ISMS Copilot Docs

Що таке елементи керування Додатка A в ISO 27001:2022?

Елементи керування Додатка A — це 93 заходи з інформаційної безпеки, перелічені в Додатку A стандарту ISO 27001:2022, з яких організації можуть обирати для усунення виявлених…

Огляд

Елементи керування Додатка A — це 93 заходи з інформаційної безпеки, перелічені в Додатку A стандарту ISO 27001:2022, з яких організації можуть обирати для усунення виявлених ризиків інформаційної безпеки. Вони представляють міжнародно визнані найкращі практики безпеки, організовані за чотирма темами: Організаційні, Персонал, Фізичні та Технологічні.

Що це означає на практиці

Уявіть Додаток A як вичерпне меню заходів безпеки. На основі оцінки ризиків ви обираєте, які заходи впровадити з цього меню. Вам не потрібно впроваджувати всі 93 — лише ті, що усувають ризики, виявлені у вашому конкретному контексті.

Приклад із реального життя: Якщо ваша оцінка ризиків виявила зловживання даними співробітниками як ризик, ви можете обрати A.5.10 (Політика прийнятного використання), A.6.3 (Навчання з питань інформаційної безпеки) та A.8.15 (Журналювання та моніторинг). Якщо ви працюєте виключно в хмарі, ви можете виключити A.7.1-A.7.14 (Фізичні заходи), оскільки вони не застосовні до вашої інфраструктури.

Чотири теми заходів керування

Організаційні заходи (A.5.1 - A.5.37) - 37 заходів

Заходи на рівні управління для корпоративного управління, політик, управління ризиками, управління активами, безпеки постачальників, управління інцидентами, безперервності бізнесу та відповідності вимогам.

Основні приклади:

  • A.5.1 - Політики інформаційної безпеки
  • A.5.7 - Розвідка загроз
  • A.5.9 - Облік інформації та активів
  • A.5.19 - Інформаційна безпека у відносинах з постачальниками
  • A.5.24 - Планування управління інцидентами інформаційної безпеки

Заходи щодо персоналу (A.6.1 - A.6.8) - 8 заходів

Заходи, що управляють ризиками безпеки, пов'язаними з людьми, протягом усього життєвого циклу працевлаштування — від найму до звільнення.

Основні приклади:

  • A.6.1 - Перевірка (перевірка анкетних даних)
  • A.6.3 - Обізнаність, освіта та навчання з питань інформаційної безпеки
  • A.6.7 - Віддалена робота
  • A.6.8 - Повідомлення про події інформаційної безпеки

Фізичні заходи (A.7.1 - A.7.14) - 14 заходів

Заходи, що захищають фізичне середовище, де зберігаються або обробляються інформаційні активи.

Основні приклади:

  • A.7.1 - Фізичні периметри безпеки
  • A.7.2 - Фізичний контроль доступу
  • A.7.4 - Фізичний моніторинг безпеки
  • A.7.10 - Управління носіями даних

Технологічні заходи (A.8.1 - A.8.34) - 34 заходи

Технічні та ІТ-заходи безпеки, включаючи управління доступом, криптографію, мережеву безпеку, безпечну розробку та управління вразливостями.

Основні приклади:

  • A.8.2 - Права привілейованого доступу
  • A.8.5 - Безпечна аутентифікація
  • A.8.8 - Управління технічними вразливостями
  • A.8.13 - Резервне копіювання інформації
  • A.8.16 - Моніторинг діяльності

Розподіл заходів: Більшість організацій впроваджують 40-70 заходів залежно від розміру, складності та профілю ризиків. Невеликі стартапи, що працюють виключно в хмарі, можуть впроваджувати менше фізичних заходів, тоді як регульовані підприємства зазвичай впроваджують 80+ заходів.

Зміни порівняно з ISO 27001:2013

Реструктуризація та консолідація

Версія 2022 року скоротила 114 заходів у 14 доменах до 93 заходів у 4 темах, зробивши структуру більш чіткою та логічною.

