Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

Утверждение Порядка планирования мероприятий по ИБ и контроля за их выполнением

Цель: определение порядка планирования мероприятий по обеспечению информационной безопасности в организации (субъекте КИИ).

Порядок устанавливает:
  • основные требования к срокам формирования и утверждения плана мероприятий по обеспечению информационной безопасности, а также внесения в него изменений;
  • требования к срокам контроля выполнения мероприятий, предусмотренных планом мероприятий по обеспечению информационной безопасности;
  • ответственность участников процесса планирования мероприятий по обеспечению информационной безопасности и контроля за их выполнением.
Рекомендации к заполнению карточки:
  • Приложите скан-копию Порядка в Реестр документов по защите информации (в модуле активов SECURITM). Укажите созданный актив в качестве инструмента к данной защитной мере.
  • Создать шаблон регулярной задачи: не реже 1 раза в год "Осуществлять мероприятия по формированию плана мероприятий по обеспечению информационной безопасности на будущий год".
  • Создать шаблон регулярной задачи: не реже 1 раза в квартал "Осуществлять контроль выполнения плана мероприятий по обеспечению информационной безопасности на текущий год".
Область действия: Вся организация
Классификация
Тип
Организационная ?
Реализация
Вручную
Периодичность
Ежегодно
Ответственный
Не определено
Инструменты
Не определено

Для просмотра файла необходимо авторизоваться!

Порядок планирования мероприятияй по защите информации.docx

Цепочка мер

Утверждение Порядка планирования мероприятий по ИБ и контроля за их выполнением
Последующие меры
Этап 1 Этап 2
1 Разработка Плана мероприятий по обеспечению безопасности значимых объектов КИИ Утверждение Регламента управления уязвимостями
2 Разработка Плана мероприятий по обеспечению безопасности значимых объектов КИИ Утверждение Регламента предотвращения вторжений (компьютерных атак) в значимых объектах КИИ
3 Разработка Плана мероприятий по обеспечению безопасности значимых объектов КИИ Утверждение Регламента обновления программного обеспечения
4 Разработка Плана мероприятий по обеспечению безопасности значимых объектов КИИ Утверждение Регламента действий при возникновении нештатных ситуаций на объектах КИИ
5 Разработка Плана мероприятий по обеспечению безопасности значимых объектов КИИ Утверждение Регламента ограничения программной среды в объектах КИИ
6 Разработка Плана мероприятий по обеспечению безопасности значимых объектов КИИ Утверждение Регламента идентификации и аутентификации в объектах КИИ
7 Разработка Плана мероприятий по обеспечению безопасности значимых объектов КИИ Утверждение Регламента управления доступом в объектах КИИ
8 Разработка Плана мероприятий по обеспечению безопасности значимых объектов КИИ Утверждение Регламента защиты машинных носителей информации в объектах КИИ
9 Разработка Плана мероприятий по обеспечению безопасности значимых объектов КИИ Утверждение Регламента обеспечения целостности объектов КИИ
10 Разработка Плана мероприятий по обеспечению безопасности значимых объектов КИИ Утверждение Регламента антивирусной защиты в объектах КИИ
11 Разработка Плана мероприятий по обеспечению безопасности значимых объектов КИИ Утверждение Регламента аудита безопасности в объектах КИИ

Ресурсная оценка

Качественная оценка

Количественная оценка

Итоговая оценка

Стоимость

Трудозатраты

Сложность

Стоимость, тыс. руб

Трудозатраты, дней/ год

CAPEX

?
Отсутствует
Низкие
Низкая
0
1
4 - Низкая

OPEX

?
Отсутствует
Низкие
Низкая
0
1

Заметки

1
1 неделю назад

Порядок планирования мероприятий по обеспечению информационной безопасности  и контроля за их выполнением 

