Актуально










Показатели информационной безопасности. Групповой показатель М28 "Оценка деятельности руководства организации БС РФ по поддержке планирования СОИБ" (обязательная форма)

Приложение A к Стандарту Банка России Обеспечение информационной безопасности организаций банковской системы Российской Федерации СТО БР ИББС-1.2-2009

(обязательное)

Групповой показатель М28 "Оценка деятельности руководства

организации БС РФ по поддержке планирования СОИБ"



---------------T----------------------------------T---------------T---------------------------------T------------T------------¬
¦ Обозначение  ¦      Частный показатель ИБ       ¦Обязательность ¦  Оценка частного показателя ИБ  ¦Коэффициент ¦Вычисленное ¦
¦   частного   ¦                                  ¦  выполнения   +----T-----T-----T-----T----T-----+ значимости ¦  значение  ¦
¦показателя ИБ ¦                                  ¦               ¦ 0  ¦0,25 ¦ 0,5 ¦0,75 ¦ 1  ¦ н/о ¦  частного  ¦ показателя ¦
¦              ¦                                  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦ показателя ¦     ИБ     ¦
¦              ¦                                  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦     ИБ     ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦     М28.1    ¦Определена ли в документах        ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0386   ¦            ¦
¦(аналог М10.1)¦организации и корректируется ли   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦опись структурированных по        ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦классам защищаемых информационных ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦активов (типов информационных     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦активов - типов информации)?      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦     М28.2    ¦Определены ли в документах        ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0364   ¦            ¦
¦(аналог М10.6)¦организации роли по               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦определению/коррекции области     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦действия СОИБ и по составлению и  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦пересмотру описи информационных   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦активов (типов информационных     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦активов), находящихся в области   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦действия СОИБ?                    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦     М28.3    ¦Назначены ли в организации        ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0364   ¦            ¦
¦(аналог М10.7)¦ответственные за выполнение ролей ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦по определению/коррекции области  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦действия СОИБ и по составлению и  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦пересмотру описи информационных   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦активов (типов информационных     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦активов), находящихся в области   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦действия СОИБ?                    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦     М28.4    ¦Принята ли в организации и        ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0386   ¦            ¦
¦(аналог М11.1)¦корректируется ли методика оценки ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦рисков нарушения ИБ / подход к    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦оценке рисков нарушения ИБ?       ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦     М28.5    ¦Определены ли в организации       ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0386   ¦            ¦
¦(аналог М11.2)¦критерии принятия рисков          ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦нарушения ИБ и уровень            ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦допустимого риска нарушения ИБ?   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦     М28.6    ¦Определяет ли порядок оценки      ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0345   ¦            ¦
¦(аналог М11.4)¦рисков нарушения ИБ необходимые   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦процедуры оценки рисков нарушения ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦ИБ, а также последовательность их ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦выполнения?                       ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦     М28.7    ¦Определены ли в документах        ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0364   ¦            ¦
¦(аналог М11.9)¦организации роли, связанные с     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦деятельностью по                  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦определению/коррекции методики    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦оценки рисков нарушения ИБ /      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦подхода к оценке риска нарушения  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦ИБ?                               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦     М28.8    ¦Назначены ли ответственные за     ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0364   ¦            ¦
¦    (аналог   ¦выполнение ролей, связанных с     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦    М11.10)   ¦деятельностью по                  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦определению/коррекции методики    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦оценки рисков нарушения ИБ /      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦подхода к оценке риска нарушения  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦ИБ?                               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦     М28.9    ¦Определены ли в документах        ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0345   ¦            ¦
¦    (аналог   ¦организации роли по оценке рисков ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦    М11.11)   ¦нарушения ИБ?                     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.10    ¦Назначены ли ответственные за     ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0345   ¦            ¦
¦    (аналог   ¦выполнение ролей по оценке рисков ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦    М11.12)   ¦нарушения ИБ?                     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.11    ¦Утверждены ли руководством        ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0364   ¦            ¦
¦(аналог М12.3)¦организации планы обработки       ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦рисков нарушения ИБ?              ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.12    ¦Определены ли в документах        ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0345   ¦            ¦
¦(аналог М12.5)¦организации роли по разработке    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦планов обработки рисков нарушения ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦ИБ?                               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.13    ¦Назначены ли ответственные за     ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0364   ¦            ¦
¦(аналог М12.6)¦выполнение ролей по разработке    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦планов обработки рисков нарушения ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦ИБ?                               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.14    ¦Разработана ли политика ИБ        ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0408   ¦            ¦
¦(аналог М13.2)¦организации? Утверждена ли        ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦политика ИБ руководством?         ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.15    ¦Корректируется ли политика ИБ     ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0386   ¦            ¦
¦(аналог М13.3)¦организации?                      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.16    ¦Разработаны ли частные политики   ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0408   ¦            ¦
¦(аналог М13.4)¦ИБ организации?                   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.17    ¦Корректируются ли частные         ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0364   ¦            ¦
¦(аналог М13.5)¦политики ИБ организации?          ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.18    ¦Определены ли в политике ИБ       ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0386   ¦            ¦
¦(аналог М13.9)¦(частных политиках ИБ)            ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦организации:                      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- цели и задачи обеспечения ИБ;   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- основные области обеспечения    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦ИБ;                               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- типы основных защищаемых        ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦информационных активов;           ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- модели угроз и нарушителей;     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- совокупность правил, требований ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦и руководящих принципов в области ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦ИБ;                               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- основные требования к           ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦обеспечению ИБ;                   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- принципы противодействия        ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦угрозам ИБ по отношению к типам   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦основных защищаемых               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦информационных активов;           ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- основные принципы повышения     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦уровня осознания и                ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦осведомленности в области ИБ;     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- принципы реализации и контроля  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦выполнения требований политики    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦ИБ?                               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.19    ¦Корректируются ли в политике ИБ   ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0364   ¦            ¦
