Интегрированные системы управления безопасностью. Стандарты на системы менеджмента. Практикум
.pdfсы с ответами) и готовятся к тестированию на занятии. Пример оформления вопросов и ответов к ним приведен в приложении 9.2.
Порядок работы на практическом занятии (в аудитории) следующий.
1 Работа начинается с того, что первая мини-группа представляет результат выполнения задания 9.1. Время на доклад – 30 мин.
2 Члены второй и третьей мини-групп задают заранее подготовленные вопросы всем участникам практического занятия. При возникновении затруднений с ответом на вопрос минигруппа, которая подготовила вопрос, озвучивает свой вариант ответа. Также во время дискуссии могут быть заданы и другие вопросы, возникшие у студентов в ходе доклада. Время на дискуссию – 20 мин.
3 Преподаватель совместно со всеми мини-группами обсуждает результаты выполнения заданий 9.1 и 9.2. Время обсуждения – 5 мин.
4 Далее преподаватель выдает каждому студенту задание 9.3, представляющее собой тест (примеры некоторых вопросов из теста приведены в приложении 9.3). Время выполнения теста – 10 мин.
5 По указанию преподавателя студенты меняются результатами выполнения задания 9.3 и осуществляют перекрестную проверку. Правильные ответы на тестовые вопросы озвучивает преподаватель. Время выполнения – 10 мин.
6 Практическое занятие завершается совместным обсуждением результатов выполнения заданий и подведением итогов преподавателем. Время выполнения – 5 мин.
Задание 9.1
Подготовить доклад, презентацию и отчет в соответствии с требованиями, приведенными в приложении 9.1. Задание выполняется в мини-группе заранее.
Задание 9.2
Подготовить три вопроса по стандарту ISO/IEC 27001:2013. На каждый вопрос необходимо привести ответ и указать под-
31
тверждающий это пункт стандарта. Вопросы и ответы подготовить в соответствии с примером, приведенным в приложении 9.2. Задание выполняется в мини-группе заранее.
Задание 9.3
Ответить на тестовые вопросы, выданные преподавателем (пример вопросов приведен в приложении 9.3). Задание выполняется индивидуально на занятии (в аудитории).
Библиографический список
9.1 ISO/IEC 27000:2018. Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и словарь.
9.2 ISO/IEC 27001:2013. Информационные технологии – Методы защиты – Системы менеджмента информационной безопасности – Требования.
9.3 ISO/IEC 27002:2013. Информационные технологии – Методы защиты – Свод рекомендуемых правил для управления информационной безопасностью.
9.4 ГОСТ Р ИСО/МЭК 27001–2006. Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования.
9.5 ГОСТ Р ИСО/МЭК 27002–2021. Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности.
9.6 ГОСТ Р 7.0.100–2018. Система стандартов по информации, библиотечному и издательскому делу. Библиографическая запись. Библиографическое описание. Общие требования и правила составления.
32
ПРИЛОЖЕНИЕ 9.1 Требования к заданию 9.1
Мини-группа должна подготовить следующие материалы: а) доклад; б) презентацию; в) отчет.
При подготовке материала по данной системе менеджмента члены мини-группы должны самостоятельно разбить тему на элементы и разделить их подготовку между собой. Предполагается командная работа и ответственность каждого за результат всей мини-группы.
В работе обязательно должны быть раскрыты следующие аспекты:
предпосылки появления рассматриваемой системы менеджмента;
определение системы менеджмента и ее характерные особенности (на базе чего и кем разработаны стандарты, на что ориентированы, обязательны они к применению или нет, по какому документу проводится сертификация, российские аналоги, страны-лидеры и т.п.);
основополагающие и дополнительные стандарты в серии стандартов, кратко, о чем они;
основная цель стандартов рассматриваемой системы менеджмента и основные требования;
эволюция стандартов (с характерными особенностями версий серии стандартов);
последняя версия стандарта в сравнении с предыдущей версией (структура, основные требования, изменения, преимущества);
преимущества компаний от внедрения рассматриваемой системы менеджмента;
статистика, интересные факты, мифы и т.п. Участники мини-группы заблаговременно объединяют
подготовленные материалы в единый отчет, а свои слайды – в единую презентацию. За день до практического занятия презентацию и отчет необходимо предоставить преподавателю.
