См. данную форму в MS-Excel.

Групповой показатель М23 "Проведение аудита ИБ"

Обозначение частного показателя ИБ

Частный показатель ИБ

Обязательность выполнения

Категория проверки частного показателя

Оценка частного показателя ИБ

0

0,25

0,5

0,75

1

н/о

М23.1

Проводится ли аудит ИБ организации БС РФ в соответствии с требованиями СТО БР ИББС-1.1 "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Аудит информационной безопасности" и СТО БР ИББС-1.0?

обязательный

категория 3

М23.2

Установлена ли в организации БС РФ и реализуется ли программа аудитов ИБ, содержащая информацию, необходимую для планирования и организации аудитов ИБ, их контроля, анализа и совершенствования, а также обеспечения их ресурсами, необходимыми для эффективного и результативного проведения указанных аудитов ИБ в заданные сроки?

обязательный

категория 1

М23.3

Установлен ли в организации БС РФ для каждого проводимого в организации БС РФ аудита ИБ план аудита, определяющий:

- цель аудита ИБ;

- критерии аудита ИБ;

- область аудита ИБ;

- дату и продолжительность проведения аудита ИБ;

- состав аудиторской группы;

- описание деятельности и мероприятий по проведению аудита ИБ;

- распределение ресурсов при проведении аудита ИБ?

обязательный

категория 2

М23.4

Оформлены ли договоры с аудиторскими организациями с установленными в них процедурами:

- хранения, доступа и использования материалов, получаемых в процессе проведения аудита ИБ;

- взаимодействия с аудиторской организацией в процессе проведения аудита ИБ;

- взаимодействия аудиторской группы и руководства, позволяющими представителям аудиторской группы при необходимости непосредственно обращаться к руководству;

- организации опроса работников;

- организации наблюдения за деятельностью работников организации БС РФ со стороны представителей аудиторской организации?

обязательный

категория 2

М23.5

Подготавливаются ли по результатам аудитов ИБ отчеты?

обязательный

категория 2

М23.6

Доводятся ли результаты аудитов ИБ и соответствующие отчеты до руководства организации БС РФ?

обязательный

категория 3

М23.7

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры хранения, доступа и использования материалов, получаемых в процессе проведения аудитов, в частности отчетов аудитов?

обязательный

категория 1

М23.8

Определены ли в организации БС РФ роли, связанные с организацией выполнения программ аудитов и планов отдельных аудитов?

обязательный

категория 3

М23.9

Назначены ли в организации БС РФ ответственные за выполнение ролей, связанных с организацией выполнения программ аудитов и планов отдельных внешних аудитов?

обязательный

категория 3

М23.10

Проводится ли в организации БС РФ оценка соответствия ИБ в виде аудита ИБ или самооценки ИБ не реже одного раза в два года?

обязательный

категория 1

Итоговая оценка группового показателя М23