Стандарт выделяет несколько основных показателей:
- Определение рисков и информационных угроз. Это включает в себя выявление угроз для информационных ресурсов, оценку уязвимостей и потенциального ущерба, который может возникнуть в результате нарушений.
- Соблюдение законодательных и нормативных требований. Это касается как самой организации, так и её подрядчиков, поставщиков и партнёров.
- Разработка комплекса принципов хранения и обработки информации.
Система безопасности в области информационной безопасности состоит из нескольких ключевых компонентов:
- Защита от несанкционированного доступа. Меры направлены как на предотвращение внешних угроз, так и на защиту от несанкционированного доступа со стороны сотрудников. Также обеспечивается безопасность каналов передачи важной информации.
- Авторизация и аутентификация пользователей.
- Актуализация данных при обмене информацией.
- Проведение внутренних аудитов и управление инцидентами в сфере информационной безопасности.
- Ведение и контроль электронного документооборота.
Основная задача стандарта заключается в создании единых требований и норм в области информационной безопасности. Это способствует повышению эффективности взаимодействия между персоналом и руководством организации, а также реализации мероприятий в сфере ИБ.
Кроме того, стандарт обеспечивает интеграцию с другими системами менеджмента, такими как ISO 9001 (качество), ISO 22301 (непрерывность бизнеса) и ISO 20000-1 (управление IT-услугами). Общие элементы структуры значительно ускоряют процесс внедрения и упрощают понимание для исполнителей и ответственных лиц.