Разработка организационно-распорядительной документации в соответствии с ГОСТ 57580.1

Мы предлагаем:

  • Разработку документации по ГОСТ 57580.1 «с нуля»
  • Адаптацию существующих ВНД по требования ГОСТ 57580.1
  • Доработку документации по запрашиваемым направлениям
  • Разработку требований по ИБ к поставщикам ИТ-услуг
Разработка организационно-распорядительной документации в соответствии с ГОСТ 57580.1 - услуги RTM Group
Разработка организационно-распорядительной документации в соответствии с ГОСТ 57580.1 - от RTM Group
Узнать стоимость?

Эксперты по разработке ОРД по ГОСТ 57580.1

Эксперт по разработке ОРД по ГОСТ 57580.1 Кобец Дмитрий Андреевич

Кобец Дмитрий Андреевич

Эксперт в сфере информационной безопасности

Опыт: Профессиональный опыт в сфере информационных технологий и информационной безопасности с 2009 года

Профиль >>

Все эксперты
Эксперт по разработке ОРД по ГОСТ 57580.1 Царев Евгений Олегович

Царев Евгений Олегович

Эксперт в сфере информационной безопасности

Опыт: Экспертная работа с 2011 года. Педагогический стаж с 2008 года

Профиль >>

Все эксперты
Эксперт по разработке ОРД по ГОСТ 57580.1 Музалевский Федор Александрович

Музалевский Федор Александрович

Ведущий эксперт компьютерно-технического направления

Опыт: Экспертная работа с 2010 года. Педагогический стаж с 2012 года. Кандидат физико-математических наук. Доцент кафедры ВМ и ИТ ФГБОУ ВО «ВГУИТ»

Профиль >>

Все эксперты
Эксперт по разработке ОРД по ГОСТ 57580.1 Гончаров Андрей Михайлович

Гончаров Андрей Михайлович

Юрист в области информационной безопасности

Опыт: Профессиональный опыт в области IT-права с 2015 года

Профиль >>

Все эксперты

Стандарт ГОСТ 57580.1 – перечень требований

ГОСТ 57580.1 – отечественный стандарт, определяющий требования по обеспечению безопасности. В основном стандарт применяется в банковской сфере и для некредитных финансовых организаций, однако обобщенность его требований позволяет применять стандарт во множестве сфер бизнеса.
Стандарт разделен на несколько структурных частей:

  • Конкретизированные требования к наличию технических мер защиты: настроить логирование фактов входа в учетную запись, заблокировать права на установку ПО, установить антивирус и т. п.
  • Конкретизированные организационные требования: вести учет токенов, разделить полномочия сотрудников
  • Требования к обеспечению полноты и качества применения мер защиты: например, проводить обучение сотрудников, контролировать безотказную работу, проверять корректность настройки СЗИ

Помимо всех прочих требований, ГОСТ 57580.1 в т. ч. содержит в себе и требования по регламентации организационных мер, например:

  • Прописать последовательность действий при выдаче сотруднику учетной записи
  • Прописать ответственность сотрудников в рамках вверенных им процессов
  • Описать общую политику обеспечения безопасности
  • Стандартизировать процесс реагирования на инциденты и т. д.

Среди всех требований по информационной безопасности примерно половина реализуемых мер основана на документированных стандартных процедурах. Сам же ГОСТ 57580.1 имеет ряд отдельно оцениваемых требований, касающихся качества документирования реализуемых процедур.

