Сертификация ИСО 27001: система менеджмента информационной безопасности
Стандарт описывает систему управления информационной безопасностью: не набор технических средств, а процесс, в котором организация определяет свои информационные активы, оценивает риски для них и выбирает меры защиты, соразмерные этим рискам. Ключевая особенность — от организации не требуется внедрять все существующие меры: требуется обосновать, какие применяются и почему остальные не нужны. Этот выбор фиксируется в отдельном документе, который аудитор проверяет наиболее внимательно. Ниже — как устроен стандарт, чем он отличается от требований по защите персональных данных и что проверяют при сертификации.
Стоимость зависит от численности персонала, числа площадок и сложности процессов. Сертификация проводится в два этапа с последующими надзорными аудитами; срок действия документа три года.
01
Что охватывает стандарт
- информационные активы во всех формах: электронные, бумажные, знания персонала;
- процессы обработки информации;
- доступ персонала и третьих сторон;
- физическую безопасность помещений;
- управление инцидентами;
- непрерывность деятельности;
- отношения с поставщиками услуг.
02
Оценка рисков и выбор мер
- меры выбираются под риски, а не по списку;
- стандарт содержит перечень мер, но не требует внедрять все;
- для каждой неприменимой меры нужно обоснование;
- допустимый уровень риска определяет руководство;
- оценка пересматривается периодически и при изменениях.
- Определите информационные активы и их владельцев.
- Оцените ценность активов для организации.
- Выявите угрозы и уязвимости для каждого актива.
- Оцените вероятность и последствия реализации угроз.
- Определите допустимый уровень риска.
- Выберите меры обработки рисков.
- Обоснуйте применимость и неприменимость мер из приложения к стандарту.
- Составьте план обработки рисков.
- Внедрите меры и оцените остаточный риск.
03
Отличие от требований по персональным данным
- выполнение обязательных требований не означает соответствия стандарту;
- и наоборот, сертификат не освобождает от обязательных требований;
- области пересекаются, но не совпадают;
- организация с сертификатом обычно проще проходит проверки;
- работа над обоими направлениями объединяется по исходным данным.
| Признак | Требования по персональным данным | Стандарт по информационной безопасности |
| Характер | Обязательные | Добровольный |
| Предмет | Персональные данные | Любая значимая для организации информация |
| Подход | Установленные меры по уровням защищённости | Меры под оценённые риски |
| Проверяющий | Надзорный орган | Орган по сертификации |
04
Что проверяют при аудите
- наличие и актуальность оценки рисков;
- обоснованность положения о применимости;
- фактическое внедрение заявленных мер;
- записи об инцидентах и реагировании на них;
- управление доступом и его пересмотр;
- осведомлённость персонала;
- результаты внутренних аудитов;
- работу с поставщиками услуг.
05
Как проходит сертификация
- система должна проработать до аудита, а не существовать на бумаге;
- записи за период работы — основной предмет проверки;
- внутренний аудит обязателен до внешнего;
- несоответствия делятся на значительные и незначительные;
- значительные препятствуют выдаче до устранения.
- Разработка и внедрение системы на предприятии.
- Работа системы в течение периода, достаточного для накопления записей.
- Внутренний аудит и анализ со стороны руководства.
- Подача заявки в орган по сертификации.
- Первый этап аудита: анализ документации и готовности.
- Второй этап: аудит на площадке с проверкой процессов.
- Устранение выявленных несоответствий.
- Выдача сертификата сроком на три года.
- Ежегодные надзорные аудиты.
- Ресертификация по истечении срока.
06
Добровольность и её последствия
- сертификация систем менеджмента добровольна;
- требование исходит от заказчиков, а не от закона;
- в закупках наличие сертификата даёт баллы либо является условием допуска;
- вес документа зависит от органа, его выдавшего;
- сертификат неаккредитованного органа заказчики нередко не принимают;
- проверять статус органа следует до заключения договора.
Частые вопросы
Что охватывает стандарт?
Информационные активы во всех формах, процессы обработки, доступ, физическую безопасность, инциденты, непрерывность и отношения с поставщиками.
Нужно ли внедрять все меры из стандарта?
Нет: меры выбираются под оценённые риски, а для неприменимых требуется обоснование.
Что такое положение о применимости?
Документ, показывающий, какие меры применяются и почему остальные не нужны; аудитор изучает его первым.
Заменяет ли сертификат выполнение требований по персональным данным?
Нет, это разные области: обязательные требования и добровольный стандарт пересекаются, но не совпадают.
Что проверяют при аудите?
Оценку рисков, обоснованность выбора мер, их фактическое внедрение, записи об инцидентах, управление доступом, осведомлённость персонала.
Читает ли аудитор политики?
Он проверяет, выполняется ли написанное: именно это отличает работающую систему от документированной.
Как проходит сертификация?
В два этапа: анализ документации и аудит на площадке, затем выдача сертификата на три года с ежегодными надзорными аудитами.
Можно ли сертифицировать систему сразу после внедрения?
Нет: аудитор проверяет записи о работе системы за период, и предъявить их только что внедрённая система не может.
Обязательна ли сертификация?
Нет, она добровольна; требование обычно исходит от заказчиков и условий закупок.
От чего зависит вес сертификата?
От органа, его выдавшего: документы неаккредитованных органов заказчики нередко не принимают.
Бесплатная консультация
Разберём ваш случай
Опишите товар и задачу — определим, какой документ нужен по техрегламентам, подберём схему подтверждения соответствия и назовём срок и стоимость до начала работ.
- Проверим, попадает ли товар под технические регламенты
- Подберём схему и состав испытаний под ваш код ТН ВЭД
- Скажем срок и стоимость до начала работ
- Проверим документы поставщика в реестре — без оплаты
