1. Исследование основных бизнес-процессов предприятия, связанных с рассматриваемыми областями регулирования в области защиты информации
сбор сведений посредством проведения интервью, заполнения опросных листов, применение технических средств для сбора сведений
2. Формирование реестров и категорирование:
- информационных активов, подлежащих защите
- определение типов обрабатываемых данных, создание раздела реестра процессов
- основных процессов, связанных с обработкой информации, подлежащей защите
- общее описание основных бизнес-процессов
3. Формирование перечня законодательных требований в отношении правил обработки и защиты информации, которые необходимо и/или рекомендуется выполнять
определение перечня актуальных требований и рекомендаций, создание раздела реестра процессов обработки данных
4. Общий анализ реализованной информационной инфраструктуры, схемы и топологии информационных систем, применяемых для реализации рассматриваемых процессов обработки информации и данных
Исследование:
- архитектуры информационной инфраструктуры и информационных систем
- состава технических средств
- топологии и структуры информационных потоков
- информационных технологий, применяемых для реализации технологических процессов обработки данных
- иных характеристик
5. Определение текущего уровня/класса защищенности информации и данных
анализ применяемых механизмов защиты информации, включая технические меры (средства и системы защиты информации) и организационные меры (процедуры и требования)
6. Анализ текущего уровня соответствия требованиям законодательства и регулирующих органов
формирование реестра требований законодательства и регулирующих органов с отражением текущих статусов
7. Оценка рисков санкций за невыполнение тех или иных требований
формирование перечня вероятных рисков
8. Формулирование комплекса рекомендаций по устранению выявленных нарушений, разработка соответствующего плана-графика
формирование дорожной карты
Состав работ и методика выполнения — что и как делаем