Оценка уровня зрелости включает следующие этапы.
1.Определение оцениваемых направлений деятельности по защите информацииВ Методике приведен перечень из 21 направления деятельности, подлежащего оценке, при этом их состав подлежит адаптации исходя из особенностей деятельности организации.
2.Сбор и анализ исходных данных. Сбор и анализ исходных данных предусматривает как изучение внутренних нормативных документов организации, так и опрос работников, а также проведение технического анализа функционирования программных и программно-аппаратных средств ИС.
3.Определение текущего уровня зрелости для каждого из направлений деятельности На основе собранных и проанализированных исходных данных определяется текущий уровень зрелости для каждого из направлений деятельности. Для каждого из направлений деятельности оценивается соответствие 8 видам требований к его реализации:
- документирование;
- выполнение;
- инструменты;
- квалификация;
- контроль;
- обучение;
- внешний аудит;
- актуализация.
Для каждого вида требования к реализации направления деятельности оценивается степень его выполнения по формуле, представленной в
обзоре методического документа ФСТЭК России.
4.Определение целевого уровня зрелости для каждого из направлений деятельности Наряду с текущим уровнем для каждого направления деятельности определяется целевой уровень зрелости. Этот показатель определяется оператором самостоятельно, исходя из ожидаемых результатов качества деятельности в области защиты информации. Приведенные в Методике рекомендации по установлению целевого уровня зрелости направлений деятельности также представлены в конце обзора аналитиков УЦСБ.
5.Построение диаграммы профиля уровня зрелости. Оцениваемые направления деятельности и их целевые значения уровней зрелости образуют профиль уровня зрелости деятельности в области защиты информации. Пример диаграммы профиля уровня зрелости представлен в
файле.
6.Определение уровня зрелости. Завершающим этапом оценки является определение общего уровня зрелости. Показатель рассчитывается по формуле, представленной в
обзоре.
Документирование результатов оценки уровня зрелости По результатам оценки уровня зрелости разрабатывается отчет, содержащий:
- общие сведения: сведения об операторе, об участниках оценки, дате проведения оценки;
- сведения о результатах предыдущей оценки;
- исходные данные, на основании которых проводилась оценка;
- сведения об используемых методах и инструментах оценки;
- результаты выполнения этапов оценки уровня зрелости: перечень оцениваемых направлений деятельности, результаты определения текущего уровня зрелости по каждому из направлений деятельности и уровня зрелости, сведения о соответствии целевому уровню и выявленных недостатках, диаграмма профиля уровня зрелости;
- рекомендации по совершенствованию защиты информации.
Отчет подписывается специалистами, проводившими оценку, и утверждается руководителем либо лицом, ответственным за защиту информации.