1. Общие положения
1.1.   Настоящий Порядок планирования мероприятий по обеспечению информационной безопасности [наименование организации] и контроля за их выполнением (далее – Порядок) разработан с учетом положений следующих документов:
  • Федеральный закон от 26 июля 2017 г. №187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»;
  • Приказ Федеральной службы по техническому и экспортному контролю России от 21 декабря 2017 г. №235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования»;
  • Приказ Федеральной службы по техническому и экспортному контролю России от 25 декабря 2017 г. №239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»;
  • Приказ Федеральной службы по техническому и экспортному контролю от 11 февраля 2013 г. № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах»;
1.2. Целью разработки данного Порядка является установление общих правил, требований и процедур планирования деятельности [наименование организации] по обеспечению безопасности систем (сетей) и контроля за выполнением запланированных мероприятий.
1.3. Настоящий Порядок предназначен для сотрудников, ответственных за планирование и контроль мероприятий по обеспечению безопасности ЗОКИИ и ОКИИ (далее – Ответственные за планирование).
1.4. Настоящий Порядок устанавливает:
  • требования к порядку и срокам формирования и утверждения плана мероприятий по обеспечению безопасности системы (сети), а также внесения в него изменений;
  • требования к порядку и срокам контроля выполнения мероприятий, предусмотренных планом мероприятий по обеспечению безопасности системы (сети);
  • ответственность участников процесса планирования мероприятий и контроля за их выполнением.
2. Планирование мероприятий по обеспечению безопасности
2.1. В рамках планирования мероприятий по обеспечению безопасности системы (сети) осуществляется разработка, согласование и утверждение ежегодного Плана мероприятий по обеспечению безопасности (далее – План мероприятий).
2.2. По решению [наименование должности руководителя организации] [наименование организации] или уполномоченного им лица, на которого возложены функции обеспечения безопасности ЗОКИИ, допускается разработка единого Плана мероприятий на несколько объектов критической информационной инфраструктуры (как отнесенных к значимым, так и не отнесенных к значимым).
2.3. Разработка Плана мероприятий должна осуществляться Ответственным за планирование во взаимодействии с подразделениями (сотрудниками), эксплуатирующими систему (сеть), и подразделениями (сотрудниками), обеспечивающими функционирование системы (сети).
2.4. План мероприятий должен включать комплекс организационных и технических мероприятий по обеспечению безопасности, направленных на решение задач обеспечения информационной безопасности системы (сети).
2.5. Разработка мероприятий по обеспечению безопасности должна осуществляться в соответствии с требованиями нормативных правовых актов в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации, иными нормативными актами Российской Федерации в области защиты информации и локальными правовыми актами [наименование организации] по обеспечению безопасности критической информационной инфраструктуры.
2.6. План мероприятий должен, как минимум, содержать:
  • наименования мероприятий;
  • основания для проведения мероприятий;
  • сроки выполнения мероприятий;
  • наименования подразделений или ФИО сотрудников, ответственных за реализацию каждого мероприятия.
2.7. План мероприятий должен содержать мероприятия по обеспечению безопасности системы (сети) в хронологическом порядке.
2.8. План мероприятий на планируемый год формируется в следующем порядке:
2.8.1. В срок не позднее 1 декабря каждого года Ответственные за планирование формируют проект Плана мероприятий;
2.8.2. Проект Плана мероприятий, сформированный в отношении ЗОКИИ, подлежит согласованию с администратором безопасности ЗОКИИ или руководителем подразделения, ответственного за обеспечение безопасности ЗОКИИ в срок не позднее 15 декабря каждого года;
2.8.3. Согласованный проект Плана мероприятий предоставляется Ответственными за планирование [наименование должности руководителя организации] [наименование организации] на утверждение;
2.8.4. Проект Плана мероприятий подлежит рассмотрению и утверждению [наименование должности руководителя организации] [наименование организации]  не позднее 30 декабря каждого года.
2.9. Утвержденный План мероприятий доводится Ответственными за планирование до подразделений (сотрудников) [наименование организации] в части, их касающейся.
2.10. Изменения в действующий План мероприятий вносятся в соответствии с разделом 3 настоящего Порядка.

3. Порядок внесения изменений в план мероприятий
3.1. Внесение изменений в План мероприятий осуществляется на основании приказа [наименование должности руководителя организации] [наименование организации] на основе предложений Ответственных за планирование.
3.2. Предложения Ответственных за планирование по внесению изменений в утвержденные Планы мероприятий по обеспечению безопасности ЗОКИИ (ОКИИ) подлежат согласованию с Администратором безопасности значимого объекта ЗОКИИ (ОКИИ) или руководителем подразделения, ответственным за обеспечение безопасности ЗОКИИ (ОКИИ).
3.3. Основанием внесения изменений в План мероприятий могут быть:
  • изменение законодательства Российской Федерации в области обеспечения безопасности КИИ;
  • выявление в ходе контроля выполнения мероприятий, предусмотренных утвержденным Планом мероприятий, обстоятельств, требующих изменения Плана мероприятий (сроков, состава мероприятий, формулировок и т.д.);
  • возникновение иных причин и обстоятельств, препятствующих проведению мероприятия.
4. Контроль выполнения плана мероприятий
4.1. Каждое мероприятие Плана мероприятий должно быть реализовано в установленные сроки.
4.2. Контроль за выполнением мероприятий, предусмотренных Планом мероприятий, осуществляется Ответственными за планирование.
4.3. Ответственные за планирование, руководствуясь сроками выполнения мероприятий, осуществляет проверку выполнения мероприятий ответственными лицами, основываясь на документальном подтверждении факта выполнения мероприятий.
4.4. В случаях выявления фактов неисполнения мероприятий (в том числе неполного исполнения), предусмотренных Планом мероприятий, Ответственные за планирование при взаимодействии с лицами, ответственными за выполнение мероприятий, проводят:
4.4.1. Установление причин неисполнения мероприятий (в срок не более 5 рабочих дней с момента выявления факта неисполнения мероприятия);
4.4.2. Подготовку предложений по корректировке Плана мероприятий (в срок не более 10 рабочих дней с момента установления причин неисполнения мероприятия).
4.5. С целью оценки эффективности обеспечения информационной безопасности Ответственные за планирование ежегодно готовят отчет о выполнении Плана мероприятий, который представляется [наименование должности руководителя организации] [наименование организации].

5. Ответственность
5.1.   Ответственные за планирование несут персональную ответственность за:
  • Ненадлежащее исполнение или неисполнение положений, предусмотренных настоящим Порядком;
  • Качественную и своевременную подготовку Плана мероприятий;
  • Своевременный и качественный контроль за выполнением мероприятий, предусмотренных Планом мероприятий.

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.