Главная страница  >  Политика управления информационной безопасностью

Политика управления информационной безопасностью


   
  1. Назначение и область применения

Настоящая Политика управления информационной безопасностью (далее – Политика) устанавливает общие требования к процессам и системе управления информационной безопасностью (далее – СМИБ) VISA MANAGEMENT SERVICE (VMS) (далее – Компания) в целом, а также определяет основные принципы и подходы к обеспечению информационной безопасности (далее – ИБ).

Требования настоящей Политики являются обязательными для исполнения работниками всех структурных подразделений Компании, подрядчиков и контрагентов, допущенных к активам Компании.

 

  1. Термины и сокращения

В настоящей Политике используются термины и сокращения, представленные в таблице 1 и таблице 2 соответственно.

Табл. 1 – Термины и определения

Термин

Определение

Актив

Всё, что имеет ценность для достижения поставленных перед Компанией целей. К активам относятся: информационные системы; информация; программное обеспечение; оборудование; сервисы; работники Компании.

Информация

Сведения, данные, в том числе документы, файлы, графики и базы данных, учетные и информационные программы, хранящиеся как на бумажных, так и на электронных носителях.

Информационная безопасность

Обеспечение конфиденциальности, целостности и доступности информации.

Область действия СМИБ

Область применения и границы СМИБ в терминах бизнес-процессов, подразделений компании, территориальных площадок, ресурсов и применяемых технологий.

Компания

VISA MANAGEMENT SERVICE (VMS)

Система менеджмента информационной безопасностью

Часть общей системы управления Компании, предназначенная для разработки, внедрения, применения, мониторинга, анализа, поддержания и улучшения процессов обеспечения информационной безопасности Компании.

СМИБ включает организационную структуру, политику, планирование, обязанности участников процессов СМИБ, процессы и ресурсы в области информационной безопасности.

 

Табл. 2 – Принятые сокращения

Сокращение

Расшифровка

ИБ

Информационная безопасность

ОД

Область деятельности

СМИБ

Система менеджмента информационной безопасностью

 

  1. Общие положения

Настоящая политика является основным документом, определяющим принципы и подходы при обеспечении защищенности бизнес-процессов и информационных активов Компании, а также декларирующим стремление Менеджмента Компании поддерживать принципы и процессы информационной безопасности.

Компания считает одной из своих стратегических задач обеспечение защиты информационных активов, задействованных в любых бизнес-процессах подразделений Компании, а также информации и/или персональных данных клиентов, партнеров, сотрудников, любых юридических и физических лиц, находящихся в правоотношениях или иных видах взаимодействия с Компанией.

Нарушение применимых требований ИБ может привести к серьезным последствиям, таким как финансовые потери, правовые санкции, ущерб репутации Компании, в том числе потеря доверия со стороны клиентов и партнеров, снижение конкурентоспособности на рынке.

Надлежащий уровень ИБ в Компании обеспечивается в соответствии с требованиями бизнеса, требованиями законодательства и регуляторов в части ИБ путем внедрения и непрерывного совершенствования СМИБ на основе международных стандартов и практик.

Для эффективной реализации процессов обеспечения информационной безопасности в Компании внедрена СМИБ, соответствующая требованиям международного стандарта ISO/IEC 27001:2022.

Границы области действия СМИБ определены в документе «Область действия СМИБ».

  1. Цели и задачи системы управления информационной безопасностью

Политика направлена на достижение следующих основных целей:

  • минимизировать риск возникновения инцидентов ИБ;

  • обеспечить непрерывность бизнеса;

  • обеспечить доверие клиентов и партнеров Компании;

  • повышение качества управления бизнес-процессами компании;

  • повышение оперативности и обоснованности прогнозирования коммерческой деятельности компании;

  • анализа и прогнозирования деятельности Общества, обоснования принятия управленческих решений.

