Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ГОСТы / ГОСТ Р ИСО МЭК 17799-2005.pdf
Скачиваний:
855
Добавлен:
15.03.2015
Размер:
1.39 Mб
Скачать

6.1.3 Соглашения о конфиденциальности

Соглашения о конфиденциальности или соглашения о неразглашении используются для уведом­ ления сотрудников о том, что информация является конфиденциальной или секретной. Сотрудники обычно должны подписывать такое соглашение как неотъемлемую часть условий трудового договора.

Временные сотрудники и представители третьих сторон, не попадающие под стандартный трудовой договор (содержащий соглашение о соблюдении конфиденциальности), должны подписывать отдельно соглашение о соблюдении конфиденциальности до того, как им будет предоставлен доступ к средствам обработки информации.

Соглашения о соблюдении конфиденциальности следует пересматривать при изменении условий трудового договора, особенно в случае изменения обязанностей сотрудника или истечении сроков тру­ довых договоров.

6.1.4 Условия трудового соглашения

Условия трудового договора должны определять ответственность служащего в отношении инфор­ мационной безопасности. Там, где необходимо, эта ответственность должна сохраняться и в течение определенного срока после увольнения с работы. Необходимо указать меры дисциплинарного возде­ йствия, которые будут применимы в случае нарушения сотрудником требований безопасности.

Ответственность и права сотрудников, вытекающие из действующего законодательства, например в части законов об авторском праве или законодательства о защите персональных данных, должны быть разъяснены персоналу и включены в условия трудового договора. Также должна быть указана ответственность в отношении категорирования и управления данными организации-работодателя. Всякий раз, при необходимости, в условиях трудового договора следует указывать, что эта ответственность распространяется и на работу вне помещений организации, и в нерабочее время, например, в случае исполнения работы на дому (7.2.5 и 9.8.1).

6.2 Обучение пользователей

Цель: обеспечение уверенности в осведомленности пользователей об угрозах и проблемах, свя­ занных с информационной безопасностью, и их оснащенности всем необходимым для соблюдения тре­ бований политики безопасности организации при выполнении служебных обязанностей.

Пользователей необходимо обучать процедурам безопасности и правильному использованию средств обработки информации, чтобы свести к минимуму возможные риски безопасности.

6.2.1 Обучение и подготовка в области информационной безопасности

соответствующее обучение и получать на регулярной основе обновленные варианты политик и про­ цедур информационной безопасности, принятых в организации. Обучение сотрудников должно обеспе­ чить знание ими требований безопасности, ответственности в соответствии с законодательством, мероприятий по управлению информационной безопасностью, а также знание правильного использования средств обработки информации, например процедур регистрации в системах, использования пакетов программ, прежде чем им будет предоставлен доступ к информации или услугам,

6.3 Реагирование на инциденты нарушения информационной безопасности и сбои

Цель: сведение к минимуму ущерба от инцидентов нарушения информационной безопасности и сбоев, а также осуществление мониторинга и реагирование по случаям инцидентов.

Об инцидентах нарушения информационной безопасности следует информировать руководство в соответствии с установленным порядком, по возможности, незамедлительно.

Все сотрудники и подрядчики должны быть осведомлены о процедурах информирования о различ­ ных типах инцидентов нарушения информационной безопасности (нарушение безопасности, угроза, уязвимость системы или сбой), которые могли бы оказать негативное влияние на безопасность активов организации. Сотрудники и подрядчики должны немедленно сообщать о любых наблюдаемых или пред­ полагаемых инцидентах определенному контактному лицу или администратору безопасности. В органи­ зации должны быть установлены меры дисциплинарной ответственности сотрудников, нарушающих требования безопасности. Для того чтобы иметь возможность реагировать на инциденты нарушения информационной безопасности должным образом, необходимо собирать свидетельства и доказательства возможно быстрее после обнаружения инцидента (12.1.7).

6.3.1 Информирование об инцидентах нарушения информационной безопасности

Об инцидентах нарушения информационной безопасности следует информировать руководство в соответствии с установленным порядком, по возможности, незамедлительно.

Необходимо внедрить формализованную процедуру информирования об инцидентах, а также про­ цедуру реагирования на инциденты, устанавливающие действия, которые должны быть предприняты

10