3
- анализ внедренных мер обеспечения физической защиты территории,
периметра и помещений организации, т.е. анализ системы охраны, средств
разграничения доступа, системы пожарной безопасности и др.;
- оценка осведомленности персонала организации установленным в организации
правилам информационной безопасности, путём интервьюирования;
- анализ категорирования и инвентаризации информационных и материальных
ресурсов организации.
Второй этап.
Разработка проекта политики информационной безопасности организации.
При разработке политики необходимо придерживаться следующих основных
правил:
- политика должна полностью подчиняться действующему законодательству
и требованиям государственных стандартов;
- текст политики должен содержать только четкие и однозначные
формулировки, не допускающие двойного толкования.
В целом политика должна давать ясное представление о требуемом поведении
пользователей, администраторов и других специалистов при внедрении
и использовании информационных систем и средств защиты информации, а также при
осуществлении обмена информацией и выполнении операций по обработке
информации.
Политика
является
общедоступным
документом,
который
может
предоставляться без ограничений всем заинтересованным сторонам организации.
Третий этап.
Согласование и введение в действие политики информационной безопасности
организации.
Разработанный проект политики в установленном порядке направляется на
согласование в Министерство по развитию информационных технологий
и коммуникаций Республики Узбекистан и уполномоченным органам и после
согласования, вводится в действие приказом руководителя организации. При этом для
полноценного введения в действие утвержденной политики необходимо разработать
сетевой план мероприятий по внедрению политики с указанием конкретных дат
и исполнителей.
В должностные инструкции персонала, положения о подразделениях,
договорные (контрактные) обязательства организации должны быть включены
обязанности и ответственность по обеспечению информационной безопасности.
Необходимо предусмотреть порядок ознакомления всего персонала организации
с требованиями и правилами утвержденной политики, а также проведение регулярных
разъяснительных мероприятий по вопросам обеспечения информационной
безопасности.
Если требования политики распространяются за пределы организации,
в договорные обязательства со сторонними организациями необходимо включать
требования информационной безопасности.
2.4. Пересмотр и актуализация политики информационной безопасности
организации
Пересмотр политики необходимо осуществлять не реже 1 раза в год, а также
в следующих случаях:
- при изменении и утверждении новых нормативно-правовых актов
и нормативных документов по информационной безопасности;