6. Формирование перечня недопустимых событий

6. Формирование перечня недопустимых событий.

По итогам проведения практической имитации компьютерных атак Рабочая группа формирует итоговый перечень недопустимых событий с указанием критериев их реализации и соответствующих целевых информационных систем. Опционально указываются перечень уязвимостей информационных систем, дается оценка достаточности технологических и организационных мер защиты, квалификации персонала и в целом готовности организации к отражению угроз безопасности информации.

Перечень недопустимых событий рекомендуется утвердить руководителем организации или коллегиальным органом управления или заместителем руководителя организации, в чью зону ответственности входит управление рисками и обеспечение непрерывности деятельности.

Утвержденный верифицированный перечень недопустимых событий, а также дополнительную информацию, собранную Рабочей группой в ходе определения этого перечня, рекомендуется использовать при разработке мер по предотвращению наступления недопустимых событий, а также повышению защищенности и обеспечению информационной безопасности организации.

Организациям рекомендуется разработать план восстановления непрерывности операционной деятельности при использовании информационных технологий и ликвидации последствий компьютерных атак.

Организациям рекомендуется актуализировать перечень недопустимых событий организации по мере:

- появления новых или исключения действующих бизнес- или технологических процессов организации;

- изменения профиля риска организации в зависимости от влияния внешних факторов (экономических, политических, регуляторных и т.п.);

- изменения информационно-технологического ландшафта организации;

- появления достоверных сведений о новых методах кибератак, которые могут быть применены для реализации недопустимых событий.

Не реже одного раза в год организациям рекомендуется проводить верификацию недопустимых событий (моделирование гипотетических сценариев реализации недопустимых событий) и при необходимости актуализацию перечня недопустимых событий.

Организациям рекомендуется проводить тренировки сотрудников по отработке навыков по обеспечению непрерывности деятельности и по результатам проведения учений, при необходимости, корректировать значения показателей надежности операционной деятельности при использовании информационных технологий.