Некоторые ключевые принципы разработки политики информационной безопасности в организации:
- Законность. 4 Осуществление защитных мер в соответствии с действующим законодательством в области информационной безопасности. 4
- Системность. 4 Учёт всех взаимосвязанных и изменяющихся во времени элементов, условий и факторов, значимых для поддержания информационной безопасности в организации. 4
- Мультидисциплинарный подход. 4 Учёт правовых, технических, административных, организационных, учебных, коммерческих и функциональных вопросов. 4
- Многоуровневость обороны и разнообразие защитных средств. 4 Затруднение действий злоумышленника: для взлома системы он должен владеть разнообразными знаниями и навыками. 4
- Эффективность и непрерывность защиты. 4 Целенаправленный непрерывный процесс принятия соответствующих мер на всех этапах жизненного цикла организации. 4
- Гибкость управления и применения защитных мер. 4 Обеспечение возможности варьировать уровень защищённости в зависимости от текущей ситуации и потребности организации в информационной безопасности в данный период времени. 4
- Наблюдаемость и контролируемость защитных мер. 4 Результат их применения будет явно наблюдаем и может быть оценен подразделением организации, имеющим соответствующие полномочия. 4
Некоторые стратегии разработки политики информационной безопасности:
- Ориентация на стратегию компании. 1 Стратегические инициативы по информационной безопасности разрабатываются и осуществляются в соответствии с общей стратегией и целями развития компании. 1
- Централизация функций управления. 1 Принцип заключается в возможности принятия управленческих решений в области информационной безопасности на уровне компании. 1
- Проактивный подход и управление рисками. 1 Базируется на мониторинге, анализе и оценке появляющихся, актуальных и будущих ИБ-рисков и угроз информационной безопасности. 1
- Стандартизация и унификация. 1 Подразумевает разработку и тиражирование стандартизованных требований и подходов, типовых технических решений и элементов архитектуры обеспечения информационной безопасности. 1