Введение

BS 7799 был британским стандартом "Кодекс практик по управлению информационной безопасностью", впервые опубликованным Британским институтом стандартов (BSI) в феврале 1995 года. Подробнее об истории создания BS 7799 можно узнать здесь. Впоследствии были опубликованы еще две части BS 7799 (первая из которых стала BS 7799 Часть 1), к тому времени BSI уже преобразовалась в BSI Group. Изначальный BS 7799 описывал структурированный подход к управлению информационной безопасностью, но в основном представлял собой перечень примерно 127 мер контроля информационной безопасности, разделенных на 10 разделов или категорий. Каждая мера контроля была разработана для достижения конкретной цели контроля. Некоторые меры контроля, считавшиеся особенно важными в то время, были обозначены как "ключевые", с соответствующим значком на полях. Однако, после возражений со стороны пользователей и научного сообщества, концепция "ключевых мер контроля" была отменена при пересмотре BS 7799 в 1998 году. Пользователям было рекомендовано самостоятельно определять свои риски и цели, чтобы выбирать те меры контроля, которые соответствуют их потребностям – более фундаментальный и гибкий подход, применимый к организациям любого типа, размера и отрасли. После длительных обсуждений в органах по стандартизации через ISO/IEC, BS 7799 1 был оперативно принят и утвержден в качестве ISO/IEC 17799, "Информационные технологии – Кодекс практик по управлению информационной безопасностью" в 2000 году. ISO/IEC 17799 был пересмотрен в июне 2005 года и перенумерован в ISO/IEC 27002 в июле 2007 года, когда он был включен в расширяющуюся серию стандартов ISO/IEC 27000. BS 7799 Часть 2 "Системы управления информационной безопасностью – Спецификация с руководством по применению" впервые была опубликована BSI Group в 1999 году в качестве формальной спецификации, поддерживающей оценку соответствия и сертификацию. BS 7799 2 объяснял, как разрабатывать и внедрять систему управления информационной безопасностью (СУИБ) – систематический подход к управлению и обеспечению информационной безопасности в организации. Версия BS 7799 2, выпущенная в 2002 году, внедрила цикл "Планируй-Делай-Проверяй-Действуй" (PDCA) (цикл Деминга), приведя его в соответствие со стандартами качества, такими как ISO 9000. BS 7799 Часть 2 была принята ISO/IEC в качестве ISO/IEC 27001 в ноябре 2005 года. BS 7799 Часть 3 "Системы управления информационной безопасностью – Руководство по управлению рисками информационной безопасности" впервые была опубликована BSI Group в 2005 году. BS 7799 3 фокусируется на идентификации, анализе, обработке и мониторинге информационных рисков. В 2008 году он был адаптирован и принят ISO/IEC в качестве ISO/IEC 27005. В то же время, BS 7799 3 продолжает развиваться параллельно. Он был пересмотрен в 2017 году, а в 2023 году был предложен проект по упрощению руководства, специально для малых организаций.