Политика СМИБ
Версия 1.1 от 23 марта 2022 года
Для поддержания деловой репутации и обеспечения конкурентоспособности ООО «Майндбокс» (далее — Компания) считает важнейшей своей задачей обеспечение защиты информационных активов Компании, ее клиентов и партнеров. К информационным активам, помимо прочего, относится информация ограниченного доступа и персональные данные, доступ к которым Компания получила в ходе своей деятельности.
Для эффективной реализации процессов обеспечения информационной безопасности (ИБ) в Компании внедрена система менеджмента информационной безопасности (СМИБ), соответствующая требованиям международного стандарта ISO/IEC 27001:2013. «Information technology. Security techniques. Information security management systems. Requirements».
-
Цели СМИБ
-
создание и постоянное поддержание в Компании условий, при которых риски, связанные с обеспечением безопасности активов Компании, постоянно контролируются и являются управляемыми;
-
защита конфиденциальной информации в соответствии с требованиями российского законодательства, применимого иностранного законодательства, отраслевыми требованиями и лучшими практиками менеджмента ИБ;
-
обеспечение непрерывности бизнес-просцессов, а также дальнейшего развития Компании;
-
обеспечение прозрачности процессов информационной безопасности и сохранности данных для клиентов.
-
-
Подходы, используемые для достижения целей СМИБ
-
инвентаризация активов Компании;
-
регулярное проведение оценки рисков ИБ;
-
применение экономически эффективных организационных и технических мер по обеспечению ИБ;
-
выявление применимых требований действующего законодательства и регуляторов в области ИБ, достижение соответствия этим требованиям;
-
установление ответственности сотрудников по вопросам обеспечения ИБ, обучение и повышение их осведомленности в части ИБ;
-
регулярная оценка соответствия СМИБ применимым внутренним и внешним требованиям посредством проведения внутренних аудитов СМИБ, мониторинга результативности процессов СМИБ, анализа СМИБ менеджментом Компании;
-
внедрение корректирующих действий в случае выявления отклонений или несоответствий в работе СМИБ внутренним и внешним требованиям;
-
подтверждение соответствия СМИБ Компании требованиям международного стандарта ISO/IEC 27001:2013;
-
информирование заинтересованных сторон о подходах, которые мы используем для обеспечения ИБ, управления инцидентами, результатах независимых аудитов ИБ.
-
-
Центральным и руководящим документом, устанавливающим общие требования к системообразующим процессам СМИБ является «Руководство по СМИБ»
-
Принципы СМИБ
-
Законность. При обеспечении ИБ Компания стремится выполнять требования применимого законодательства, а также действующие нормативные требования государственных регулирующих органов, в том числе, иностранных, если к деятельности Компании применимо иностранное законодательство.
-
Адекватность противодействия существующим угрозам и экономическая обоснованность. Применяемые организационные и технические меры защиты выбираются исходя из потребностей процессов Компании на основе результатов анализа и оценки рисков ИБ, в частности, анализа актуальных угроз и затрат на внедрение и сопровождение мер управления рисками. Проводится периодическая оценка эффективности используемых мер и механизмов защиты.
-
Минимизация ограничивающего влияния на процессы Компании. Применяемые организационные и технические меры СМИБ минимально влияют на функционирование и характеристики процессов Компании.
-
Перспективность и ориентация на существующие российские и международные открытые стандарты. Организационные и технические меры СМИБ реализуются с учетом мировых тенденций в области ИБ. Ориентация на открытые стандарты позволяет использовать накопленный мировой опыт в области защиты информации, а также обеспечивает прозрачность процессов ИБ и простоту взаимодействия в рамках задач по обеспечению ИБ.
-
Непрерывность функционирования. Обеспечиваются отказоустойчивость, надежность, доступность и корректность функционирования организационных и технических мер СМИБ.
-
Непрерывность совершенствования. Для успешного противодействия угрозам ИБ в условиях постоянно меняющегося внешнего и внутреннего окружения реализуется непрерывный цикл развития и совершенствования СМИБ.
-
Персональная ответственность. Каждый сотрудник Компании несет персональную ответственность за выполнение функций и требований, возложенных на него в рамках функционирования СМИБ.
-
Контроль. Осуществляется постоянный контроль выполнения сотрудниками организации требований в области ИБ.
-
Менеджмент Компании личным примером демонстрирует свое лидерство и приверженность в отношении СМИБ Компании и способствует вовлечению и активному участию персонала Компании в реализации Политики. Деятельность по обеспечению ИБ в Компании ежегодно планируется на уровне менеджмента СМИБ.
Менеджмент Компании берет на себя ответственность за соответствие Политики и целей в области СМИБ намерениям и среде Компании, доведение и разъяснение их сотрудникам Компании, заинтересованным сторонам, назначение ответственных за решение соответствующих задач для достижения этих целей на всех уровнях самоуправления Компании и в кругах Компании, а также за их реализацию, периодический анализ и пересмотр.
Менеджмент Компании обязуется обеспечивать соответствие СМИБ Компании применимым требованиям ISO/IEC 27001:2013, нормативных документов СМИБ Компании, обеспечивать необходимыми ресурсами на поддержку и модернизацию СМИБ, постоянно повышать результативность СМИБ Компании, применяя процессный подход и риск-ориентированное мышление.