Jej hlavnými cieľmi je zachovať dôvernosť, integritu a dostupnosť voči neoprávnenému prístupu, použitiu, odhaleniu, pozmeneniu alebo zničeniu, ako aj voči náhodným zlyhaniam, environmentálnym rizikám a iným príčinám narušenia alebo straty. Vzťahuje sa na informácie v digitálnej, fyzickej, tlačenej, hovorenej a inej podobe počas celého ich životného cyklu.
Účinná bezpečnosť informácií prepája rozhodnutia o riadení a rizikách s administratívnymi, fyzickými, personálnymi a technickými ochrannými opatreniami. Požadovaná ochrana závisí od hodnoty informácií, ich použitia, povinností, hrozieb, závislostí a dôsledkov kompromitácie.
Kľúčové body
Stanovenie priorítIdentifikovať dôležité informácie a služby, priradiť zodpovedných vlastníkov, pochopiť oprávnené použitia a toky a posúdiť pravdepodobné hrozby, zraniteľnosti, dopady a závislosti.
Úmerné ochranné opatreniaPodľa rizika kombinovať politiku, školenia, riadenie prístupu, bezpečnú architektúru, fyzickú ochranu, monitorovanie, odolnosť, kontroly dodávateľov a prípravu na incidenty.
Prevádzka a zlepšovanieUdržiavať aktíva a kontroly, riadiť zmeny a výnimky, vyšetrovať udalosti, testovať obnovu, merať výsledky a ochranu upravovať, keď sa zmenia podnikové podmienky alebo hrozby.
Dôležité obmedzenieDôvernosť, integrita a dostupnosť sú nevyhnutné ciele, nie dôkaz bezpečnosti. Kontroly zahŕňajú kompromisy a zvyškové riziko; nadmerné obmedzenie môže tiež poškodiť dostupnosť, bezpečnosť, použiteľnosť alebo misiu organizácie.