¦    (аналог   ¦(частных политиках ИБ)            ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦    М13.10)   ¦организации:                      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- цели и задачи обеспечения ИБ;   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- основные области обеспечения    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦ИБ;                               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- типы основных защищаемых        ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦информационных активов;           ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- модели угроз и нарушителей;     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- совокупность правил, требований ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦и руководящих принципов в области ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦ИБ;                               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- основные требования к           ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦обеспечению ИБ;                   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- принципы противодействия        ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦угрозам ИБ по отношению к типам   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦основных защищаемых               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦информационных активов;           ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- основные принципы повышения     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦уровня осознания и                ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦осведомленности в области ИБ;     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- принципы реализации и контроля  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦выполнения требований политики ИБ?¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.20    ¦Разрабатываются ли внутренние     ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0408   ¦            ¦
¦    (аналог   ¦документы, регламентирующие       ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦    М13.11)   ¦деятельность в области            ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦обеспечения ИБ на основе:         ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- законодательства Российской     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦Федерации;                        ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- комплекса БР ИББС, в частности  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦требования 7-го и 8-го разделов   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦стандарта СТО БР ИББС-1.0;        ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- нормативных актов и предписаний ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦регулирующих и надзорных органов; ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- договорных требований           ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦организации со сторонними         ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦организациями;                    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- результатов оценки рисков,      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦выполненной с соответствующей     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦уровню разрабатываемого документа ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦детализацией рассматриваемых      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦информационных активов (типов     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦информационных активов)?          ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.21    ¦Корректируются ли внутренние      ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0386   ¦            ¦
¦    (аналог   ¦документы, регламентирующие       ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦    М13.12)   ¦деятельность в области            ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦обеспечения ИБ на основе:         ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- законодательства Российской     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦Федерации;                        ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- комплекса БР ИББС, в частности  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦требования 7-го и 8-го разделов   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦стандарта СТО БР ИББС-1.0;        ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- нормативных актов и предписаний ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦регулирующих и надзорных органов; ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- договорных требований           ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦организации со сторонними         ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦организациями;                    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦- результатов оценки рисков,      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦выполненной с соответствующей     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦уровню разрабатываемого документа ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦детализацией рассматриваемых      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦информационных активов (типов     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦информационных активов)?          ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.22    ¦Утвержден ли руководством         ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0345   ¦            ¦
¦    (аналог   ¦организации порядок               ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦    М13.16)   ¦взаимодействия (координирования   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦работы) службы ИБ с работниками,  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦ответственными за обеспечение ИБ  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦в структурных подразделениях      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦организации (в случае наличия в   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦структурных подразделениях        ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦организации работников,           ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦ответственных за обеспечение ИБ)? ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.23    ¦Определены ли в документах        ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0345   ¦            ¦
¦    (аналог   ¦организации процедуры выделения и ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦    М13.18)   ¦распределения ролей в области     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦обеспечения ИБ?                   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.24    ¦Определены ли в документах        ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0386   ¦            ¦
¦    (аналог   ¦организации роли по разработке,   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦    М13.20)   ¦поддержке, пересмотру и контролю  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦исполнения внутренних документов, ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦регламентирующих деятельность по  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦обеспечению ИБ организации?       ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.25    ¦Назначены ли ответственные за     ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0364   ¦            ¦
¦    (аналог   ¦выполнение ролей по разработке,   ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦    М13.21)   ¦поддержке, пересмотру и контролю  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦исполнения внутренних документов, ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦регламентирующих деятельность по  ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦обеспечению ИБ организации?       ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.26    ¦Определены ли в документах        ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0364   ¦            ¦
¦(аналог М15.3)¦организации роли, связанные с     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦реализацией планов обработки      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦рисков нарушения ИБ и с           ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦реализацией требуемых защитных    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦мер?                              ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦    М28.27    ¦Назначены ли ответственные за     ¦ обязательный  ¦    ¦     ¦     ¦     ¦    ¦     ¦   0,0364   ¦            ¦
¦(аналог М15.4)¦выполнение ролей, связанных с     ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦реализацией планов обработки      ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦рисков нарушения ИБ и с           ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦реализацией требуемых защитных    ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
¦              ¦мер?                              ¦               ¦    ¦     ¦     ¦     ¦    ¦     ¦            ¦            ¦
+--------------+----------------------------------+---------------+----+-----+-----+-----+----+-----+------------+------------+
¦Итоговая оценка группового показателя М28                                                                       ¦            ¦
L----------------------------------------------------------------------------------------------------------------+-------------








