Следующим этапом является проектирование системы защиты информации. Необходимая его часть – создание политики информационной безопасности и сопутствующих политик и регламентов, которые описывают все процессы, связанные с защитой информации, определяют ответственных за их исполнение, сроки и порядок действий, контрольные процедуры и таким образом формируют систему управления ИБ в организации. Именно на этом этапе умирают, не успев родиться, системы защиты информации многих организаций, а стопки никому не нужной бумаги ложатся в стол. Для того чтобы этого не произошло с вашей системой ИБ, обязательно сделайте несколько простых, но важных и не формальных шагов.Разработайте политику информационной безопасности и определите в ней задачи по обеспечению ИБ, перечень ресурсов, выделяемых организацией для исполнения поставленных задач, а также роль руководства организации и вовлеченность его в процесс обеспечения информационной безопасности. На основании этого документа строится дальнейшая стратегия развития системы ИБ в компании.Разработайте частные политики по отдельным компонентам обеспечения ИБ, таким как антивирусная защита, резервное копирование, управление учетными записями, использование паролей, реагирование на инциденты, контроль над функционированием информационных систем организации, сбор информации об инцидентах ИБ, использование съемных носителей информации. Этот перечень не является исчерпывающим. В каждом конкретном случае он зависит от особенностей бизнес-процессов отдельно взятой компании. Суть этих документов в том, чтобы все поставленные в них задачи исполнялись с использованием доступных ресурсов, носили регулярный характер, анализировались и являлись фундаментом для дальнейшего улучшения и развития системы ИБ, обеспечивая ее полный жизненный цикл. По итогам анализа политики должны актуализироваться, поддерживая систему ИБ в боеспособном состоянии. Обязанности по обеспечению информационной безопасности должны быть внесены в должностные инструкции ответственных за это работников, а руководство должно контролировать исполнение этих инструкций. Без этого комплекса организационных мер все купленные вами технические средства защиты останутся бесполезным железом.