Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
54
3.Normy,standardyizalecenia
dokumentowania;
gromadzeniainformacjiojegoeksploatacji(wpostacitakzwa-
nychzapisówISMS).
KażdysystemISMSmożnapoddaćcertyfikacjiprzezuprawnioną
dotegoorganizację(np.:BSIAssessmentServicesLtd.,DetNorskeVeri-
tas).BSIopublikowałaseriędokumentówPD3000x,pomocnychprzy
wdrażaniusystemuISMS:
PD3000:InformationSecurityManagement:AnIntroduction.
PD3001:PreparingforBS7799Certification.
PD3002:GuidetoBS7799RiskAssessmentandRiskManagement.
PD3003:AreyoureadyforaBS7799Audit?
PD3004:GuidetoBS7799Auditing.
PD3005:SelectingBS7799Controls.
W2002rokupojawiłosięnajnowszewydanietejnormyjako:
BS7799-2:2002.FunkcjonujeonawrazzISO/IEC17799-1:2000ijest
wdrażanawPolscejakoPN-I-07799-2[SM46].Starszewersjeobudo-
kumentówutraciływięcważność.
WnormieBS7799-2:2002jestzapewnionazgodnośćznormamiza-
rządzaniajakościąENISO9001iśrodowiskiemENISO14001,zdy-
rektywąOECDdotyczącąbezpieczeństwateleinformatycznego[SM45],
aprzedewszystkimwstosunkudopierwowzorunormazostałapoważ-
niezmodyfikowanairozszerzona.Jakopomocnicządlanichnormęter-
minologicznąwskazujesięISOGuide73[SM41].
WprowadzonazostałaprecyzyjnadefinicjaISMS.
Systemzarządzaniabezpieczeństweminformacji(ISMSInformationSecurityManage-
mentSystem)toczęśćcałościowegosystemuzarządzaniainstytucji,opartanapodejściuwynika-
jącymzryzykabiznesowegoiodnoszącasiędoustanawiania,wdrażania,monitorowania,
utrzymywaniaorazdoskonaleniabezpieczeństwainformacji[SM11].
Schematogólnyzarządzaniabezpieczeństweminformacji(ISMS)
wedługBS7799-2:2002[IN21]jestpokazanynarys.3.2.Nowawersja
ISMSjestbardziejkompletnaiswymzasięgiemorazszczegółowością
wwielupunktachdorównujezaleceniomGMITS.Innepodstawowe
różniceto:
Wprowadzenierozbudowanegoschematuzarządzaniaonazwie:
PLANUJWYKONAJSPRAWDZAJDZIAŁAJ(PDCA:PLAN
-DO-CHECK-ACT),cowpraktycewiążesięzeznacznymroz-
szerzeniemdziałańobjętychnormą,gdyż6kroków,wymienio-
nychprzyopisywaniustarszejnormy,toterazzaledwieetap
PLANUJ.
Zamianakolejnościdwóchpierwszychkroków-najpierwzakres
oddziaływania,potempolitykabezpieczeństwa.