7 августа ФСТЭК утвердила методику оценки зрелости защиты информации. Рассказываем, кого она касается и как подготовиться к проверке 👤 Для кого Методика предназначена для организаций, деятельность которых регулируется требованиями ФСТЭК: операторов информационных систем, владельцев значимых объектов КИИ, а также привлекаемых ИБ- и ИТ-подрядчиков. Особое значение документ имеет для организаций, работающих по приказу ФСТЭК России № 117. В перспективе методика может стать актуальной и для всех операторов ИСПДн.
❗️ В чем главное изменение ФСТЭК предлагает оценивать 21 направление деятельности: управление угрозами, конфигурациями и уязвимостями, защиту удаленного и привилегированного доступа, мониторинг и другие процессы.
Каждое направление рассматривается по восьми критериям: документирование, фактическое выполнение, применение инструментов, квалификация специалистов, контроль, обучение, внешний аудит и совершенствование.
⭐️Главный принцип методики — процесс должен быть доказуемым.
Если запрошенные материалы не представлены, соответствующему направлению присваивается нулевое значение. Поэтому устных заверений о выполнении мероприятий недостаточно: необходимы регламенты, заявки, журналы, отчеты, протоколы, метрики и другие проверяемые свидетельства.
Еще одна примечательная деталь — прямое упоминание языковых моделей как возможного инструмента оценки. Их можно применять для работы с исходными данными, но они не заменяют специалистов.
Что еще важно знать о методике, и как подготовиться к переходу на нее, читайте в обзоре ➡️ на нашем сайте.