Що таке Зацікавлені Сторони в ISO 27001?
Зацікавлені Сторони, це фізичні особи, групи або організації, які можуть впливати, на яких може впливати або які вважають себе такими, що зазнають впливу від вашої СУІБ.…
Огляд
Зацікавлені Сторони, це фізичні особи, групи або організації, які можуть впливати, на яких може впливати або які вважають себе такими, що зазнають впливу від вашої СУІБ. Визначення зацікавлених сторін є фундаментальною вимогою в пункті 4.2 ISO 27001:2022, що формує сферу дії, цілі та пріоритети вашої СУІБ.
Розуміння зацікавлених сторін допомагає визначити вимоги до безпеки, які врівноважують потреби та очікування стейкхолдерів з практичними заходами безпеки.
Зацікавлені Сторони на практиці
ISO 27001:2022 вимагає визначити:
- Хто є зацікавленими сторонами, релевантними для вашої СУІБ
- Їхні вимоги щодо інформаційної безпеки
- Які вимоги будуть враховані через вашу СУІБ
Цей аналіз формує сферу дії вашої СУІБ (пункт 4.3), цілі інформаційної безпеки (пункт 6.2) та те, які контролюючі заходи з Додатка A ви впроваджуєте.
Аналіз зацікавлених сторін не є одноразовою вправою. Ви повинні переглядати та оновлювати його в рамках огляду з боку керівництва, коли змінюються обставини.
Категорії Зацікавлених Сторін
Внутрішні Зацікавлені Сторони
Стейкхолдери всередині вашої організації:
- Вище керівництво: Потребує впевненості, що інформаційна безпека підтримує бізнес-цілі та захищає організацію від юридичних/фінансових ризиків
- Співробітники: Потребують безпечних систем для виконання своїх обов'язків та очікують захисту своїх персональних даних
- Команди ІТ та безпеки: Відповідають за впровадження та підтримку заходів контролю
- Юридичний та комплаєнс відділи: Забезпечують дотримання регуляторних зобов'язань
- Керівники бізнес-підрозділів: Врівноважують вимоги безпеки з операційною ефективністю
Зовнішні Зацікавлені Сторони
Стейкхолдери за межами вашої організації:
- Клієнти: Вимагають захисту своїх даних та можуть встановлювати конкретні вимоги до заходів контролю (наприклад, шифрування, обмеження доступу)
- Постачальники та партнери: Потребують безпечного обміну даними та можуть мати договірні вимоги до безпеки
- Регулятори: Забезпечують дотримання законів, таких як GDPR, HIPAA або галузевих нормативів
- Органи сертифікації: Проводять аудит вашої СУІБ на відповідність вимогам ISO 27001:2022
- Акціонери/інвестори: Очікують захисту безперервності бізнесу та репутації
- Страхові компанії: Можуть вимагати конкретних заходів контролю для покриття кіберстрахуванням
Різні зацікавлені сторони можуть мати суперечливі вимоги. Задокументуйте, як ви їх розставляєте за пріоритетами та врівноважуєте у сфері дії вашої СУІБ та рішеннях щодо обробки ризиків.
Визначення вимог
Для кожної зацікавленої сторони визначте їхні потреби в інформаційній безпеці:
Приклад, Клієнти:
- Вимога: Захист персональних даних клієнтів відповідно до GDPR
- Відповідь СУІБ: Впровадження шифрування (A.8.24), контролю доступу (A.5.15), політик зберігання даних (A.5.34)
Приклад, Регулятори:
- Вимога: Демонстрація відповідності галузевим законам про захист даних
- Відповідь СУІБ: Проведення регулярних оцінок ризиків, ведення журналів аудиту, проведення внутрішніх аудитів
Приклад, Бізнес-партнери:
- Вимога: Безпечні з'єднання API для обміну даними
- Відповідь СУІБ: Впровадження безпечної аутентифікації (A.5.17), захисту мережі (A.8.20-A.8.23)
Документування Зацікавлених Сторін
Хоча ISO 27001:2022 не вимагає конкретного формату, ваша документація повинна включати:
- Перелік визначених зацікавлених сторін (внутрішніх та зовнішніх)
- Їхні вимоги до інформаційної безпеки
- Як вимоги враховуються у вашій СУІБ (пов'язані з заходами контролю, цілями або політиками)
- Будь-які вимоги, які були свідомо виключені, та обґрунтування
Неврахування критичних вимог зацікавленої сторони може призвести до прогалин у безпеці, порушень комплаєнсу або невдалих аудитів. Документуйте виключення з чітким бізнес-обґрунтуванням.
Зв'язок з іншими елементами СУІБ
Аналіз зацікавлених сторін безпосередньо впливає на:
- Сферу дії СУІБ (пункт 4.3): Визначає межі на основі вимог зацікавлених сторін
- Політику інформаційної безпеки (пункт 5.2): Відображає зобов'язання перед стейкхолдерами
- Оцінку ризиків (пункт 6.1.2): Враховує ризики для вимог зацікавлених сторін
- Цілі інформаційної безпеки (пункт 6.2): Узгоджуються з очікуваннями зацікавлених сторін
- Комунікацію (пункт 7.4): Визначає, що і кому повідомляти
Практичні приклади
Медична організація
Зацікавлені сторони: Пацієнти (конфіденційність даних), медичні регулятори (відповідність HIPAA), страхові компанії (безпека даних для страхових виплат), постачальники медичного обладнання (безпечна інтеграція).
Ключові вимоги: Управління згодою пацієнтів, ведення журналів аудиту, шифрування медичних записів, оцінка безпеки постачальників.
SaaS-компанія
Зацікавлені сторони: Корпоративні клієнти (сертифікація SOC 2/ISO 27001), кінцеві користувачі (захист даних), постачальники хмарних послуг (розподілена відповідальність), інвестори (безперервність бізнесу).
Ключові вимоги: Аудит третіх сторін, можливості реагування на інциденти, контроль місця зберігання даних, планування безперервності бізнесу.
Використовуйте ISMS Copilot для визначення зацікавлених сторін у вашій галузі, зіставлення їхніх вимог з заходами контролю з Додатка A або генерації шаблонів документації для аналізу стейкхолдерів.
Пов'язані терміни
- ISMS – Формується на основі вимог зацікавлених сторін
- Оцінка ризиків – Враховує ризики для вимог зацікавлених сторін
- Політика інформаційної безпеки – Повідомляє про зобов'язання перед стейкхолдерами
- Огляд з боку керівництва – Розглядає відгуки від зацікавлених сторін