Последние публикации

30 Марта 2020

Чеки "полный расчет" при кассовом методе налогового учета

Если в налоговом учете доходы признаются кассовым методом, то при получении 100%-й предоплаты можно с согласия покупателя сразу пробивать чек с признаком способа расчета "полный расчет". Такие разъяснения ранее мы получили от специалиста ФНС. Однако официальных писем об этом нет, что вызывает беспокойство у наших читателей.

Рекомендации по оплате труда на 2020 год

Российская трехсторонняя комиссия по регулированию социально-трудовых отношений утвердила Рекомендации по установлению систем оплаты труда работников государственных и муниципальных учреждений на 2020 год. В статье сделаны акценты на некоторых положениях данного документа, которые необходимо знать автономным учреждениям.

Кто и как должен отчитаться о доходах

Чуть больше месяца осталось до конца декларационной кампании. Сообщить о доходах, полученных в 2019 году, граждане должны до 30 апреля.

24 Марта 2020

Минфин разъяснил нюансы получения вычетов при покупке недвижимости

При покупке квадратных метров гражданам, претендующим на получение имущественного налогового вычета, важно обратить внимание на статус недвижимости: жилая она или нет. Разъяснения Минфина опубликовала Федеральная налоговая служба (ФНС).

Работа без "зарплатного карантина": выплаты в условиях коронавируса

В силу прямых указаний Трудового кодекса трудовые отношения носят возмездный характер. Получение своевременной и в полном объеме заработной платы является одним из ключевых прав работника, а своевременная и в полном размере ее выплата – главной обязанностью работодателя. При этом в случае выполнения работником работы никакие внешние факторы – чрезвычайные обстоятельства, бедствия или угрозы бедствия (пожары, наводнения, голод, землетрясения, эпидемии или эпизоотии) и иные случаи, ставящие под угрозу жизнь или нормальные жизненные условия всего населения или его части, не должны препятствовать реализации этого права и обязанности. Хотя некоторые оговорки по этому поводу в ТК РФ все же имеются.



ТОП статьи

Конфигуратор сервера hp proliant hpe dell с ценами

Налог на прибыль – 2017: новый год и новые правила

О новой форме 4-ФСС 2017

Новшества в части контроля за применением онлайн-ККТ

Какие изменения готовит Минфин в отношении НДС?


Налоговые новости

24 Марта 2020

ФНС разработала методичку о переходе с ЕНВД на другие режимы с 2021 года

Возмещение работникам стоимости медосмотров страховыми взносами не облагается

ФНС и Роскомнадзор приостановили проверки до 1 мая

Налоговая служба рассказала об условиях предоставления инвестиционного вычета по НДФЛ

Налоговая служба подготовила проект новой декларации 3-НДФЛ

18 Марта 2020

Переход на онлайн-ККТ не избавил бизнес от контрольных закупок

На вычет НДС при возврате товара дается только год, а не три!

Скорректированы перечни продуктов, облагаемых НДС по ставке 10%

Минтруд России разъяснил, как в СЗВ-ТД заполнить сведения о присвоении новой профессии

Минтруд России рассказал, когда начнется назначение новой ежемесячной выплаты на детей в возрасте от 3 до 7 лет

16 Марта 2020

Выплаты земским врачам и учителям освободят от НДФЛ

Суд: неоплата командировочных расходов не является основанием для приостановления работы

Уточнен порядок исправления ошибок в бухотчетности

Госдума рассказала, как вернуть деньги за сорвавшуюся из-за коронавируса турпоездку

Для педагогов и медиков вновь предлагают установить повышенный размер минимальной зарплаты

читать все Новости