Назад

Политика информационной безопасности: что в ней должно быть (и чего не нужно)

Политика информационной безопасности — первый документ, который просит аудитор, и часто — худший документ в компании: 40 страниц скопированного текста, который никто не читал. Рассказываю, какой должна быть политика, которая работает.

Назначение политики

Политика ИБ — это декларация намерений руководства: почему безопасность важна для компании, какие цели мы ставим, кто за что отвечает. Это «конституция» системы — детали живут в процедурах нижнего уровня.

Рабочая структура на 2–4 страницы

  • Цель и обязательства руководства — зачем компании ИБ и что обещает менеджмент;
  • область действия — на кого и на что распространяется;
  • цели ИБ — измеримые, согласованные со стратегией;
  • роли и ответственность — владелец СУИБ, владельцы рисков, обязанности каждого сотрудника;
  • ключевые принципы — минимальные привилегии, классификация информации, сообщение об инцидентах;
  • ссылки на подчинённые политики — доступы, пароли, удалённая работа, поставщики.

Чего в политике быть не должно

Технических деталей (версии TLS, настройки файрвола) — они меняются быстрее, чем пересматривается политика, и относятся к процедурам. Переписанного текста стандарта — аудитор его узнает сразу.

Признаки живой политики

Она утверждена руководством, доведена до команды (и люди могут пересказать суть своими словами — это я проверяю на каждом аудите), её пересматривают ежегодно. Полный перечень обязательных документов — в статье о минимальной документации СУИБ, а о донесении правил до людей — в статье об обучении персонала.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию