценки защищенности информационных систем, иных мероприятий по изучению и контролю уровня защищенности информации.
— Внеочередная оценка уровня показателя проводится в органе (организации) в случаях:
- возникновения инцидентов ИБ;
- изменения архитектуры информационных систем;
- запроса руководителя организации;
- запроса ФСТЭК России.
— Исходными данными, необходимыми для оценки уровня показателя могут являться:
- акты, протоколы государственного контроля;
- отчеты, протоколы внутреннего контроля;
- отчеты, составленные по результатам внешней оценки (аудита безопасности);
- внутренние организационно-распорядительные документы;
- рабочая (эксплуатационная) документация средств защиты информации;
- результаты проведения инвентаризации ИС;
- результаты опроса работников;
- результаты анализа функционирования отдельных ПО/ПАК ИС;
- результаты работы инструментальных средств оценки (анализа) защищенности.
— ФСТЭК России проверяет правильность расчета значения уровня показателя в срок не позднее 60 дней со дня получения от организации результатов расчета и направляет соответствующее уведомление либо запрашивает дополнительные сведения.
— В проекте Методики приведены четыре группы показателей, каждая из которых содержит свой весовой коэффициент:
- организация и управление;
- защита пользователей;
- защита информационных систем;
- мониторинг информационной безопасности и реагирование.
В каждой группе показателей указаны несколько частных показателей, которые характеризуют степень реализации отдельных мер по обеспечению безопасности от актуальных угроз.
Ознакомиться с текстом документа можно по ссылке.
Предложения и замечания по проекту принимаются до 15 марта 2024 года по адресу otd91@fstec.ru.
пожалуйста, форму
и мы с вами свяжемся