33
Требования к содержанию и оформлению отчета
Письменный отчет оформляется в одном экземпляре в виде печатного текста. Рекомендуемый объем отчета составляет 20–25 стр.
Отчет должен содержать (количество страниц даны ориентировочно):
1 Титульный лист – 1 стр. 2 Содержание – 1 стр.
3 Теоретическая часть – 17–22 стр. 4 Библиографический список – 1 стр.
Текст отчета должен быть написан стилистически и технически грамотно, в безличной форме, с соблюдением норм оформления технической документации. При его написании необходимо соблюдать следующие основные требования: четкость и логическая последовательность изложения; убедительность аргументации; краткость и точность формулировок, исключающих возможность неоднозначного толкования. Описания желательно сопровождать цифровыми данными, таблицами, диаграммами, графиками и т.п.
Отчет должен быть выполнен в текстовом редакторе Microsoft Word, распечатан на одной стороне листа бумаги формата А4 через 1,5 интервала, шрифт – Times New Roman, размер шрифта (кегль) – 12 пт, размер шрифта заголовков разделов – 14 пт, размеры полей: левое – 3 см, правое – 1,5 см, верхнее и нижнее – 2 см, отступ (красная строка) – 1,25 см, выравнивание текста – по ширине.
По тексту работы арабскими цифрами в квадратных скобках обязательно дают ссылки на использованную литературу. Список использованных источников приводят в конце работы в соответствии с ГОСТ Р 7.0.100–2018 [9.6].
Отчет должен иметь сквозную нумерацию страниц. Страницы нумеруют арабскими цифрами в правом нижнем углу. Титульный лист включают в общую нумерацию, но номер страницы на нем не ставят.
Требования к докладу
Для представления своего отчета мини-группа выступает на практическом занятии с докладом. Все члены мини-груп-
34
пы последовательно излагают подготовленный материал. Ориентировочное время выступления – 30 мин. В докладе должны найти отражение основные моменты, перечисленные выше.
Требования к презентации
Презентация выполняется в Microsoft Power Point 97– 2003 (20–30 слайдов).
При подготовке презентации необходимо обратить внимание на наглядность и читаемость буквенного и цифрового материала с расстояния 3–4 м (размер шрифта – не менее 18 пт, темный шрифт на светлом фоне, следует учесть значительное снижение яркости слайдов при просмотре с использованием проектора), а также соблюсти принцип разумной достаточности (доклад не должен превращаться в чтение слайдов).
Презентация должна быть выполнена в едином стиле (об этом студенты также договариваются заблаговременно).
Презентацию необходимо принести на флешке и загрузить в компьютер перед началом практического занятия.
ПРИЛОЖЕНИЕ 9.2 Примеры вопросов для задания 9.2
Номер |
Формулировка вопроса |
Ответ |
Пункт |
вопроса |
стандарта |
||
|
|
|
|
1 |
Какие обязательства, |
Политика информационной безо- |
П. 5.2 |
|
согласно стандарту |
пасности включает обязательство |
|
|
ISO/IEC 27001:2013, |
соответствовать действующим |
|
|
должна включать по- |
требованиям, связанным с инфор- |
|
|
литика информационной |
мационной безопасностью, а так- |
|
|
безопасности? |
же обязательство непрерывного |
|
|
|
улучшения системы менеджмен- |
|
|
|
та информационной безопасности |
|
|
|
|
|
2 |
Применение каких крите- |
Процесс оценки рисков ин- |
П. 6.1.2 |
|
риев устанавливает и обе- |
формационной безопасности |
|
|
спечивает процесс оценки |
устанавливает и обеспечивает |
|
|
рисков информационной |
применение критериев оценки |
|
|
безопасности, который |
информационной безопасности, |
|
|
организация должна |
включающих: |
|
|
определить и применять |
1) критерии приемлемости риска |
|
|
в соответствии со стандар- |
2) критерии для оценки рисков |
|
|
том ISO/IEC 27001:2013? |
информационной безопасности |
|
|
|
|
|
35
Номер |
Формулировка вопроса |
Ответ |
Пункт |
вопроса |
стандарта |
||
3 |
