Управление защитой

220. Для обеспечения высокого уровня защиты данных от потери конфиденциальности, потери целостности и предотвращения несанкционированного доступа с учетом системной среды, сетей и установленных программ следует определить и внедрить процедуры безопасности.

221. Следующие процессы выполняются на протяжении всего жизненного цикла компьютеризированной системы:

а) физическая безопасность, которая включает в себя все соответствующие меры предосторожности для контроля доступа и среды для защиты объектов компьютеризированных систем от кражи, разрушения, неконтролируемого изменения или нарушения;

б) логическая безопасность, которая включает в себя все меры предосторожности для защиты программ и данных от несанкционированного доступа, неправильного использования или манипулирования (например, защита от вирусов, защита от внешних угроз, процедуры идентификации пользователей, контрольный журнал для созданных, измененных или удаленных данных);

в) ролевая безопасность, которая внедряется для обеспечения доступа к GMP-данным только предварительно авторизованным операторам в соответствии с соответствующей ролью в организации, сохраняя разделение обязанностей. Процедуры управления безопасностью применяются ко всем пользователям, в том числе администраторам, "суперпользователям", конечным пользователям и сотрудникам службы поддержки (включая сотрудников службы поддержки от поставщиков).

222. Следует предусмотреть контрольные процедуры для обеспечения:

а) установления и поддержки ролей и обязанностей в области защиты, политик, стандартов и процедур;

б) выполнения мониторинга защиты и периодического тестирования (например, ручная проверка журнала доступа к системе, автоматическое уведомление о блокировках, тестирование токенов (при наличии);

в) создания и ведения списка лиц, имеющих право доступа к системе.

223. Конфигурация защиты документируется в спецификациях конфигурации системы или в специальном документе (например, матрице защиты). Доступ к системе ограничен операторами с документированным обучением.

224. Меры контроля для критически важных компонентов системы (например, серверов) включены и проверяются в процессе квалификации инфраструктуры.