Политика системы управления информационной безопасностью включает наличие сертификата ISO 27001:2013 и предотвращение несанкционированного доступа к важной информации с помощью подразделений информационных технологий.
Сертификат ISO 27001:2013 распространяется на всё аппаратное и программное обеспечение, все элементы серверной инфраструктуры и компьютеры конечных пользователей, все услуги физической поддержки, услуги по кибербезопасности и тестированию на проникновение, используемые в рамках подразделения информационных технологий Центра диагностики, исследований и применения генетики и редких заболеваний Intergen, а также на все электронные информационные активы.
-
Соблюдать все законодательные требования, требования бизнеса и договорные обязательства, касающиеся информационной безопасности,
-
Создать и поддерживать эффективную и достаточную систему управления рисками информационной безопасности для устранения или снижения рисков, связанных с информационными активами, до приемлемого уровня,
-
Обеспечивать непрерывность трёх основных принципов Системы управления информационной безопасностью во всех осуществляемых видах деятельности;
Конфиденциальность: предотвращение несанкционированного доступа к важной информации,
Целостность: обеспечение точности и сохранности информации,
Доступность: обеспечение доступа к информации уполномоченных лиц при необходимости,
-
Разрабатывать и поддерживать соответствующие планы и системы обеспечения непрерывности деятельности для минимизации возможных перерывов в работе,
-
Обеспечивать безопасность не только данных, хранящихся в электронном виде, но и всей информации, представленной в письменной, печатной, устной и иных формах,
-
Повышать уровень осведомлённости всех сотрудников путём проведения обучения по Системе управления информационной безопасностью,
-
Сообщать группе ISMS обо всех выявленных или предполагаемых уязвимостях в области информационной безопасности и обеспечивать их расследование этой группой,
-
Обеспечивать постоянное совершенствование Системы управления информационной безопасностью (ISMS) посредством регулярных аудитов и проверок, устанавливая цели контроля информационной безопасности,
-
Управлять нарушениями информационной безопасности, принимать необходимые меры и применять соответствующие санкции для предотвращения их повторного возникновения.