Основные регламентируемые процессы в рамках исполнения ГОСТ 57580.1

Наиболее стандартизированными процессами, требующими регламентации в рамках исполнения ГОСТ 57580.1, можно считать:

  • Управление доступом к информационным системам
  • Организация пропускного режима и обеспечение физической безопасности территории
  • Порядок поиска и устранения уязвимостей
  • Порядок проведения периодических контрольных мероприятий
  • Порядок и план обучения сотрудников
  • Регламентация процессов управления изменениями
  • Обеспечение безопасности на стадиях жизненного цикла автоматизированных систем

Иные процессы также подлежат документированию:

  • Определение общей и частных политик обеспечения защиты
  • Определение положений и регламентов о реализации отдельных подсистем, например, подсистемы логирования
  • Определение стандартных отчетных форм
  • Моделирование угроз

Компании, документирующие свои процессы по ГОСТ 57580.1, могут самостоятельно выбирать перечень документации, которым будут перекрыты основные направления обеспечения безопасности, однако их содержание в конечном итоге должно полностью описывать реализуемые компанией процессы.

При этом часть аспектов обеспечения безопасности может быть упущена или вовсе не быть прописанной, что, с точки зрения стандарта, будет недостатком, т. е. невыполнением отдельных требований.

Разработка требований к поставщикам услуг по ГОСТ 57580.1

Ввиду того, что ГОСТ 57580.1 применим не только к банковским организациям и компаниям финансового сектора, его требования зачастую рассматриваются самими банками как основа для предъявления требований уже к своим контрагентам.

Возрастающее количество атак на цепочку поставщиков и риски, связанные с безопасностью у компаний на аутсорсе, заставляют многие крупные организации начинать требовать применения мер защиты своими подрядчиками. При этом крупные организации предпочитают использовать те же требования, которым они должны соответствовать сами – международные стандарты, федеральные законы РФ, а также отраслевые стандарты, одним из которых является ГОСТ 57580.1. Таким образом требования от основной регулируемой компании распространяются на всех её поставщиков ИТ-услуг.

Однако перенести требования по безопасности точь-в-точь невозможно ввиду того, что стандарт, хоть и является относительно универсальным, содержит требования уровня крупной банковской организации. Требования такого уровня во многих аспектах могут быть излишними, некорректными или вовсе неприменимыми к инфраструктуре, например, типового разработчика веб-приложения. Перенос требований ГОСТ 57580.1 на третьих лиц также требует осмысления и разбора.

Почему RTM Group?

  • Профиль деятельности RTM Group – проведение экспертиз по направлению ИТ и кибербезопасности
  • Мы специализируемся на технических экспертизах, аудитах информационной безопасности. Являемся постоянными Исполнителями работ по 821-П, 757-П, 851-П для российских банков, некредитных финансовых организаций, а также платежных систем.
  • Мы обладаем лицензиями:
    • Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации
    • Лицензия ФСТЭК России на деятельность по разработке и производству средств защиты конфиденциальной информации
    • Лицензия ФСБ России на работу со средствами криптозащиты

Лицензии RTM Group






Почему RTM Group

RTM Group экспертная организация №1 по версии Федерального каталога экспертных организаций

В списке SWIFT Directory of CSP assessment providers

В реестре надежных партнеров торгово-промышленной палаты Российской Федерации

Полноправный член «Ассоциации пользователей стандартов по информационной безопасности» (АБИСС)

Входим в рейтинг «Pravo.ru-300» в отрасли Цифровая экономика

Сайт RTM Group входит в тройку лучших юридических сайтов России

В составе ТК №122

Цены на услуги по разработке ОРД по ГОСТ 57580.1

Обратите внимание!
Компания работает с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наименование услуги Стоимость

Консультация

Бесплатно

Работаем с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наши преимущества

100% удовлетворенность заказчиков

Более 80% заказчиков оценивают нашу работу как "отлично". По итогам ежегодного опроса, минимальная оценка - "удовлетворительно"

821-П, 851-П (683-П), 757-П, 802-П, Пентест, ОУД4 и пр.

Специализируемся на всех вариантах аудитов ИБ финансовых организаций по требованиям Центрального банка

2800+ аудитов и экспертиз

Эксперты обладают одновременно опытом ИТ-аудитов и судебных компьютерных экспертиз

Услуги для вас

Продукты и решения для вас

Нам доверяют

FAQ: Часто задаваемые вопросы