По всем вопросам звоните:

+7 495 274-22-22

УДК: 004.056:378(06)

Сертификация систем менеджмента информационной безопасности по требованиям ISO 27001 — итоги года и тенденции развития

Лившиц И. И. канд. техн. наук; ведущий аудитор ISO/IEC 27001:2005, ISO/IEC 20000-1:2011, ISO 9001:2008, ООО «ИТСК»; г. Санкт-Петербург., Е-mail: Livshitz_il@hotbox.ru

В статье рассмотрены итоги развития систем менеджмента информационной безопасности (СМИБ) как ответ на современные угрозы и сертификацию СМИБ на соответствие требованиям международного стандарта ISO/IEC 27001. Определенное внимание обращено на стабильную статистику сертификации СМИБ как в мире (для различных экономик), так и в России. Подчеркивается, что роль стандартов ISO серии 9001 снижается, так как достижение поставленных целей в области стабильного развития, обеспечения безопасности и формирование достаточных условий для противодействия в условий жесткой конкурентной обстановки не достигается только в условиях «широкого» стандарта систем менеджмента качества (СМК). Очевидно, что необходимо применять специальный «целевой» стандарт для создания СМИБ — ISO 27001 как отдельно, так и в составе интегрированных систем менеджмента (ИСМ).

Литература:

1. The ISO Survey of Management System Standard Certifications — 2013 [Электронный ресурс]. — Режим доступа: http://www.iso. org/iso/iso_survey_executive-summary.pdf

2. Лившиц И. И. Практические применимые методы оценки систем менеджмента информационной безопасности // Менеджмент качества. — 2013. — №1.

3. Лившиц И. И. Оценки соотношения количественных показателей сертификации систем менеджмента предприятий // Менеджмент качества. — 2014. — №2.

4. Лившиц И. И. Исследование зависимостей сертификации по международным стандартам ISO для ведущих отраслей промышленности // Труды СПИИРАН. 2014. — №3.

Проблема создания эффективных СМИБ с целью обеспечения стабильного развития и успешного противодействия в условиях жесткой конкурентной обстановки достаточно хорошо известна. Данные очередного ежегодного отчета ISO, опубликованного в октябре 2014 г. [1], подтверждают динамику сертификации по ISO серии 27001, и очевидный высокий рост по сравнению с другими известными стандартами ISO. По этому направлению написано достаточно научных статей и практических нормативных документов в различных организациях [2–4]. Однако современные угрозы, как на уровне экономик государства, так и конкретных организаций, требуют реагирования на системном уровне. К числу таких наиболее значимых угроз следует отнести:

• стабильное увеличение количества и размеров утечек чувствительной информации (коммерческой, технической, финансовой, персональных данных);

• усиление степени последствий блокирования работы критичных объектов (информационных систем, процессинговых центров, систем передачи данных);

• значения разрушения критичной производственной инфраструктуры на технологическом уровне (SCADA, MES).

Иными словами, высшему менеджменту нужен — «сейчас и здесь» эффективный инструмент противодействия современным угрозам, способный решить (с той или иной степенью) поставленную выше проблему.

Для более высокого уровня принятия решения — например, государственное управление, противодействие соответствующим угрозам приводит к необходимости принимать политические решения, в частности — вводить программы импортозамещения, которые затрагивают уже не отдельные предприятия, а национальную экономику полностью. Представляется очевидным, что принятие в Российской Федерации нового национального стандарта ГОСТ РВ 0015– 002–2012 «Система разработки и постановки продукции на производство. Военная техника. Системы менеджмента качества. Общие требования», устанавливающего прямую ссылку на стандарт СМИБ «ГОСТ Р ИСО/МЭК 27001–2006 Методы и средства обеспечения безопасности. Система менеджмента информационной безопасности. Требования» является свидетельством принятия во внимание указанных выше угроз. Кроме того, события 2014 г. (прежде всего объявленные санкции и приостановление научного и технического сотрудничества с рядом ведущих иностранных компаний) предъявляют новые требования к обеспечению соответствующего уровня ИБ для каждой конкретной организации в России.

Для Цитирования:
Лившиц И. И., Сертификация систем менеджмента информационной безопасности по требованиям ISO 27001 — итоги года и тенденции развития. Управление качеством. 2015;1-2.
Полная версия статьи доступна подписчикам журнала
Язык статьи:
Действия с выбранными: