Sistem upravljanja informacijske varnosti (ISMS) [veza AMC1 IS.I.OR.200(a)(1)]
Organizacija mora opredeliti in dokumentirati obseg ISMS z določitvijo dejavnosti, procesov, podpornih sistemov in opredelitvijo tistih, ki lahko vplivajo na varnost v letalstvu.
Politiko informacijske varnosti mora potrditi odgovorni vodja in jo pregledati v načrtovanih intervalih ali če pride do pomembnih sprememb*. Poleg tega mora politika zajemati vsaj naslednje vidike, ki lahko vplivajo na varnost v letalstvu, in sicer:
(a) zavezo k skladnosti z veljavno zakonodajo, upoštevanju ustreznih standardov in najboljših praks;
(b) določitvijo ciljev in meril uspešnosti za upravljanje informacijske varnosti;
(c) opredelitvijo splošnih načel, dejavnosti in procesov za ustrezno zavarovanje sistemov in podatkov informacijske in komunikacijske tehnologije;
(d) zavezo k uporabi zahtev ISMS v procesih organizacije;
(e) zavezo k nenehnemu izboljševanju v smeri višjih ravni zrelosti procesov informacijske varnosti v skladu z IS.I.OR.260;
(f) zavezo k izpolnjevanju veljavnih zahtev glede informacijske varnosti in njenega proaktivnega in sistematičnega upravljanja ter k zagotavljanju ustreznih virov za njeno izvajanje in delovanje;
(g) dodelitev informacijske varnosti kot ene od bistvenih odgovornosti vseh vodstvenih delavcev;
(h) zaveza k spodbujanju politike informacijske varnosti z usposabljanji ali ozaveščevalnimi sejami znotraj organizacije za vse zaposlene redno ali ob spremembah;
(i) spodbujanje izvajanja „kulture pravičnosti“ (Just culture) in poročanje o ranljivostih, sumljivih/nenavadnih dogodkih in/ali incidentih informacijske varnosti;
(j) zaveza k obveščanju vseh ustreznih strani o politiki informacijske varnosti, kot je primerno.
* Kaj je pomembna sprememba ? To je opazna sprememba ali dopolnitev, ki ima pomemben vpliv na delovanje organizacije, kot je strukturna sprememba znotraj organizacije zaradi reorganizacij, sprememba poslovnih procesov (npr. delo od doma, uporaba osebnih naprav), tehnološki razvoj (npr. porazdeljeni računalniški viri, umetna inteligenca/strojno učenje) ali razvoj na področju groženj.
Sistem upravljanja informacijske varnosti (ISMS) DEROGACIJA [veza GM1 IS.I.OR.200(e)]
Vsaka organizacija, ki meni, da ne predstavlja nobenega tveganja za informacijsko varnost, ki bi lahko vplivalo na varnost v letalstvu, bodisi zase bodisi za druge organizacije, lahko razmisli o zahtevi za odobritev odstopanja od zakonodaje s strani pristojnega organa po postopku, opisanem v AMC1 IS.I.OR.200(e).
Obstoječe ocene varnostnih tveganj, kot so tiste, ki se izvajajo kot del SMS, so lahko osnova za izboljšane ocene, ki upoštevajo varnostna tveganja, ki izhajajo iz groženj informacijski varnosti.
Treba je opozoriti, da vloge za delno izjemo od posameznih členov niso mogoče.
Vloga za odstopanje od zahtev je del vloge za skladnost s PART-IS
Da bi zagotovili dosleden pristop organizacij pri vložitvi zahteve za odstopanje, pristojni organ določi uradni obrazec za vlogo za odstopanje.
Vlogo za odstopanje mora podpisati odgovorni vodja organizacije prosilke in jo predložiti ustreznemu pristojnemu organu v pregled in obravnavo.