11 нових заходів для сучасних загроз

  • A.5.7 - Розвідка загроз
  • A.5.23 - Інформаційна безпека при використанні хмарних сервісів
  • A.8.9 - Управління конфігурацією
  • A.8.10 - Видалення інформації
  • A.8.11 - Маскування даних
  • A.8.12 - Запобігання витоку даних
  • A.8.16 - Моніторинг діяльності
  • A.8.23 - Фільтрація веб-трафіку
  • A.8.28 - Безпечне кодування
  • A.7.4 - Фізичний моніторинг безпеки
  • A.8.9 - Управління конфігурацією

24 заходи об'єднано

Пов'язані заходи з 2013 року були консолідовані для зменшення дублювання. Наприклад, кілька вимог до контролю доступу були об'єднані в оптимізовані заходи.

Примітка щодо переходу: Якщо ви сертифіковані за ISO 27001:2013, ви повинні перейти на структуру заходів 2022 року до 31 жовтня 2025 року. Це вимагає перемапування вашого Звіту про застосовність на нову нумерацію та вирішення будь-яких нових заходів, що стосуються ваших ризиків.

Як обирати заходи

Крок 1: Проведіть оцінку ризиків

Виявте ризики інформаційної безпеки, з якими стикається ваша організація. Заходи обираються для усунення цих ризиків, а не впроваджуються сліпо.

Крок 2: Визначте застосовність заходів

Для кожного виявленого ризику перегляньте Додаток A, щоб знайти заходи, які зменшать ризик до прийнятного рівня.

Крок 3: Розгляньте варіанти обробки ризиків

Ви можете обробляти ризики через:

  • Впровадження заходів: Застосування заходів Додатка A для зменшення ризику
  • Уникнення ризику: Усунення ризикованої діяльності
  • Передача ризику: Використання страхування або аутсорсингу третім особам
  • Прийняття ризику: Формальне прийняття ризиків нижче вашого порогу

Крок 4: Документуйте у Звіті про застосовність

Створіть ваш Звіт про застосовність (SoA), перелічивши всі 93 заходи з позначенням статусу включення/виключення та обґрунтуваннями на основі оцінки ризиків.

Крок 5: Впроваджуйте обрані заходи

Впроваджуйте включені заходи з відповідним обсягом, термінами та ресурсами на основі пріоритетності ризиків.

Порада щодо вибору заходів: Почніть з базових заходів, які уможливлюють інші — політики (A.5.1), облік активів (A.5.9), контроль доступу (A.5.15), резервне копіювання (A.8.13) та моніторинг (A.8.16). Вони створюють інфраструктуру, що підтримує інші заходи.

Рекомендації щодо впровадження заходів

Супутній стандарт ISO 27002:2022

Хоча ISO 27001 містить цілі заходів, ISO 27002 надає детальні рекомендації щодо впровадження кожного заходу, включаючи мету, рекомендації щодо впровадження та пов'язану інформацію.

Атрибути заходів у ISO 27002

Версія 2022 року представила атрибути заходів, які допомагають зрозуміти:

  • Тип заходу: Превентивний, детективний або коригувальний
  • Властивості інформаційної безпеки: Конфіденційність, цілісність, доступність
  • Концепції кібербезпеки: Ідентифікація, захист, виявлення, реагування, відновлення
  • Операційні можливості: Які функції безпеки підтримує захід
  • Домени безпеки: Управління, захист, оборона, стійкість

Адаптація заходів до контексту

ISO 27001 очікує, що заходи будуть впроваджуватися пропорційно. Підхід до "безпечного кодування" (A.8.28) у стартапі з 10 співробітниками відрізнятиметься від підходу банку, але обидва можуть бути відповідними, якщо враховують їхні ризики та контекст.

Приклад пропорційності: Для A.6.3 (Навчання з питань інформаційної безпеки) невелика організація може проводити щомісячні семінари під час обіду, тоді як велике підприємство може розгорнути систему управління навчанням з навчальними програмами за ролями, щоквартальними симуляціями фішингових атак та програмами сертифікації. Обидва варіанти задовольняють вимоги заходу, якщо вони відповідають розміру та ризикам організації.

Типові шаблони впровадження заходів

Заходи високого пріоритету для більшості організацій

На основі типових профілів ризиків ці заходи зазвичай включаються:

  • Організаційні: A.5.1 (Політики), A.5.9 (Облік активів), A.5.15 (Контроль доступу), A.5.24 (Управління інцидентами)
  • Персонал: A.6.3 (Навчання), A.6.8 (Повідомлення про інциденти)
  • Технологічні: A.8.2 (Привілейований доступ), A.8.5 (Аутентифікація), A.8.8 (Управління вразливостями), A.8.13 (Резервне копіювання), A.8.16 (Моніторинг)

Заходи, які часто виключаються

Залежно від контексту, організації зазвичай виключають:

  • Фізичні заходи (A.7.x): Організації, що працюють виключно в хмарі та не мають власних дата-центрів
  • Заходи щодо розробки (A.8.25-A.8.34): Організації, які не розробляють програмне забезпечення
  • Заходи щодо постачальників (A.5.19-A.5.22): Організації з мінімальною залежністю від третіх сторін

Увага до виключень: Аудитори ретельно перевіряють виключення заходів. Загальні обґрунтування, такі як "не застосовно" або "не актуально", є недостатніми. Посилайтеся на конкретні результати оцінки ризиків або характеристики організації (наприклад, "Архітектура виключно в хмарі, підтверджена в оцінці ризиків RA-2024-001").

Детальний огляд організаційних заходів (A.5.x)

Політики інформаційної безпеки (A.5.1 - A.5.4)

  • A.5.1 - Політики інформаційної безпеки
  • A.5.2 - Ролі та обов'язки з питань інформаційної безпеки
  • A.5.3 - Розподіл обов'язків
  • A.5.4 - Відповідальність керівництва

Управління контактами (A.5.5 - A.5.6)

  • A.5.5 - Контакти з органами влади
  • A.5.6 - Контакти зі спеціалізованими групами зацікавлених сторін

Управління загрозами та проектами (A.5.7 - A.5.8)

  • A.5.7 - Розвідка загроз
  • A.5.8 - Інформаційна безпека в управлінні проектами

Управління активами (A.5.9 - A.5.14)

  • A.5.9 - Облік інформації та інших пов'язаних активів
  • A.5.10 - Прийнятне використання інформації та інших пов'язаних активів
  • A.5.11 - Повернення активів
  • A.5.12 - Класифікація інформації
  • A.5.13 - Маркування інформації
  • A.5.14 - Передача інформації

Контроль доступу (A.5.15 - A.5.18)

  • A.5.15 - Контроль доступу
  • A.5.16 - Управління ідентифікацією
  • A.5.17 - Аутентифікаційна інформація
  • A.5.18 - Права доступу

Відносини з постачальниками (A.5.19 - A.5.23)

  • A.5.19 - Інформаційна безпека у відносинах з постачальниками
  • A.5.20 - Забезпечення інформаційної безпеки в угодах з постачальниками
  • A.5.21 - Управління інформаційною безпекою в ланцюжку постачання ІКТ
  • A.5.22 - Моніторинг, огляд та управління змінами послуг постачальників
  • A.5.23 - Інформаційна безпека при використанні хмарних сервісів (НОВИЙ у 2022 році)

Управління інцидентами (A.5.24 - A.5.28)

  • A.5.24 - Планування та підготовка до управління інцидентами інформаційної безпеки
  • A.5.25 - Оцінка та прийняття рішень щодо подій інформаційної безпеки
  • A.5.26 - Реагування на інциденти інформаційної безпеки
  • A.5.27 - Вивчення інцидентів інформаційної безпеки
  • A.5.28 - Збір доказів

Безперервність бізнесу (A.5.29 - A.5.30)

  • A.5.29 - Інформаційна безпека під час перебоїв
  • A.5.30 - Готовність ІКТ до безперервності бізнесу

Відповідність вимогам (A.5.31 - A.5.37)

  • A.5.31 - Законодавчі, нормативні, регуляторні та договірні вимоги
  • A.5.32 - Права інтелектуальної власності
  • A.5.33 - Захист записів
  • A.5.34 - Конфіденційність та захист персональних даних (PII)
  • A.5.35 - Незалежний огляд інформаційної безпеки
  • A.5.36 - Відповідність політикам та стандартам інформаційної безпеки
  • A.5.37 - Документовані робочі процедури

Вимоги до доказів для заходів

Що перевіряють аудитори

Для кожного включеного заходу аудитори вимагають докази того, що:

  • Захід існує: Документовані політики, процедури або конфігурації
  • Захід функціонує: Записи, журнали або результати, що демонструють постійне функціонування
  • Захід ефективний: Результати демонструють зменшення ризику (наприклад, сканування вразливостей показують ефективність патчів)

Приклади доказів за типом заходів

  • Заходи щодо політик: Затверджені документи політик, записи про підтвердження
  • Процесні заходи: Документи процедур, контрольні списки, квитки робочих процесів
  • Технічні заходи: Знімки екранів конфігурацій, системні журнали, звіти сканування
  • Навчальні заходи: Записи про завершення навчання, результати тестів, журнали відвідуваності

Стратегія збору доказів: Не чекайте на аудит, щоб зібрати докази. Впроваджуйте систематичний збір доказів як частину функціонування заходів — щоквартальні огляди доступу генерують докази для A.5.18, журнали резервного копіювання надають докази для A.8.13, звіти про завершення навчання підтримують A.6.3.

Додаткові заходи поза Додатком A

Коли Додатка A недостатньо

Якщо ваша оцінка ризиків виявляє ризики, які не адекватно усуваються 93 стандартними заходами, ви можете впровадити додаткові заходи, специфічні для вашого контексту.

Документування додаткових заходів

Перелічіть додаткові заходи у вашому Звіті про застосовність або ведіть додатковий реєстр заходів. Чітко пов'язуйте їх зі специфічними ризиками, які вони усувають.

Приклади додаткових заходів

  • Галузеві заходи (вимоги PCI DSS для обробників платежів)
  • Регуляторні вимоги (заходи HIPAA для охорони здоров'я)
  • Заходи для нових технологій (безпека ШІ/ML, не повністю охоплена стандартом)
  • Специфічні для організації ризики (унікальні операційні або географічні ризики)

Пов'язані поняття

Отримання допомоги

Прискорте вибір та впровадження заходів за допомогою ISMS Copilot. Отримайте рекомендації щодо того, які заходи усувають ваші конкретні ризики, створюйте документацію для впровадження та розробляйте плани збору доказів для готовності до аудиту.

On this page

ОглядЩо це означає на практиціЧотири теми заходів керуванняОрганізаційні заходи (A.5.1 - A.5.37) - 37 заходівЗаходи щодо персоналу (A.6.1 - A.6.8) - 8 заходівФізичні заходи (A.7.1 - A.7.14) - 14 заходівТехнологічні заходи (A.8.1 - A.8.34) - 34 заходиЗміни порівняно з ISO 27001:2013Реструктуризація та консолідація11 нових заходів для сучасних загроз24 заходи об'єднаноЯк обирати заходиКрок 1: Проведіть оцінку ризиківКрок 2: Визначте застосовність заходівКрок 3: Розгляньте варіанти обробки ризиківКрок 4: Документуйте у Звіті про застосовністьКрок 5: Впроваджуйте обрані заходиРекомендації щодо впровадження заходівСупутній стандарт ISO 27002:2022Атрибути заходів у ISO 27002Адаптація заходів до контекстуТипові шаблони впровадження заходівЗаходи високого пріоритету для більшості організаційЗаходи, які часто виключаютьсяДетальний огляд організаційних заходів (A.5.x)Політики інформаційної безпеки (A.5.1 - A.5.4)Управління контактами (A.5.5 - A.5.6)Управління загрозами та проектами (A.5.7 - A.5.8)Управління активами (A.5.9 - A.5.14)Контроль доступу (A.5.15 - A.5.18)Відносини з постачальниками (A.5.19 - A.5.23)Управління інцидентами (A.5.24 - A.5.28)Безперервність бізнесу (A.5.29 - A.5.30)Відповідність вимогам (A.5.31 - A.5.37)Вимоги до доказів для заходівЩо перевіряють аудиториПриклади доказів за типом заходівДодаткові заходи поза Додатком AКоли Додатка A недостатньоДокументування додаткових заходівПриклади додаткових заходівПов'язані поняттяОтримання допомоги