ISMS Copilot Docs

Управління інформаційною безпекою за ISO 27001

ISO 27001 — міжнародний стандарт для систем управління інформаційною безпекою (СУІБ). Він забезпечує системний підхід до управління конфіденційною інформацією, включаючи людей, процеси та технічні засоби контролю...

ISO 27001 — міжнародний стандарт для систем управління інформаційною безпекою (СУІБ). Він забезпечує системний підхід до управління конфіденційною інформацією, включаючи людей, процеси та технічні засоби контролю. Організації можуть отримати сертифікацію ISO 27001 через незалежні аудити, демонструючи клієнтам і партнерам, що вони відповідають загальновизнаним стандартам безпеки.

ISMS Copilot має вичерпні знання про вимоги та засоби контролю ISO 27001:2022. Ви можете запитувати про конкретні засоби контролю з Додатка A, генерувати політики та створювати повну документацію СУІБ.

Хто потребує ISO 27001?

ISO 27001 є добровільним, але широко використовується такими організаціями:

  • Технологічні постачальники: SaaS-компанії, хмарні провайдери, розробники програмного забезпечення, які доводять рівень безпеки корпоративним клієнтам
  • Постачальники послуг: IT-провайдери, компанії з управління безпекою, консалтингові фірми, які працюють з даними клієнтів
  • Фінансові послуги: Банки, процесори платежів, фінтех-компанії, яким потрібен високий рівень захисту
  • Організації охорони здоров'я: Медичні установи, які керують інформацією про пацієнтів
  • Державні підрядники: Організації, що співпрацюють з державними установами, які вимагають сертифікації ISO 27001
  • Партнери ланцюга постачання: Постачальники, які прагнуть відповідати вимогам безпеки в тендерних пропозиціях або контрактах

Хоча в більшості юрисдикцій ISO 27001 не є обов'язковим згідно із законом, він часто вимагається за контрактом, є конкурентною перевагою або передумовою для ведення бізнесу в регульованих галузях.

Структура ISO 27001

Стандарт складається з двох основних компонентів:

Основні розділи (4-10): Вимоги до створення, впровадження, підтримки та постійного вдосконалення СУІБ

  • Розділ 4: Контекст організації
  • Розділ 5: Лідерство та зобов'язання
  • Розділ 6: Планування (оцінка та обробка ризиків)
  • Розділ 7: Підтримка (ресурси, компетентність, комунікація)
  • Розділ 8: Функціонування (впровадження обробки ризиків)
  • Розділ 9: Оцінка ефективності (моніторинг, аудит, аналіз)
  • Розділ 10: Покращення (невідповідності та коригувальні дії)

Додаток A: 93 засоби контролю за 4 тематичними напрямками (організаційні, людські, фізичні, технологічні)

Чотири тематичні напрямки Додатка A

ISO 27001:2022 структурує 93 засоби контролю за тематичними категоріями:

Організаційні засоби контролю (37 засобів):

  • Політики інформаційної безпеки
  • Управління активами та прийнятне використання
  • Контроль доступу та розподіл обов'язків
  • Відносини з постачальниками та безпека третіх сторін
  • Управління інцидентами та безперервність бізнесу
  • Відповідність вимогам та правові аспекти

Людські засоби контролю (8 засобів):

  • Перевірка та трудові угоди
  • Обізнаність та навчання з питань безпеки
  • Дисциплінарний процес
  • Звільнення та зміна місця роботи

Фізичні засоби контролю (14 засобів):

  • Периметральна безпека та контроль доступу
  • Захищені зони та захист обладнання
  • Політики "чистого столу" та "чистого екрану"
  • Утилізація обладнання та робота з носіями даних

Технологічні засоби контролю (34 засоби):

  • Безпека кінцевих пристроїв та мереж
  • Криптографія та управління ключами
  • Резервне копіювання та ведення журналів
  • Управління вразливостями та захист від шкідливого ПЗ
  • Безпечний життєвий цикл розробки
  • Управління конфігурацією та оновленнями

Підхід, заснований на ризиках

ISO 27001 вимагає системного процесу управління ризиками:

  1. Визначення контексту: Визначення сфери застосування, меж та зацікавлених сторін
  2. Оцінка ризиків: Ідентифікація активів, загроз, вразливостей та розрахунок рівнів ризику
  3. Обробка ризиків: Вибір засобів контролю з Додатка A або інших джерел для пом'якшення ризиків
  4. Декларація застосовності (SoA): Документування, які засоби контролю впроваджені та чому
  5. План обробки ризиків: Визначення, хто впроваджує засоби контролю, коли та як

Організаціям не потрібно впроваджувати всі 93 засоби контролю з Додатка A — лише ті, що відповідають їхньому профілю ризиків. Однак вони повинні обґрунтувати виключення в Декларації застосовності.

Декларація застосовності (SoA) — критично важливий документ для сертифікації. Вона пов'язує вашу оцінку ризиків з вибраними засобами контролю та пояснює будь-які виключення.

Цикл Plan-Do-Check-Act

ISO 27001 дотримується моделі безперервного вдосконалення:

  • Plan (Планування): Визначення сфери застосування СУІБ, політик, цілей, оцінки ризиків
  • Do (Виконання): Впровадження засобів контролю, навчання персоналу, виконання плану обробки ризиків
  • Check (Перевірка): Моніторинг засобів контролю, проведення внутрішніх аудитів, аналіз ефективності
  • Act (Дія): Виправлення невідповідностей, оновлення засобів контролю, покращення процесів

Цей ітеративний підхід гарантує, що СУІБ адаптується до мінливих загроз, бізнес-потреб та технологічних ландшафтів.

Процес сертифікації

Отримання сертифікації ISO 27001 зазвичай включає:

  1. Аналіз розривів: Оцінка поточного стану щодо вимог ISO 27001
  2. Проектування СУІБ: Визначення сфери застосування, розробка політик, проведення оцінки ризиків
  3. Впровадження: Розгортання засобів контролю, навчання персоналу, документування процесів (3-12 місяців)
  4. Внутрішній аудит: Перевірка ефективності засобів контролю та виявлення розривів
  5. Аналіз з боку керівництва: Оцінка ефективності СУІБ керівництвом
  6. Аудит етапу 1 (перевірка документації): Зовнішній аудитор перевіряє документацію СУІБ
  7. Аудит етапу 2 (перевірка впровадження): Зовнішній аудитор тестує засоби контролю на місці
  8. Сертифікація: Сертифікат видається на 3 роки з щорічними наглядовими аудитами

Аудити пересертифікації проводяться кожні 3 роки.

Загальні вимоги до документації

ISO 27001 вимагає певної задокументованої інформації:

  • Обов'язкові політики: Політика інформаційної безпеки, методологія оцінки ризиків, план обробки ризиків
  • Декларація застосовності: Вибір засобів контролю та обґрунтування
  • Записи оцінки та обробки ризиків
  • Процедури: Реагування на інциденти, контроль доступу, управління змінами, резервне копіювання, моніторинг
  • Докази: Журнали аудиту, записи про навчання, огляди ризиків, звіти про інциденти, коригувальні дії

Організації зазвичай розробляють 20-50 політик та процедур залежно від сфери застосування та складності.

Аудитори сертифікації перевірятимуть, чи фактично впроваджені задокументовані засоби контролю. Сама по собі документація є недостатньою — ви повинні надати оперативні докази.

ISO 27001:2022 vs. 2013

У версії 2022 року було внесено значні зміни:

  • Збільшено кількість засобів контролю з 114 до 93 (консолідовано та модернізовано)
  • Реорганізовано з 14 доменів у 4 тематичні напрямки
  • Додано 11 нових засобів контролю (розвідка загроз, безпека хмарних технологій, маскування даних, фільтрація веб-трафіку, безпечне кодування)
  • Узгоджено з рекомендаціями ISO 27002:2022
  • Посилено увагу до конфіденційності, ланцюга постачання та новітніх технологій

Організації, сертифіковані за ISO 27001:2013, мали до жовтня 2025 року перейти на стандарт 2022 року.

Як допомагає ISMS Copilot

ISMS Copilot надає повну підтримку у впровадженні та сертифікації ISO 27001:

  • Запити щодо конкретних засобів контролю: Запитуйте про будь-який засіб контролю з Додатка A (наприклад, "Поясніть ISO 27001 A.8.1 користувацькі кінцеві пристрої")
  • Генерація політик: Створюйте готові до аудиту політики для будь-якого засобу контролю або вимоги
  • Оцінка ризиків: Генеруйте рамки оцінки ризиків, реєстри активів та плани обробки ризиків
  • Аналіз розривів: Завантажуйте наявні політики для виявлення прогалин у покритті Додатка A
  • Декларація застосовності: Створюйте документи SoA, що пов'язують засоби контролю з ризиками
  • Генерація доказів: Створюйте шаблони процедур, контрольні списки та записи про відповідність
  • Підготовка до внутрішнього аудиту: Розробляйте контрольні списки аудиту та тестові сценарії
  • Організація робочого простору: Керуйте проектами сертифікації окремо від оперативної роботи з безпеки

ШІ має прямі знання про всі 93 засоби контролю з Додатка A та може посилатися на конкретні номери засобів контролю у відповідях.

Спробуйте запитати: "Згенеруйте політику контролю доступу для ISO 27001 A.5.15" або "Створіть шаблон оцінки ризиків, узгоджений з Розділом 6"

Початок роботи

Щоб розпочати впровадження ISO 27001 за допомогою ISMS Copilot:

  1. Створіть окремий робочий простір для вашого проекту ISO 27001
  2. Визначте сферу застосування та межі вашої СУІБ
  3. Попросіть ШІ допомогти створити політику інформаційної безпеки (вищого рівня)
  4. Згенеруйте документ з методологією оцінки ризиків
  5. Проведіть аналіз розривів, завантаживши наявні політики безпеки
  6. Створіть політики для застосовних засобів контролю з Додатка A на основі вашої оцінки ризиків
  7. Задокументуйте вашу Декларацію застосовності
  8. Згенеруйте процедури для оперативних засобів контролю (реагування на інциденти, резервне копіювання, управління доступом)

Пов'язані ресурси

  • Офіційний стандарт ISO 27001:2022 (придбайте в ISO або національних органах стандартизації)
  • Рекомендації щодо впровадження ISO 27002:2022
  • Рекомендації з управління ризиками ISO 27005
  • Довідники органів сертифікації (UKAS, ANAB, органи акредитації)

On this page