В каком случае, со- |
Выбранные методы, чтобы |
П. 9.1 |
|
гласно стандарту ISO/ |
считаться пригодными, должны |
|
|
IEC 27001:2013, выбран- |
давать сопоставимые и воспро- |
|
|
ные организацией методы |
изводимые результаты |
|
|
мониторинга, измерения, |
|
|
|
анализа и оценки счита- |
|
|
|
ются пригодными? |
|
|
|
|
|
|
ПРИЛОЖЕНИЕ 9.3 Примеры тестовых вопросов к заданию 9.3
Номер |
Вопрос |
Варианты ответа |
|
вопроса |
|||
|
|
||
|
|
|
|
1 |
В каком году вышла по- |
1 В 2000 году |
|
|
следняя версия между- |
|
|
|
2 В 2005 году |
||
|
народного стандарта |
|
|
|
3 В 2013 году |
||
|
на системы менеджмента |
||
|
|
||
|
4 В 2021 году |
||
|
информационной безопас- |
|
|
|
5 Ни один из приведенных ответов |
||
|
ности? |
не является верным. В этом случае ука- |
|
|
|
||
|
|
жите правильный ответ |
|
2 |
Международный стандарт |
1 Международной организацией труда |
|
|
ISO/IEC 27001:2013 раз- |
|
|
|
2 Международной организацией |
||
|
работан |
по стандартизации |
|
|
|
|
|
|
|
3 Международной электротехнической |
|
|
|
комиссией |
|
|
|
|
|
|
|
4 совместно Международной организа- |
|
|
|
цией по стандартизации и Международ- |
|
|
|
ной электротехнической комиссией |
|
|
|
|
|
3 |
Выберите утверждение, |
1 Информационная безопасность – со- |
|
|
наиболее точно соответ- |
хранение конфиденциальности, под- |
|
|
ствующее формулировке |
линности и достоверности доступности; |
|
|
в стандарте |
кроме того, могут быть включены |
|
|
ISO/IEC 27001:2013 |
и другие свойства, такие как, невозмож- |
|
|
|
ность отказа от авторства, целостность |
|
|
|
и достоверность |
|
|
|
|
36
Номер |
Вопрос |
Варианты ответа |
|
вопроса |
|||
|
|
||
|
|
2 Информационная безопасность – сохра- |
|
|
|
нение конфиденциальности, целостности |
|
|
|
и доступности информации; кроме того, |
|
|
|
могут быть включены и другие свойства, |
|
|
|
такие как подлинность, невозможность |
|
|
|
отказа от авторства, достоверность |
|
|
|
|
|
|
|
3 Информационная безопасность – со- |
|
|
|
хранение достоверности, целостности |
|
|
|
и доступности информации; кроме того, |
|
|
|
могут быть включены и другие свойства, |
|
|
|
такие как конфиденциальность, подлин- |
|
|
|
ность, невозможность отказа от авторства |
|
|
|
|
|
4 |
Приведена ли структура |
1 Да, приведена |
|
|
стандарта |
|
|
|
2 Нет, не приведена |
||
|
ISO/IEC 27001:2013 в со- |
|
|
|
ответствии с Annex SL |
|
|
|
to Part 1 of the ISO/IEC |
|
|
|
Directives? |
|
|
|
|
|
|
5 |
Основными принципами |
1 Качество продукции |
|
|
стандарта ISO 27001:2013 |
|
|
|
2 Целостность информации |
||
|
являются |
|
|
|
3 Доступность информации |
||
|
|
|
|
|
|
4 Профессиональная безопасность |
|
|
|
|
|
|
|
5 Конфиденциальность информации |
|
|
|
|
37
ПРАКТИЧЕСКОЕ ЗАНЯТИЕ 10 Требования к системам энергетического менеджмента
10.1 Общие сведения
В настоящее время энергоэффективность и энергосбережение являются важными стратегическими задачами международного значения. Актуальность такого отношения к энергоресурсам сегодня обусловлена истощаемостью природных ресурсов, с одной стороны, и загрязнением окружающей среды – с другой. Внедрение систем энергетического менеджмента (СЭнМ) поможет предприятию повысить энергоэффективность и энергосбережение.
Международной организацией по стандартизации в целях управления энергосистемами разработан стандарт ISO 50001:2018 [10.1], целью которого является предоставление возможности организациям разработать системы и процессы, необходимые для улучшения энергетической результативности, включая энергетическую эффективность, использование и потребление энергии. Внедрение этого стандарта должно привести к уменьшению выбросов в атмосферу парниковых газов и других воздействий на окружающую среду, а также к уменьшению затрат на энергию посредством систематического управления энергетическими ресурсами.
