Введение

Национальный процесс сертификации и аккредитации информационной безопасности (NIACAP) ранее являлся минимальным стандартным процессом для сертификации и аккредитации компьютерных и телекоммуникационных систем, обрабатывающих информацию о национальной безопасности США. NIACAP был разработан на основе процесса сертификации и аккредитации Министерства обороны (DITSCAP) и играл ключевую роль в Национальном партнерстве по обеспечению информационной безопасности. Политика Комитета по системам национальной безопасности (CNSS) (CNSSP) № 22 от января 2012 года отменила Политику CNSS № 6 «Национальная политика по сертификации и аккредитации систем национальной безопасности» от октября 2005 года и Инструкцию по безопасности телекоммуникационных и информационных систем (NSTISSI) 1000 «Национальный процесс сертификации и аккредитации информационной безопасности (NIACAP)» от апреля 2000 года. CNSSP № 22 также устанавливает, что «CNSS намерен принимать публикации Национального института стандартов и технологий (NIST), где это применимо. Дополнительные публикации CNSS будут выпускаться только в том случае, если потребности NSS недостаточно учитываются в документах NIST. В Приложении B указаны руководящие документы, включая специальные публикации NIST (SP), для создания общеорганизационной программы управления рисками». В нем предписывается организациям использовать специальную публикацию NIST 800-37, что подразумевает, что этап 6 структуры управления рисками (RMF) – АВТОРИЗАЦИЯ ИНФОРМАЦИОННОЙ СИСТЕМЫ – заменяет процесс сертификации и аккредитации для систем национальной безопасности, как это было сделано во всех других областях федерального правительства, подпадающих под действие SP 800-37 Rev. 1.