6 Если доступ сторонних организаций к информационным активам организации и средствам обработки информации необходим по производственным причинам, а также, в случае получения товаров и услуг от сторонних организаций, следует проводить анализ рисков для определения возможных последствий для безопасности информации и требований к средствам управления. Такие мероприятия следует согласовывать и определять в договорах со сторонней организацией. 9.1. Риски информационной безопасности организации. Следует определить риски по отношению к информации и средствам ее обработки, принадлежащим организации, со стороны деятельности организации, в которых участвуют стороны, перед предоставлением доступа следует внедрить приемлемые средства управления. Если есть необходимость в разрешении доступа сторонних организаций к средствам обработки информации и/или информационным активам организации, то для установления требований к конкретным средствам управления следует определить риски. При определении рисков, относящихся к доступу сторонних организаций, следует принимать во внимание: - средства обработки информации, к которым требуется доступ сторонней организации; - тип доступа сторонней организации к информации и средствам ее обработки, например: - физический доступ - к офисным помещениям, компьютерным комнатам, серверным; - логический доступ - к базам данных и информационным системам организации; - сетевое соединение между сетями организации и сторонней организацией постоянное соединение или удаленный доступ. - предоставляется ли доступ на месте эксплуатации или вне его; - ценность и конфиденциальность задействованной информации, а также ее чувствительность для организации; - средства управления, необходимые для защиты информационных активов организации и не предназначенные для предоставления доступа сторонним организациям; - персонал стороннего субподрядчика, участвующий в обработке информации организации; - способ идентификации организации или персонала, уполномоченных получать доступ, способ проверки полномочий, а также частоту подтверждения потребности; - различные способы и средства управления, используемые сторонними организациями для хранения, обработки, передачи, совместного использования и обмена информацией; - влияние отказа в необходимом доступе к информации на стороннего субподрядчика, а также ввода и получение им неточной или вводящей в заблуждение информации; - практики и процедуры, связанные с инцидентами информационной безопасности и потенциальными убытками, сроки и условия продолжения доступа сторонней организации в случае инцидента информационной безопасности; - юридические и нормативные требования, а также другие договорные обязательства, относящиеся к сторонней организации, которые следует принимать во внимание;

Select target paragraph3