Политика информационной безопасности: что в ней должно быть (и чего не нужно)
Политика информационной безопасности — первый документ, который просит аудитор, и часто — худший документ в компании: 40 страниц скопированного текста, который никто не читал. Рассказываю, какой должна быть политика, которая работает.
Назначение политики
Политика ИБ — это декларация намерений руководства: почему безопасность важна для компании, какие цели мы ставим, кто за что отвечает. Это «конституция» системы — детали живут в процедурах нижнего уровня.
Рабочая структура на 2–4 страницы
- Цель и обязательства руководства — зачем компании ИБ и что обещает менеджмент;
- область действия — на кого и на что распространяется;
- цели ИБ — измеримые, согласованные со стратегией;
- роли и ответственность — владелец СУИБ, владельцы рисков, обязанности каждого сотрудника;
- ключевые принципы — минимальные привилегии, классификация информации, сообщение об инцидентах;
- ссылки на подчинённые политики — доступы, пароли, удалённая работа, поставщики.
Чего в политике быть не должно
Технических деталей (версии TLS, настройки файрвола) — они меняются быстрее, чем пересматривается политика, и относятся к процедурам. Переписанного текста стандарта — аудитор его узнает сразу.
Признаки живой политики
Она утверждена руководством, доведена до команды (и люди могут пересказать суть своими словами — это я проверяю на каждом аудите), её пересматривают ежегодно. Полный перечень обязательных документов — в статье о минимальной документации СУИБ, а о донесении правил до людей — в статье об обучении персонала.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию