ISO 27001 Система управління інформаційною безпекою
ISO 27001 — це міжнародний стандарт для систем управління інформаційною безпекою (СУІБ). Він забезпечує систематичний підхід до управління конфіденційною інформацією, охоплюючи людей, процеси та технології...
ISO 27001 — це міжнародний стандарт для систем управління інформаційною безпекою (СУІБ). Він забезпечує систематичний підхід до управління конфіденційною інформацією, охоплюючи людей, процеси та технології. Сертифікація ISO 27001 демонструє клієнтам, регуляторам та партнерам, що ваша організація впровадила комплексні заходи контролю для захисту конфіденційності, цілісності та доступності даних.
ISO 27001 визнаний у всьому світі та застосовується до будь-якої організації, незалежно від розміру чи галузі. Він часто є обов'язковим для корпоративних клієнтів, державних контрактів та регульованих секторів.
Хто потребує ISO 27001?
ISO 27001 актуальний для організацій у різних галузях:
- Технологічні компанії: постачальники SaaS, хмарна інфраструктура, вендори програмного забезпечення, провайдери керованих послуг
- Фінансові послуги: банки, процесори платежів, фінтех-платформи, страхові компанії
- Охорона здоров'я: системи електронних медичних записів, платформи телемедицини, виробники медичних пристроїв
- Професійні послуги: консалтингові фірми, юридичні фірми, бухгалтерські фірми, які працюють з конфіденційними даними клієнтів
- Державні підрядники: організації, що беруть участь у тендерах на державні контракти, які вимагають сертифікації з інформаційної безпеки
- Партнери у ланцюгу постачання: вендори, які підтримують корпоративних клієнтів або критичну інфраструктуру
Хоча в більшості юрисдикцій ISO 27001 не є юридично обов'язковим, він є фактичною вимогою для ведення бізнесу з клієнтами, які дбають про безпеку, особливо в Європі.
Структура ISO 27001
Стандарт поділяється на дві частини:
Основні розділи (4-10): Вимоги до створення, впровадження, підтримки та покращення СУІБ
- Розділ 4: Контекст організації (сфера застосування, зацікавлені сторони, законодавчі вимоги)
- Розділ 5: Лідерство (зобов'язання вищого керівництва, ролі, політика)
- Розділ 6: Планування (оцінка ризиків, обробка ризиків, цілі)
- Розділ 7: Підтримка (ресурси, компетентність, обізнаність, комунікація, документація)
- Розділ 8: Функціонування (впровадження планів обробки ризиків, заходи контролю)
- Розділ 9: Оцінка ефективності (моніторинг, внутрішній аудит, аналіз з боку керівництва)
- Розділ 10: Покращення (робота з невідповідностями, коригувальні дії, постійне покращення)
Додаток A: 93 заходи безпеки, організовані у 4 теми та 14 категорій
Організації обирають застосовні заходи контролю з Додатку A на основі оцінки ризиків та документують обґрунтування виключень у Заяві про застосовність (SoA).
Теми заходів контролю з Додатку A
93 заходи контролю (версія ISO 27001:2022) згруповані у такі категорії:
Організаційні заходи контролю (37 заходів):
- Політики, ролі та обов'язки, розподіл обов'язків
- Управління активами, прийнятне використання, повернення активів
- Безпека людських ресурсів (перевірка анкетних даних, навчання з безпеки, дисциплінарний процес)
- Відносини з постачальниками (оцінка безпеки вендорів, контракти, моніторинг)
- Відповідність (законодавчі вимоги, конфіденційність, інтелектуальна власність, аудити)
Заходи контролю персоналу (8 заходів):
- Перевірка, умови найму, навчання з обізнаності щодо безпеки
- Дисциплінарний процес, обов'язки після звільнення
- Безпека віддаленої роботи та мобільних пристроїв
Фізичні заходи контролю (14 заходів):
- Фізичні периметри безпеки, контроль доступу, захист офісів та приміщень
- Безпека обладнання (розміщення, захист, технічне обслуговування, утилізація)
- Політики чистого столу та чистого екрану
Технологічні заходи контролю (34 заходи):
- Контроль доступу (реєстрація користувачів, управління паролями, перегляд прав доступу)
- Криптографія (політики шифрування, управління ключами)
- Безпека мережі (сегментація, виявлення вторгнень, правила брандмауера)
- Безпека систем (загартування, управління патчами, ведення журналів, моніторинг)
- Безпека додатків (безпечна розробка, тестування, управління змінами)
- Резервне копіювання, безперервність бізнесу, відновлення після катастроф
- Управління інцидентами (виявлення, реагування, форензика, вивчення уроків)
Не всі заходи контролю застосовні до кожної організації. Стартап SaaS-компанії може виключити фізичні заходи контролю периметру, якщо використовує колокаційні центри обробки даних, але повинен обґрунтувати виключення.
У редакції ISO 27001 2022 року кількість заходів контролю зменшено з 114 до 93 та реорганізовано їх у 4 теми. Якщо ви були сертифіковані за версією 2013 року, вам потрібно буде перейти на структуру 2022 року до жовтня 2025 року.
Оцінка та обробка ризиків
ISO 27001 вимагає структурованого процесу управління ризиками:
- Ідентифікація активів: дані, системи, персонал, приміщення, репутація
- Ідентифікація загроз і вразливостей: кібератаки, внутрішні загрози, природні катастрофи, людські помилки, збої третіх сторін
- Оцінка ймовірності та впливу: кількісна або якісна оцінка рівнів ризику
- Визначення апетиту до ризику: визначення прийнятного рівня ризику
- Вибір обробки ризику: пом'якшення (застосування заходів контролю), прийняття (документування обґрунтування), передача (страхування, аутсорсинг) або уникнення (припинення ризикованих дій)
- Документування у Плані обробки ризиків: перелік обраних заходів контролю, відповідальних осіб, термінів, ресурсів
Оцінка ризиків визначає, які заходи контролю з Додатку A ви впроваджуєте. Високопріоритетні ризики потребують сильніших заходів контролю; низькопріоритетні ризики можуть бути прийняті або вирішені легшими заходами.
Заява про застосовність (SoA)
SoA — це критичний документ, який пов'язує вашу оцінку ризиків із заходами контролю з Додатку A:
- Перелічіть усі 93 заходи контролю з Додатку A
- Для кожного заходу контролю вкажіть: Застосовний або Не застосовний
- Якщо застосовний: Опишіть, як він впроваджений, посилання на політики/процедури
- Якщо не застосовний: Обґрунтуйте виключення на основі оцінки ризиків
Аудитори уважно перевіряють SoA, щоб переконатися, що заходи контролю є доречними, а виключення обґрунтовані. Недостатні обґрунтування (наприклад, "не актуально" без пояснень) призведуть до невідповідностей.
Виключення заходів контролю без належного обґрунтування — поширена причина провалу аудиту. Документуйте, чому кожне виключення є прийнятним з урахуванням контексту, активів та профілю ризиків вашої організації.
Процес сертифікації
Отримання сертифікації ISO 27001 зазвичай відбувається за таким графіком:
- Аналіз розривів (1-2 місяці): Оцінка поточного стану безпеки щодо вимог ISO 27001
- Проектування СУІБ (2-4 місяці): Визначення сфери застосування, проведення оцінки ризиків, створення SoA, розробка політик
- Впровадження (4-12 місяців): Впровадження заходів контролю, навчання персоналу, документування процедур, збір доказів
- Внутрішній аудит (1 місяць): Перевірка ефективності СУІБ, виявлення невідповідностей, усунення
- Аналіз з боку керівництва: Керівництво оцінює ефективність СУІБ та можливості для покращення
- Аудит етапу 1 (перевірка документації): Зовнішній аудитор перевіряє документацію СУІБ, виявляє розриви
- Усунення недоліків: Виправлення зауважень етапу 1 перед етапом 2
- Аудит етапу 2 (аудит впровадження): Зовнішній аудитор тестує заходи контролю, проводить співбесіди з персоналом, перевіряє докази
- Сертифікація: Сертифікат видається на 3 роки з щорічними наглядовими аудитами
Перша сертифікація може зайняти від 6 до 18 місяців залежно від розміру та зрілості організації.
Нагляд та пересертифікація
Сертифікат ISO 27001 діє протягом 3 років, з постійними зобов'язаннями:
- Щорічні наглядові аудити: Зовнішній аудитор перевіряє підмножину заходів контролю щороку для забезпечення постійної відповідності
- Внутрішні аудити: Проводяться принаймні раз на рік для виявлення проблем до зовнішніх аудитів
- Аналіз з боку керівництва: Керівництво переглядає ефективність СУІБ принаймні раз на рік
- Постійне покращення: Усунення невідповідностей, оновлення оцінок ризиків, адаптація до нових загроз
- Аудит пересертифікації (3-й рік): Комплексний аудит для продовження сертифікату ще на 3 роки
Провал наглядового аудиту може призвести до призупинення або анулювання сертифікату, тому постійний моніторинг є критично важливим.
Ключова документація
ISO 27001 вимагає документованої інформації, зокрема:
- Сфера застосування СУІБ: Межі СУІБ (які відділи, локації, системи охоплені)
- Політика інформаційної безпеки: Загальне зобов'язання щодо безпеки, підписане керівництвом
- Методологія оцінки ризиків: Як ви виявляєте та оцінюєте ризики
- Результати оцінки ризиків: Інвентаризація активів, аналіз загроз/вразливостей, оцінка ризиків
- План обробки ризиків: Обрані заходи контролю, відповідальні особи, терміни
- Заява про застосовність: Усі 93 заходи контролю з Додатку A з деталями щодо застосовності та впровадження
- Допоміжні політики та процедури: Політика контролю доступу, політика прийнятного використання, план реагування на інциденти, політика резервного копіювання, управління змінами тощо
- Докази функціонування заходів контролю: Журнали, аудиторські сліди, записи про навчання, огляди доступу, звіти про інциденти, записи про управління патчами
- Звіти внутрішніх аудитів: Висновки, невідповідності, коригувальні дії
- Протоколи аналізу з боку керівництва: Рішення керівництва, дії
Вибір органу з сертифікації
Обирайте акредитований орган з сертифікації (CB) з досвідом у ISO 27001:
- Перевірте акредитацію визнаним органом (UKAS, ANAB, DAkkS тощо)
- Переконайтеся, що сфера діяльності CB охоплює вашу галузь та географію
- Запитайте рекомендації від організацій подібного розміру
- Порівняйте ціни (вартість сертифікації зазвичай коливається від $15,000 до $100,000+ залежно від сфери застосування та розміру організації)
- Оцініть експертизу аудиторів (технічна глибина, знання галузі)
Поширені органи з сертифікації включають BSI, SGS, TÜV, DNV, Bureau Veritas та A-LIGN.
ISO 27001 vs. SOC 2
Організації часто порівнюють ISO 27001 та SOC 2:
| Аспект | ISO 27001 | SOC 2 |
|---|---|---|
| Географія | Міжнародний (стандарт ISO) | Орієнтований на США (стандарт AICPA) |
| Застосовність | Будь-яка організація | Тільки постачальники послуг |
| Результат | Публічний сертифікат | Конфіденційний звіт аудиту |
| Заходи контролю | Регламентовані (93 заходи контролю з Додатку A) | Гнучкі (визначаються аудитором) |
| Вартість | $15,000-$100,000+/рік | $20,000-$75,000+/рік |
| Терміни | 6-12 місяців | 9-18 місяців (Тип II) |
Багато організацій обирають обидва стандарти: ISO 27001 для європейських клієнтів та публічного іміджу, SOC 2 для американських клієнтів та оцінок постачальників SaaS.
Як допомагає ISMS Copilot
ISMS Copilot створений спеціально для відповідності вимогам ISO 27001:
- Генерація політик: Створення політик, узгоджених з ISO 27001 (інформаційна безпека, контроль доступу, реагування на інциденти, прийнятне використання, резервне копіювання, управління змінами)
- Оцінка ризиків: Створення рамок оцінки ризиків, інвентаризація активів, матриці загроз/вразливостей
- Аналіз розривів: Завантаження наявних політик для виявлення розривів щодо вимог ISO 27001
- Заява про застосовність: Генерація шаблонів SoA з усіма 93 заходами контролю з Додатку A
- Рекомендації щодо впровадження заходів контролю: Запитуйте про конкретні заходи контролю (наприклад, "Як впровадити A.8.1 Користувацькі кінцеві пристрої?")
- Шаблони документації: План дій у разі інцидентів, контрольні списки перевірки доступу, посібники зі збору доказів для аудиту
- Підготовка до аудиту: Генерація планів внутрішнього аудиту, звітів про коригувальні дії
База знань ISMS Copilot побудована на реальному досвіді консалтингу з ISO 27001, тому вона розуміє очікування аудиторів та поширені помилки.
Спробуйте запитати: "Згенерувати політику інформаційної безпеки за ISO 27001" або "Які докази потрібні для заходу контролю A.5.23 (інформаційна безпека для хмарних сервісів)?"
Початок роботи
Щоб підготуватися до ISO 27001 за допомогою ISMS Copilot:
- Створіть окремий робочий простір для вашого проекту ISO 27001
- Визначте сферу застосування СУІБ (які частини організації будуть сертифіковані)
- Проведіть аналіз розривів для оцінки поточної зрілості
- Використовуйте ШІ для генерації основних політик (політика інформаційної безпеки, прийнятне використання, контроль доступу, реагування на інциденти, резервне копіювання)
- Проведіть оцінку ризиків (виявлення активів, загроз, вразливостей, впливів)
- Створіть Заяву про застосовність на основі вашої оцінки ризиків
- Розробіть процедури та докази для високопріоритетних заходів контролю
- Проведіть внутрішній аудит для перевірки ефективності СУІБ перед зверненням до органу з сертифікації
Пов'язані ресурси
- Офіційний стандарт ISO 27001:2022 (придбайте в ISO або національних органах стандартизації)
- ISO 27002:2022 (керівництво з впровадження заходів контролю з Додатку A)
- Довідники органів з сертифікації (UKAS, ANAB, IAF для акредитованих аудиторів)
- Посібник з переходу на ISO 27001 (з версії 2013 на 2022)