Стандарт ISO 50001:2018 устанавливает требования к СЭнМ, на основе которых организация может разработать и внедрить энергетическую политику, поставить цели и задачи, разработать план мероприятий с учетом законодательных требований и другой информации. СЭнМ позволяет организации выполнять принятые обязательства, сформулированные в политике, принимать меры, необходимые для улучшения энергетической результативности, и демонстрировать соответствие требованиям стандарта ISO 50001:2018.
Стандарт ISO 50001:2018 имеет высокую степень совместимости со стандартами ISO 9001:2015 [10.2], ISO 14001:2015 [10.3] и ISO 45001:2018 [10.4].
38
Сертификация СЭнМ по стандарту ISO 50001:2018 позволяет организациям получить следующие преимущества: прозрачность и объективность оценки эффективности энергопотребления, сокращение расходов, возможность участия в тендерах, укрепление имиджа и репутации организации, повышение ее конкурентоспособности, приобретение маркетингового инструмента для привлечения большего числа потребителей и партнеров, снижение загрязнения окружающей среды, сохранение природных ресурсов и др.
В Российской Федерации в области СЭнМ на сегодняшний день применяется стандарт ГОСТ Р ИСО 50001–2012 [10.5], который идентичен предыдущей версии международного стандарта ISO 50001:2011 [10.6].
10.2 Методика проведения занятия
Цель практического занятия – ознакомление с системами энергетического менеджмента (СЭнМ) и основными требованиями к ним.
Формат проведения практического занятия – работа в ми- ни-группах.
Занятие предполагает предварительную самостоятельную подготовку студентов.
Порядок подготовки к практическому занятию приведен ниже.
1 Преподаватель делит группу студентов на три минигруппы.
2 Первая мини-группа выполняет задание 10.1 (доклад, презентация и отчет) и готовится к тестированию на занятии. Требования к содержанию доклада и отчета, оформлению презентации приведены в приложении 10.1. В докладе должны принимать участие все члены мини-группы, для чего необходимо заранее договориться, кто какую часть доклада будет озвучивать.
3 Вторая и третья мини-группы самостоятельно изучают стандарт ISO 50001:2018, выполняют задание 10.2 (вопросы с ответами) и готовятся к тестированию на занятии. Пример оформления вопросов и ответов к ним приведен в приложении 10.2.
39
Порядок работы на практическом занятии (в аудитории) следующий.
1 Работа начинается с того, что первая мини-группа представляет результат выполнения задания 10.1. Время на доклад – 30 мин.
2 Члены второй и третьей мини-групп задают заранее подготовленные вопросы всем участникам практического занятия. При возникновении затруднений с ответом на вопрос минигруппа, которая подготовила вопрос, озвучивает свой вариант ответа. Также во время дискуссии могут быть заданы и другие вопросы, возникшие у студентов в ходе доклада. Время на дискуссию – 20 мин.
3 Преподаватель совместно со всеми мини-группами обсуждает результаты выполнения заданий 10.1 и 10.2. Время обсуждения – 5 мин.
4 Далее преподаватель выдает каждому студенту задание 10.3, представляющее собой тест (примеры некоторых вопросов из теста приведены в приложении 10.3). Время выполнения теста – 10 мин.
5 По указанию преподавателя студенты меняются результатами выполнения задания 10.3 и осуществляют перекрестную проверку. Правильные ответы на тестовые вопросы озвучивает преподаватель. Время выполнения – 10 мин.
6 Практическое занятие завершается совместным обсуждением результатов выполнения заданий и подведением итогов преподавателем. Время выполнения – 5 мин.
Задание 10.1
Подготовить доклад, презентацию и отчет в соответствии с требованиями, приведенными в приложении 10.1. Задание выполняется в мини-группе заранее.
Задание 10.2
Подготовить три вопроса по стандарту ISO 50001:2018. На каждый вопрос необходимо привести ответ и указать подтверждающий это пункт стандарта. Вопросы и ответы подготовить в соответствии с примером, приведенным в приложении 10.2. Задание выполняется в мини-группе заранее.
40
