В подразделе 9.1 ИСО/МЭК 27001 от организации требуется оценка деятельности по обеспечению ИБ и результативности СМИБ. Показатели, способствующие выполнению этих требований, приводятся в разделе 7 настоящего стандарта.
В подразделе 9.1 ИСО/МЭК 27001 содержится требование к организации определять следующее:
- объекты мониторинга и оценки защищенности, включая процессы ИБ и средства контроля и управления;
- методы мониторинга, оценки защищенности, анализа и оценивания, обеспечивающие уверенность в достоверности результатов;
- когда проводить мониторинг и оценку защищенности;
- кто должен осуществлять мониторинг и оценку защищенности;
- когда анализировать и оценить результаты мониторинга и оценки защищенности;
- кто должен осуществлять анализ и оценивание этих результатов.
Связь этих требований с разделами настоящего стандарта показана на рисунке 1.
Также в подразделе 9.1 ИСО/МЭК 27001 содержится требование к организации хранить соответствующую документированную информацию в качестве свидетельства результатов мониторинга и оценки защищенности (см. 8.9).
Кроме того, в подраздел 9.1 ИСО/МЭК 27001 указано, что для того, чтобы результаты можно было считать достоверными, выбранные методы должны обеспечивать сопоставимые и воспроизводимые результаты, (см. 6.4).