Это раздел в общих Бизнес Требованиях (или отдельный документ), посвященный безопасности.
Цель: Сформулировать высокоуровневые требования к безопасности с точки зрения бизнеса и нормативного регулирования.
Что включает:
- Категорию обрабатываемых данных (персональные, платежные, коммерческая тайна).
- Необходимость соответствия стандартам (GDPR, PCI DSS, 152-ФЗ и т.д.).
- Общие требования к аутентификации, авторизации, аудиту (ведение логов).
- Требования к доступности и планам по восстановлению после инцидентов (DRP).
Зачем нужно для безопасности: Закладывает основу для всех последующих решений. Нельзя защитить то, что не определено как требующее защиты.