Политика информационной безопасности
Настоящая Политика информационной безопасности определяет цели, принципы,организационные и технические меры защиты информации в ООО «НЕЙРОПРОПЛЮС».Документ разработан с учетом требований законодательства Российской Федерации,рекомендаций Минцифры России, Роскомнадзора, ФСТЭК России, а также лучших практикв области информационной безопасности и управления рисками.
1. Общие положения
Политика распространяется на работников, подрядчиков, информационные системы, программное обеспечение, облачные сервисы и цифровые активы компании.
2. Цели информационной безопасности
Обеспечение конфиденциальности, целостности и доступности информации, защита интересов клиентов и компании.
3. Нормативная база
152-ФЗ, 149-ФЗ, требования по защите информации, локальные нормативные акты компании.
4. Основные принципы
Законность, минимизация доступа, непрерывность защиты, персональная ответственность, управление рисками.
5. Объекты защиты
Персональные данные, коммерческая тайна, исходный код, базы данных, документы, облачная инфраструктура и учетные записи.
6. Категории информации
Публичная, служебная, конфиденциальная, коммерческая тайна, персональные данные.
7. Управление доступом
Доступ предоставляется по принципу минимально необходимых привилегий.
8. Идентификация и аутентификация
Использование уникальных учетных записей, сложных паролей и многофакторной аутентификации.
9. Защита рабочих станций
Использование антивирусной защиты, обновлений и контроля конфигураций.
10. Защита серверов и облачной инфраструктуры
Сегментация доступа, журналирование, резервирование и контроль изменений.
11. Безопасность разработки
Применение безопасного жизненного цикла разработки, контроля версий и проверки кода.
12. Безопасность AI-сервисов
Контроль доступа к моделям ИИ, журналирование запросов и защита данных клиентов.
13. Работа с подрядчиками
Подрядчики обязаны соблюдать требования NDA и политики безопасности.
14. Защита персональных данных
Обработка осуществляется в соответствии с Политикой обработки персональных данных.
15. Управление уязвимостями
Регулярное выявление и устранение уязвимостей информационных систем.
16. Резервное копирование
Создание резервных копий критически важных данных и регулярная проверка восстановления.
17. Мониторинг и журналирование
Регистрация событий безопасности и контроль действий пользователей.
18. Управление инцидентами
Порядок выявления, регистрации, расследования и устранения инцидентов ИБ.
19. Реагирование на утечки
Действия компании при утечках данных и взаимодействие с уполномоченными органами.
20. Обучение работников
Регулярное обучение сотрудников вопросам информационной безопасности.
21. Внутренний аудит
Периодическая проверка соблюдения требований безопасности.
22. Управление рисками
Оценка и минимизация рисков информационной безопасности.
23. Непрерывность бизнеса
Меры по обеспечению устойчивой работы сервисов и восстановлению после сбоев.
24. Ответственность
Ответственность работников за нарушение требований информационной безопасности.
25. Заключительные положения
Политика подлежит регулярному пересмотру и актуализации.
Приложение 1. Классификация информации
Категория Пример Уровень защиты Публичная Маркетинговые материалы Базовый Служебная Внутренние документы Средний Конфиденциальная Договоры, коммерческие условия Высокий Персональные данные Данные клиентов и сотрудников Максимальный