III. Оцениваемые направления деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) и целевой уровень зрелости

III. ОЦЕНИВАЕМЫЕ НАПРАВЛЕНИЯ ДЕЯТЕЛЬНОСТИ ПО ЗАЩИТЕ

ИНФОРМАЦИИ (ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ЗНАЧИМЫХ ОБЪЕКТОВ КИИ)

И ЦЕЛЕВОЙ УРОВЕНЬ ЗРЕЛОСТИ

12. При определении уровня зрелости деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ) Узи оценке подлежат базовые направления данной деятельности, представляющие собой установленные требованиями по защите информации (обеспечению безопасности) мероприятия (процессы) и соответствующие им меры по защите информации (обеспечению безопасности значимых объектов КИИ).

Оценка уровня зрелости проводится по следующим направлениям деятельности (областям оценки):

1) организация и управление деятельностью;

2) выявление и оценка угроз безопасности информации;

3) контроль конфигураций информационных систем;

4) управление уязвимостями;

5) управление обновлениями;

6) защита информации при обращении с информацией ограниченного доступа;

7) защита информации при применении конечных устройств;

8) защита информации при применении мобильных устройств;

9) защита удаленного доступа;

10) защита беспроводного доступа;

11) защита привилегированного доступа;

12) мониторинг информационной безопасности;

13) разработка безопасного программного обеспечения;

14) физическая защита;

15) непрерывность функционирования;

16) повышение уровня знаний и информированности;

17) защита информации при взаимодействии с подрядными организациями;

18) защита от компьютерных атак, направленных на отказ в обслуживании;

19) защита информации при использовании искусственного интеллекта;

20) защита информационных систем и содержащейся в них информации;

21) контроль уровня защищенности.

13. В область оценки могут включаться дополнительные направления деятельности по обеспечению информационной безопасности, установленные отраслевыми, ведомственными требованиями в области защиты информации и информационной безопасности.

В случае, если направления деятельности являются неприменимыми (неактуальными) для органа (организации) вследствие отсутствия применяемых технологий и (или) технологических и архитектурных особенностей информационных систем, а также значимых объектов критической информационной инфраструктуры, то они исключаются из области оценки.

14. Для каждого из оцениваемых направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) задается целевое значение уровня зрелости направления деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узицi, которое характеризует ожидаемый результат качества деятельности по защите информации (обеспечению безопасности значимых объектов КИИ).

15. Целевой уровень зрелости для каждого из направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узицi определяется оператором самостоятельно исходя из ожидаемых результатов качества деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ), осуществляемой при эксплуатации информационных систем (значимых объектов КИИ), а также рекомендаций, указанных в пункте 11 настоящей Методики.

16. Оцениваемые направления деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) и их целевые значения уровней зрелости образуют профиль уровня зрелости деятельности в области защиты информации (обеспечения безопасности значимых объектов КИИ).

17. По результатам профилирования осуществляется построение диаграммы профиля уровней зрелости, на которой указываются значения текущих уровней зрелости каждого (i) направления деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узитi и значения целевого уровня зрелости каждого (i) направления деятельности органа (организации) по защите информации (обеспечению безопасности значимых объектов КИИ) Узицi.

Графическая интерпретация целевых уровней зрелости направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узиц на основе результатов определения текущих уровней зрелости направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узитi представлена на рисунке 1.

Рисунок 4

Рисунок 1 Профиль уровня зрелости на основе определения

текущих уровней зрелости каждого из направлений деятельности

18. Определив текущий уровень зрелости для каждого из направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узитi и сравнив их с целевым уровнем зрелости для каждого из направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узицi, выявляются недостатки в организации и управлении деятельностью по защите информации (обеспечению безопасности значимых объектов КИИ), в обеспечении реализации мероприятий (процессов) и мер по защите информации (обеспечению безопасности значимых объектов КИИ), определяются направления совершенствования (улучшения) данной деятельности.