Политика управления информационной безопасностью
-
Назначение и область применения
Настоящая Политика управления информационной безопасностью (далее – Политика) устанавливает общие требования к процессам и системе управления информационной безопасностью (далее – СМИБ) VISA MANAGEMENT SERVICE (VMS) (далее – Компания) в целом, а также определяет основные принципы и подходы к обеспечению информационной безопасности (далее – ИБ).
Требования настоящей Политики являются обязательными для исполнения работниками всех структурных подразделений Компании, подрядчиков и контрагентов, допущенных к активам Компании.
В настоящей Политике используются термины и сокращения, представленные в таблице 1 и таблице 2 соответственно.
Табл. 1 – Термины и определения
|
Термин |
Определение |
|
Актив |
Всё, что имеет ценность для достижения поставленных перед Компанией целей. К активам относятся: информационные системы; информация; программное обеспечение; оборудование; сервисы; работники Компании. |
|
Информация |
Сведения, данные, в том числе документы, файлы, графики и базы данных, учетные и информационные программы, хранящиеся как на бумажных, так и на электронных носителях. |
|
Информационная безопасность |
Обеспечение конфиденциальности, целостности и доступности информации. |
|
Область действия СМИБ |
Область применения и границы СМИБ в терминах бизнес-процессов, подразделений компании, территориальных площадок, ресурсов и применяемых технологий. |
|
Компания |
VISA MANAGEMENT SERVICE (VMS) |
|
Система менеджмента информационной безопасностью |
Часть общей системы управления Компании, предназначенная для разработки, внедрения, применения, мониторинга, анализа, поддержания и улучшения процессов обеспечения информационной безопасности Компании. СМИБ включает организационную структуру, политику, планирование, обязанности участников процессов СМИБ, процессы и ресурсы в области информационной безопасности. |
Табл. 2 – Принятые сокращения
|
Сокращение |
Расшифровка |
|
ИБ |
Информационная безопасность |
|
ОД |
Область деятельности |
|
СМИБ |
Система менеджмента информационной безопасностью |
Настоящая политика является основным документом, определяющим принципы и подходы при обеспечении защищенности бизнес-процессов и информационных активов Компании, а также декларирующим стремление Менеджмента Компании поддерживать принципы и процессы информационной безопасности.
Компания считает одной из своих стратегических задач обеспечение защиты информационных активов, задействованных в любых бизнес-процессах подразделений Компании, а также информации и/или персональных данных клиентов, партнеров, сотрудников, любых юридических и физических лиц, находящихся в правоотношениях или иных видах взаимодействия с Компанией.
Нарушение применимых требований ИБ может привести к серьезным последствиям, таким как финансовые потери, правовые санкции, ущерб репутации Компании, в том числе потеря доверия со стороны клиентов и партнеров, снижение конкурентоспособности на рынке.
Надлежащий уровень ИБ в Компании обеспечивается в соответствии с требованиями бизнеса, требованиями законодательства и регуляторов в части ИБ путем внедрения и непрерывного совершенствования СМИБ на основе международных стандартов и практик.
Для эффективной реализации процессов обеспечения информационной безопасности в Компании внедрена СМИБ, соответствующая требованиям международного стандарта ISO/IEC 27001:2022.
Границы области действия СМИБ определены в документе «Область действия СМИБ».
Политика направлена на достижение следующих основных целей:
-
минимизировать риск возникновения инцидентов ИБ;
-
обеспечить непрерывность бизнеса;
-
обеспечить доверие клиентов и партнеров Компании;
-
повышение качества управления бизнес-процессами компании;
-
повышение оперативности и обоснованности прогнозирования коммерческой деятельности компании;
-
анализа и прогнозирования деятельности Общества, обоснования принятия управленческих решений.
Вышеописанные цели достигаются решением следующих задач:
-
Выявление и постоянный мониторинг применимых международных, локальных, отраслевых требований в области информационной безопасности, внедрение процессов обеспечения соответствия требованиям;
-
Обеспечение риск-ориентированного подхода при планировании и контроле процессов информационной безопасности, постоянный мониторинг и управление рисками;
-
Применение различных организационных и технических мер по обеспечению информационной безопасности, использование передовых технологий противодействия угрозам ИБ;
-
Вовлечение работников Компании в процессы обеспечения ИБ, повышение уровня ответственности, осведомленности, постоянное обучение и получение обратной связи;
-
Регулярная внутренняя и внешняя оценка эффективности организационных и технических мер ИБ, постоянное улучшение процессов;
-
Централизация управления и обеспечения ИБ по единым организационным, функциональным и методическим принципам;
-
Следование принципам международных стандартов в области информационной безопасности, в том числе требованиям по защите персональных данных в соответствии с Общим регламентом защиты персональных данных (GDPR) Европейского союза, а также национальным стандартам и регулирующим документам в области информационной безопасности;
-
Сертификация отдельных бизнес-процессов по требованиям международных стандартов ISO/IEC 27001:2022.
Для решения указанных задач в Компании внедрена СМИБ, подтверждающая способность выбора адекватных и пропорциональных средств управления защитой информации, обеспечивающих безопасность информационных ресурсов.
СМИБ действует в определенной области применения и соответствует:
-
международному стандарту ISO/IEC 27001:2022 «Информационная технология. Методы обеспечения безопасности. Системы менеджмента ИБ. Требования»;
-
требованиям законодательства Российской Федерации, нормативным документам и договорным обязательствам Компании.
СМИБ, являясь частью общей системы менеджмента Компании, документирована в настоящей Политике, а также в других документах СМИБ (политики, регламенты, процедуры, положения, инструкции, правила и др.), детализирующих, развивающих положения, изложенные в Политике на уровне их практической реализации и являющихся обязательными для всех работников Компании, а также представителей третьих сторон, имеющих доступ к информационным ресурсам Компании.
В рамках СМИБ обеспечение ИБ в Компании осуществляется в соответствии со следующими основными принципами:
Вовлеченность менеджмента.
Менеджмент Компании принимает на себя ответственность за планирование, управление и обеспечение информационной безопасности. Менеджмент Компании обязуется выделять необходимые ресурсы, назначить ответственных лиц, а также демонстрировать личную приверженность принципам безопасности.
Адекватность и обоснованность.
Применяемые меры защиты выбираются на основании регулярной оценки рисков, анализа мер их обработки и экономической целесообразности. Проводится постоянная оценка эффективности мер защиты.
Законность.
Обеспечение ИБ должно осуществляться в первую очередь согласно требованиям законодательства стран, в которых зарегистрированы юридические лица Компании, а также в соответствии с положениями международных, стандартов, руководящих документов в области ИБ
Персональная ответственность.
Ответственность за обеспечение информационной безопасности и совершенствование связанных с этим процессов возлагается на каждого работника в рамках выполняемых обязанностей;
Ориентация на международные открытые стандарты.
Организационные и технические меры реализуются с учетом мировых тенденций в области ИБ. Ориентация на открытые стандарты позволяет использовать накопленный мировой опыт в области защиты информации, а также обеспечивает прозрачность процессов ИБ и простоту взаимодействия в рамках задач по обеспечению ИБ.
Общее руководство и контроль исполнения положений настоящей Политики возложены на Генерального директора Компании.
Все работники Компании несут дисциплинарную ответственность за несоблюдение требований Политики.
В случае нарушения требований ИБ работник может быть привлечен к дисциплинарной, материальной, административной, уголовной ответственности в соответствии с законодательством Российской Федерации.
Ответственным за актуализацию Политики является Ведущий специалист по ИБ.
Настоящая Политика пересматривается не реже одного раза в три года либо при необходимости.
