Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Введение
BS 7799 был британским стандартом "Кодекс практик по управлению информационной безопасностью", впервые опубликованным Британским институтом стандартов (BSI) в феврале 1995 года. Подробнее об истории создания BS 7799 можно узнать здесь. Впоследствии были опубликованы еще две части BS 7799 (первая из которых стала BS 7799 Часть 1), к тому времени BSI уже преобразовалась в BSI Group. Изначальный BS 7799 описывал структурированный подход к управлению информационной безопасностью, но в основном представлял собой перечень примерно 127 мер контроля информационной безопасности, разделенных на 10 разделов или категорий. Каждая мера контроля была разработана для достижения конкретной цели контроля. Некоторые меры контроля, считавшиеся особенно важными в то время, были обозначены как "ключевые", с соответствующим значком на полях. Однако, после возражений со стороны пользователей и научного сообщества, концепция "ключевых мер контроля" была отменена при пересмотре BS 7799 в 1998 году. Пользователям было рекомендовано самостоятельно определять свои риски и цели, чтобы выбирать те меры контроля, которые соответствуют их потребностям – более фундаментальный и гибкий подход, применимый к организациям любого типа, размера и отрасли. После длительных обсуждений в органах по стандартизации через ISO/IEC, BS 7799 1 был оперативно принят и утвержден в качестве ISO/IEC 17799, "Информационные технологии – Кодекс практик по управлению информационной безопасностью" в 2000 году. ISO/IEC 17799 был пересмотрен в июне 2005 года и перенумерован в ISO/IEC 27002 в июле 2007 года, когда он был включен в расширяющуюся серию стандартов ISO/IEC 27000. BS 7799 Часть 2 "Системы управления информационной безопасностью – Спецификация с руководством по применению" впервые была опубликована BSI Group в 1999 году в качестве формальной спецификации, поддерживающей оценку соответствия и сертификацию. BS 7799 2 объяснял, как разрабатывать и внедрять систему управления информационной безопасностью (СУИБ) – систематический подход к управлению и обеспечению информационной безопасности в организации. Версия BS 7799 2, выпущенная в 2002 году, внедрила цикл "Планируй-Делай-Проверяй-Действуй" (PDCA) (цикл Деминга), приведя его в соответствие со стандартами качества, такими как ISO 9000. BS 7799 Часть 2 была принята ISO/IEC в качестве ISO/IEC 27001 в ноябре 2005 года. BS 7799 Часть 3 "Системы управления информационной безопасностью – Руководство по управлению рисками информационной безопасности" впервые была опубликована BSI Group в 2005 году. BS 7799 3 фокусируется на идентификации, анализе, обработке и мониторинге информационных рисков. В 2008 году он был адаптирован и принят ISO/IEC в качестве ISO/IEC 27005. В то же время, BS 7799 3 продолжает развиваться параллельно. Он был пересмотрен в 2017 году, а в 2023 году был предложен проект по упрощению руководства, специально для малых организаций.
BS 7799 was a British standard "Code of Practice for Information Security Management", first published as such by the British Standards Institution (BSI) in February 1995. Read about the origins of BS 7799 here. Subsequently, two further parts to BS 7799 were also published (the first becoming BS 7799 Part 1), by which time BSI had become BSI Group. The original BS 7799 outlined a structured approach to the management of information security but was primarily a description of some 127 information security controls in 10 sections or categories. Each control was designed to address a specified control objective. Some of the controls considered particularly important at the time were identified as 'key controls' indicated with a key icon in the margin. Following pushback from the user and academic communities, however, the 'key control' concept was dropped when BS 7799 was revised in 1998. Users were encouraged to determine their own risks and objectives in order to select whichever controls were appropriate to their needs a more fundamental and flexible approach applicable to organisations of all types, sizes and industries. After a lengthy discussion by standards bodies through ISO/IEC, BS 7799 1 was eventually fast tracked and adopted as ISO/IEC 17799, "Information Technology Code of practice for information security management." in 2000. ISO/IEC 17799 was revised in June 2005, and renumbered ISO/IEC 27002 in July 2007 when it was incorporated into the growing ISO/IEC 27000 family of standards. BS 7799 Part 2 "Information Security Management Systems Specification with guidance for use." was first published by BSI Group in 1999 as a formal specification supporting conformity assessment and certification. BS 7799 2 explained how to design and implement an information security management system (ISMS) a systematic approach to the governance and management of information security within an organisation. The 2002 version of BS 7799 2 introduced the Plan Do Check Act (PDCA) (Deming cycle), aligning it with quality standards such as ISO 9000. BS 7799 Part 2 was adopted by ISO/IEC as ISO/IEC 27001 in November 2005. BS 7799 Part 3 "Information security management systems Guidelines for information security risk management" was first published by BSI Group in 2005. BS 7799 3 focuses on the identification, analysis, treatment and monitoring of information risks. It was adapted and adopted by ISO/IEC as ISO/IEC 27005 in 2008. Meanwhile, BS 7799 3 continues to evolve in parallel. It was revised in 2017 and a project was proposed in 2023 to simplify the guidance specifically for smaller organisations.