Документ утратил силу или отменен. Подробнее см. Справку

См. данную форму в MS-Excel.

Групповой показатель M23 "Внешний аудит СМИБ"

┌───────────┬──────────────────────────────┬───────────────────────────────┬───────────────┬─────────────┐

│Обозначение│ Частный показатель ИБ │ Оценка частного показателя ИБ │ Коэффициент │ Вычисленное │

│ частного │ ├───┬─────┬─────┬─────┬────┬────┤ значимости │ значение │

│показателя │ │ 0 │0,25 │ 0,5 │0,75 │ 1 │н/о │ частного │показателя ИБ│

│ ИБ │ │ │ │ │ │ │ │ показателя ИБ │ │

├───────────┼──────────────────────────────┼───┼─────┼─────┼─────┼────┼────┼───────────────┼─────────────┤

│ M23.1 │Включает ли программа аудита │ │ │ │ │ │ │ 0,11 │ │

│ │ИБ организации описание │ │ │ │ │ │ │ │ │

│ │деятельности, необходимой для │ │ │ │ │ │ │ │ │

│ │планирования, организации, │ │ │ │ │ │ │ │ │

│ │проведения и совершенствования│ │ │ │ │ │ │ │ │

│ │внешнего аудита ИБ? │ │ │ │ │ │ │ │ │

├───────────┼──────────────────────────────┼───┼─────┼─────┼─────┼────┼────┼───────────────┼─────────────┤

│ M23.2 │Определен ли документально и │ │ │ │ │ │ │ 0,137 │ │

│ │выполняется ли порядок │ │ │ │ │ │ │ │ │

│ │подготовки и предоставления │ │ │ │ │ │ │ │ │

│ │исходных данных (источников │ │ │ │ │ │ │ │ │

│ │свидетельств аудита ИБ, │ │ │ │ │ │ │ │ │

│ │свидетельств аудита ИБ) при │ │ │ │ │ │ │ │ │

│ │проведении внешнего аудита ИБ?│ │ │ │ │ │ │ │ │

├───────────┼──────────────────────────────┼───┼─────┼─────┼─────┼────┼────┼───────────────┼─────────────┤

│ M23.3 │Используются ли результаты │ │ │ │ │ │ │ 0,137 │ │

│ │внешнего аудита ИБ для │ │ │ │ │ │ │ │ │

│ │уточнения планов внедрения и │ │ │ │ │ │ │ │ │

│ │развития СМИБ организации? │ │ │ │ │ │ │ │ │

├───────────┼──────────────────────────────┼───┼─────┼─────┼─────┼────┼────┼───────────────┼─────────────┤

│ M23.4 │Определено ли документально │ │ │ │ │ │ │ 0,137 │ │

│ │руководством организации, что │ │ │ │ │ │ │ │ │

│ │при проведении внешнего аудита│ │ │ │ │ │ │ │ │

│ │ИБ должно быть обеспечено │ │ │ │ │ │ │ │ │

│ │документально и (при │ │ │ │ │ │ │ │ │

│ │необходимости) технически │ │ │ │ │ │ │ │ │

│ │подтверждено, что: │ │ │ │ │ │ │ │ │

│ │- политика ИБ отражает │ │ │ │ │ │ │ │ │

│ │требования бизнес-целей │ │ │ │ │ │ │ │ │

│ │организации; │ │ │ │ │ │ │ │ │

│ │- организационная структура │ │ │ │ │ │ │ │ │

│ │управления ИБ создана; │ │ │ │ │ │ │ │ │

│ │- процессы выполнения │ │ │ │ │ │ │ │ │

│ │требований ИБ исполняются и │ │ │ │ │ │ │ │ │

│ │удовлетворяют поставленным │ │ │ │ │ │ │ │ │

│ │целям; │ │ │ │ │ │ │ │ │

│ │- защитные меры (например, │ │ │ │ │ │ │ │ │

│ │межсетевые экраны, средства │ │ │ │ │ │ │ │ │

│ │управления физическим │ │ │ │ │ │ │ │ │

│ │доступом) настроены и │ │ │ │ │ │ │ │ │

│ │используются правильно; │ │ │ │ │ │ │ │ │

│ │- остаточные риски оценены и │ │ │ │ │ │ │ │ │

│ │остаются приемлемыми для │ │ │ │ │ │ │ │ │

│ │организации; │ │ │ │ │ │ │ │ │

│ │- система управления ИБ │ │ │ │ │ │ │ │ │

│ │соответствует определенному │ │ │ │ │ │ │ │ │

│ │уровню зрелости управления ИБ;│ │ │ │ │ │ │ │ │

│ │- рекомендации предшествующих │ │ │ │ │ │ │ │ │

│ │аудитов ИБ реализованы? │ │ │ │ │ │ │ │ │

├───────────┼──────────────────────────────┼───┼─────┼─────┼─────┼────┼────┼───────────────┼─────────────┤

│ M23.5 │Проводится ли внешний аудит ИБ│ │ │ │ │ │ │ 0,137 │ │

│ │на соответствие требованиям │ │ │ │ │ │ │ │ │

│ │СТО БР ИББС-1.0? │ │ │ │ │ │ │ │ │

├───────────┼──────────────────────────────┼───┼─────┼─────┼─────┼────┼────┼───────────────┼─────────────┤

│ M23.6 │Установлены ли в организации │ │ │ │ │ │ │ 0,11 │ │

│ │процедуры взаимодействия │ │ │ │ │ │ │ │ │

│ │аудиторской группы и │ │ │ │ │ │ │ │ │

│ │руководства организации, │ │ │ │ │ │ │ │ │

│ │позволяющие представителям │ │ │ │ │ │ │ │ │

│ │аудиторской группы при │ │ │ │ │ │ │ │ │

│ │необходимости непосредственно │ │ │ │ │ │ │ │ │

│ │обращаться к руководству │ │ │ │ │ │ │ │ │

│ │организации? │ │ │ │ │ │ │ │ │

├───────────┼──────────────────────────────┼───┼─────┼─────┼─────┼────┼────┼───────────────┼─────────────┤

│ M23.7 │Проводятся ли совещания │ │ │ │ │ │ │ 0,122 │ │

│ │руководства организации с │ │ │ │ │ │ │ │ │

│ │представителями аудиторской │ │ │ │ │ │ │ │ │

│ │группы, посвященные обсуждению│ │ │ │ │ │ │ │ │

│ │вопроса совершенствования СМИБ│ │ │ │ │ │ │ │ │

│ │по результатам проведения │ │ │ │ │ │ │ │ │

│ │аудита ИБ? │ │ │ │ │ │ │ │ │

├───────────┼──────────────────────────────┼───┼─────┼─────┼─────┼────┼────┼───────────────┼─────────────┤

│ M23.8 │Определен ли порядок хранения,│ │ │ │ │ │ │ 0,11 │ │

│ │доступа и использования │ │ │ │ │ │ │ │ │

│ │аудиторского отчета? │ │ │ │ │ │ │ │ │

├───────────┴──────────────────────────────┴───┴─────┴─────┴─────┴────┴────┴───────────────┼─────────────┤

│ Итоговая оценка группового показателя M23 │ │

└──────────────────────────────────────────────────────────────────────────────────────────┴─────────────┘