IV. Сбор и анализ исходных данных, необходимых для оценки уровня зрелости

IV. СБОР И АНАЛИЗ ИСХОДНЫХ ДАННЫХ, НЕОБХОДИМЫХ ДЛЯ ОЦЕНКИ

УРОВНЯ ЗРЕЛОСТИ

19. Исходными данными, необходимыми для оценки уровня зрелости Узи (далее - исходные данные), являются:

а) политика защиты информации (обеспечения безопасности значимых объектов КИИ);

б) приказы, распоряжения, указания, иные организационно-распорядительные документы, устанавливающие полномочия (функции) и права лиц, ответственных за обеспечение защиты информации (обеспечение безопасности значимых объектов КИИ);

в) приказы, распоряжения, указания, иные организационно-распорядительные документы, устанавливающие полномочия (функции) и права подразделений;

г) внутренние стандарты, регламенты по защите информации, иные организационно-распорядительные документы, регламентирующие деятельность по защите информации (обеспечению безопасности значимых объектов КИИ) и по обеспечению функционирования и эксплуатации информационных систем, и обработке информации;

д) план мероприятий по совершенствованию защиты информации (обеспечения безопасности значимых объектов КИИ), содержащейся в информационных системах;

е) отчеты, протоколы, иные документы, составленные по результатам проведения мероприятий и принятия мер по защите информации (обеспечению безопасности значимых объектов КИИ);

ж) результаты последней оценки уровня зрелости (при наличии);

з) отчеты, составленные по результатам проведения контроля и анализа защищенности информационных систем;

и) акты, протоколы, иные документы, составленные по результатам государственного контроля в области защиты информации (обеспечения безопасности значимых объектов КИИ);

к) результаты опроса (интервьюирования) работников о выполнении ими функций с использованием информационных систем и (или) функций по обеспечению информационной безопасности;

л) результаты наблюдения за деятельностью работников с использованием информационных систем;

м) результаты наблюдения за функционированием отдельных программных, программно-аппаратных средств информационной инфраструктуры;

н) результаты работы инструментальных средств оценки (анализа) защищенности информации и (или) мониторинга информационной безопасности, иных программных средств и систем и иные исходные данные по базовым направлениям (областям оценки).

20. Для оценки уровня зрелости Узи могут применяться следующие инструменты:

а) программные платформы, объединяющие управление корпоративными процессами, контроль рисков и соблюдение нормативных требований (GRC-системы);

б) программные платформы оркестрации, автоматизации и реагирования на инциденты информационной безопасности (SOAR, SecOps);

в) инструменты проектирования корпоративной архитектуры (Enterprise Architecture Tools);

г) языковые модели, адаптированные для работы с исходными данными, предусмотренными пунктом 19 настоящей Методики.

21. Для сбора и анализа исходных данных назначаются наиболее подготовленные специалисты (далее - специалисты по сбору и анализу исходных данных). Рекомендуется назначать специалистов, обладающих следующими компетенциями:

а) знание целей, задач, основ организации защиты информации (обеспечения безопасности значимых объектов КИИ);

б) знание правил разработки, утверждения и отмены внутренних регламентов, стандартов, иных организационно-распорядительных документов по вопросам защиты информации (обеспечения безопасности значимых объектов КИИ), состав и содержание таких документов;

в) знание процессов организации и управления деятельностью по защите информации (обеспечению безопасности значимых объектов КИИ) и умение их практически реализовывать;

г) знание основных методов и способов защиты информации (обеспечения безопасности) и умение их практически реализовывать.

22. Специалисты по сбору и анализу исходных данных не должны проводить оценку материалов, характеризующих (демонстрирующих, подтверждающих) результаты реализации ими собственных функций и (или) задач (в случае проведения внутренней оценки уровня зрелости).

23. В ходе сбора и анализа исходных данных:

а) запрашиваются в структурных подразделениях (филиалах, представительствах) требуемые для анализа документы и материалы;

б) проводятся опросы (интервьюирование) работников о выполнении ими функций с использованием информационных систем и (или) по обеспечению информационной безопасности;

в) проводится анализ отчетов о результатах предыдущей оценки уровня зрелости (при наличии);

г) осуществляется анализ функционирования отдельных программных, программно-аппаратных средств в информационных системах, в том числе средств защиты информации, средств инвентаризации информационной инфраструктуры, инструментальных средств оценки защищенности и (или) мониторинга информационной безопасности.

Подразделения и специалисты, привлекаемые к процессу сбора исходных данных, должны оказывать содействие и принимать исчерпывающие меры для предоставления исходных данных, требуемых для анализа.

24. В случае непредставления структурным подразделением, специалистами, привлекаемыми к процессу сбора исходных данных, запрошенных для проведения оценки документов и материалов, соответствующим направлениям деятельности присваиваются нулевые значения.

25. Результаты проведения опроса (интервьюирования) работников о составе и порядке реализации ими функций (задач) в информационных системах и (или) обеспечения информационной безопасности подлежат документированию.

26. Собранные исходные данные подлежат анализу специалистами по сбору и анализу исходных данных с целью формирования выводов о реализации мероприятий (процессов) и мер по защите информации (обеспечению безопасности значимых объектов КИИ), об их достаточности и эффективности, соответствии целям защиты информации и требованиям по защите информации (обеспечению безопасности значимых объектов КИИ). По результатам анализа исходных данных специалисты осуществляют подтверждение выполнения требований к уровню зрелости, указанным в таблице 2.