2 хранения информации, обеспечение нормального функционирования технологических процессов; - обеспечение информационной безопасности информационных ресурсов и систем, а также персонала организации - разработка модели нарушителя информационной безопасности организации; - разработка перечня потенциальных угроз информационной безопасности организации и их анализ; - классификация информационных ресурсов объекта и их контроль; - формирование требований к СУИБ; - определение обязанностей персонала по обеспечению информационной безопасности. 2.3. Порядок разработки политики Для разработки политики приказом руководителя организации утверждается Рабочая группа, в составе которой обязательно должны быть следующие лица: представитель руководства организации; ответственный по вопросам информационной безопасности, начальник отдела кадров (кадровой службы); представитель технического персонала (администратор информационной безопасности, администратор сети, администратор баз данных, либо другой компетентный персонал (сотрудник)). При необходимости, возможно привлечение других сотрудников организации, сторонних профильных организаций или специалистов. Порядок разработки политики разделяется на следующие этапы: Первый этап. Первоначальный аудит безопасности, в том числе проведение предварительного обследования и инвентаризация состояния информационной безопасности, идентификация угроз безопасности организации; идентификация ресурсов, нуждающихся в защите; определение рисков. В процессе аудита производится анализ текущего состояния ИБ, выявляются существующие уязвимости, наиболее критичные области функционирования и самые чувствительные к угрозам безопасности процессы деятельности организации. Проведение аудита позволит определить угрозы и уязвимости информационной безопасности организации, получить исходные данные для разработки политики, а также подготовить организацию к дальнейшей аттестации объектов информатизации. В ходе аудита организации осуществляется следующее: - изучение и анализ выполнения организацией требований законодательства Республики Узбекистан, указов и постановлений Президента Республики Узбекистан и Кабинета Министров Республики Узбекистан, привести в соответствие с категориями нормативно-правовых актов Республики Узбекистан, а также исполнение нормативных документов, регулирующих вопросы обеспечения информационной безопасности в организации; - первичное обследование компьютеров и серверов организации, т.е. анализируются настройки используемых операционных систем, прикладного и системного программного обеспечения (ПО), средств защиты информации, а также других аппаратных средств, входящих в информационно-коммуникационные технологии и др.; - анализ веб-сайта организации на предмет наличия угроз и уязвимостей информационной безопасности;

Select target paragraph3