6
Если доступ сторонних организаций к информационным активам организации
и средствам обработки информации необходим по производственным причинам,
а также, в случае получения товаров и услуг от сторонних организаций, следует
проводить анализ рисков для определения возможных последствий для безопасности
информации и требований к средствам управления.
Такие мероприятия следует согласовывать и определять в договорах
со сторонней организацией.
9.1. Риски информационной безопасности организации.
Следует определить риски по отношению к информации и средствам
ее обработки, принадлежащим организации, со стороны деятельности организации,
в которых участвуют стороны, перед предоставлением доступа следует внедрить
приемлемые средства управления.
Если есть необходимость в разрешении доступа сторонних организаций к
средствам обработки информации и/или информационным активам организации, то для
установления требований к конкретным средствам управления следует определить
риски. При определении рисков, относящихся к доступу сторонних организаций,
следует принимать во внимание:
- средства обработки информации, к которым требуется доступ сторонней
организации;
- тип доступа сторонней организации к информации и средствам ее обработки,
например:
- физический доступ - к офисным помещениям, компьютерным комнатам,
серверным;
- логический доступ - к базам данных и информационным системам
организации;
- сетевое соединение между сетями организации и сторонней организацией постоянное соединение или удаленный доступ.
- предоставляется ли доступ на месте эксплуатации или вне его;
- ценность и конфиденциальность задействованной информации, а также
ее чувствительность для организации;
- средства управления, необходимые для защиты информационных активов
организации и не предназначенные для предоставления доступа сторонним
организациям;
- персонал стороннего субподрядчика, участвующий в обработке информации
организации;
- способ идентификации организации или персонала, уполномоченных получать
доступ, способ проверки полномочий, а также частоту подтверждения потребности;
- различные способы и средства управления, используемые сторонними
организациями для хранения, обработки, передачи, совместного использования
и обмена информацией;
- влияние отказа в необходимом доступе к информации на стороннего
субподрядчика, а также ввода и получение им неточной или вводящей в заблуждение
информации;
- практики и процедуры, связанные с инцидентами информационной
безопасности и потенциальными убытками, сроки и условия продолжения доступа
сторонней организации в случае инцидента информационной безопасности;
- юридические и нормативные требования, а также другие договорные
обязательства, относящиеся к сторонней организации, которые следует принимать
во внимание;