Документы лучше собирать по назначению
Универсального «закрытого списка файлов» для любой организации нет: состав зависит от объекта и применимых показателей. Но рабочий комплект удобно разделить на несколько групп.
Техническая группа
Архитектура, описание компонентов, схемы взаимодействий, назначение системы, сведения о технологических процессах и зависимостях.
Организационная группа
Сведения о владельцах и ответственных, документы о комиссии, внутренние регламенты и подтверждение полномочий участников.
Расчётная группа
Исходные данные для показателей, расчёты, источники значений, обоснования применимости и неприменимости.
Итоговая группа
Решение комиссии и сведения, которые требуется направить по установленной форме. Перед отправкой необходимо сверить реквизиты с актуальной формой ФСТЭК.
Контрольный принцип
Каждое существенное утверждение в итоговом документе должно иметь источник: технический документ, измерение, статистику, организационный документ или нормативную норму.
Рабочая процедура
Практическая работа должна иметь входные данные, ответственного, контрольные точки и результат. Перед началом фиксируется версия нормативной базы: для категорирования это прежде всего действующая редакция ПП РФ № 127, актуальный перечень типовых отраслевых объектов и применимые отраслевые особенности. После этого определяется набор исходных документов и технических сведений.
Контроль качества
Каждый существенный вывод проверяется вторым специалистом или ответственным лицом. Особенно важно проверять границы объекта, исходные значения показателей и ссылки на нормативные позиции. Если решение зависит от отраслевого признака, ссылка должна вести не на общий обзор, а на конкретный действующий документ.
Результат процедуры
На выходе должен появляться проверяемый артефакт: перечень, матрица, протокол, расчёт или комплект сведений. У него должны быть дата, версия и ответственный. Такой формат позволяет использовать материал не только для первичной работы, но и при последующем пересмотре.
Комплект формируется под конкретный объект
Универсального пакета «для любого объекта КИИ» нет. Набор документов зависит от архитектуры, отрасли, применимых показателей и стадии работы.
Базовый комплект
- описание объекта и функции;
- архитектурная и сетевая схема;
- сведения о владельце и эксплуатации;
- исходные данные по показателям;
- обоснование сопоставления с типовым объектом;
- результаты оценки;
- документы, предусмотренные формой направления сведений.
Правило качества
Каждый существенный вывод должен иметь документальное основание. Если документ отсутствует, в рабочей таблице следует указать источник, который необходимо получить, а не заполнять поле предположением.
Контрольный результат
Рабочий результат должен быть оформлен так, чтобы другой специалист мог повторить процедуру без устного пояснения автора. Для каждого существенного вывода сохраняются источник, дата проверки и подтверждающий документ.