Вышеописанные цели достигаются решением следующих задач:

  • Выявление и постоянный мониторинг применимых международных, локальных, отраслевых требований в области информационной безопасности, внедрение процессов обеспечения соответствия требованиям;

  • Обеспечение риск-ориентированного подхода при планировании и контроле процессов информационной безопасности, постоянный мониторинг и управление рисками;

  • Применение различных организационных и технических мер по обеспечению информационной безопасности, использование передовых технологий противодействия угрозам ИБ;

  • Вовлечение работников Компании в процессы обеспечения ИБ, повышение уровня ответственности, осведомленности, постоянное обучение и получение обратной связи;

  • Регулярная внутренняя и внешняя оценка эффективности организационных и технических мер ИБ, постоянное улучшение процессов;

  • Централизация управления и обеспечения ИБ по единым организационным, функциональным и методическим принципам;

  • Следование принципам международных стандартов в области информационной безопасности, в том числе требованиям по защите персональных данных в соответствии с Общим регламентом защиты персональных данных (GDPR) Европейского союза, а также национальным стандартам и регулирующим документам в области информационной безопасности;

  • Сертификация отдельных бизнес-процессов по требованиям международных стандартов ISO/IEC 27001:2022.

Для решения указанных задач в Компании внедрена СМИБ, подтверждающая способность выбора адекватных и пропорциональных средств управления защитой информации, обеспечивающих безопасность информационных ресурсов.

СМИБ действует в определенной области применения и соответствует:

  • международному стандарту ISO/IEC 27001:2022 «Информационная технология. Методы обеспечения безопасности. Системы менеджмента ИБ. Требования»;

  • требованиям законодательства Российской Федерации, нормативным документам и договорным обязательствам Компании.

СМИБ, являясь частью общей системы менеджмента Компании, документирована в настоящей Политике, а также в других документах СМИБ (политики, регламенты, процедуры, положения, инструкции, правила и др.), детализирующих, развивающих положения, изложенные в Политике на уровне их практической реализации и являющихся обязательными для всех работников Компании, а также представителей третьих сторон, имеющих доступ к информационным ресурсам Компании.

  

  1. Принципы системы управления информационной безопасностью

В рамках СМИБ обеспечение ИБ в Компании осуществляется в соответствии со следующими основными принципами:

Вовлеченность менеджмента.

Менеджмент Компании принимает на себя ответственность за планирование, управление и обеспечение информационной безопасности. Менеджмент Компании обязуется выделять необходимые ресурсы, назначить ответственных лиц, а также демонстрировать личную приверженность принципам безопасности.

Адекватность и обоснованность.

Применяемые меры защиты выбираются на основании регулярной оценки рисков, анализа мер их обработки и экономической целесообразности. Проводится постоянная оценка эффективности мер защиты.

Законность.

Обеспечение ИБ должно осуществляться в первую очередь согласно требованиям законодательства стран, в которых зарегистрированы юридические лица Компании, а также в соответствии с положениями международных, стандартов, руководящих документов в области ИБ

Персональная ответственность.

Ответственность за обеспечение информационной безопасности и совершенствование связанных с этим процессов возлагается на каждого работника в рамках выполняемых обязанностей;

Ориентация на международные открытые стандарты.

Организационные и технические меры реализуются с учетом мировых тенденций в области ИБ. Ориентация на открытые стандарты позволяет использовать накопленный мировой опыт в области защиты информации, а также обеспечивает прозрачность процессов ИБ и простоту взаимодействия в рамках задач по обеспечению ИБ.
 

  1. Контроль и ответственность за исполнение документа

Общее руководство и контроль исполнения положений настоящей Политики возложены на Генерального директора Компании.

Все работники Компании несут дисциплинарную ответственность за несоблюдение требований Политики.

В случае нарушения требований ИБ работник может быть привлечен к дисциплинарной, материальной, административной, уголовной ответственности в соответствии с законодательством Российской Федерации.
 

  1.  Порядок внесения изменений

Ответственным за актуализацию Политики является Ведущий специалист по ИБ.

Настоящая Политика пересматривается не реже одного раза в три года либо при необходимости.