Що таке Зацікавлені Сторони в ISO 27001?
Зацікавлені Сторони — це фізичні особи, групи або організації, які можуть впливати, на яких може впливати або які вважають себе такими, що зазнають впливу від вашої СУІБ.…
Огляд
Зацікавлені Сторони — це фізичні особи, групи або організації, які можуть впливати, на яких може впливати або які вважають себе такими, що зазнають впливу від вашої СУІБ. Визначення зацікавлених сторін є фундаментальною вимогою в пункті 4.2 ISO 27001:2022, що формує сферу дії, цілі та пріоритети вашої СУІБ.
Розуміння зацікавлених сторін допомагає визначити вимоги до безпеки, які врівноважують потреби та очікування стейкхолдерів з практичними заходами безпеки.
Зацікавлені Сторони на практиці
ISO 27001:2022 вимагає визначити:
- Хто є зацікавленими сторонами, релевантними для вашої СУІБ
- Їхні вимоги щодо інформаційної безпеки
- Які вимоги будуть враховані через вашу СУІБ
Цей аналіз формує сферу дії вашої СУІБ (пункт 4.3), цілі інформаційної безпеки (пункт 6.2) та те, які контролюючі заходи з Додатка A ви впроваджуєте.
Аналіз зацікавлених сторін не є одноразовою вправою. Ви повинні переглядати та оновлювати його в рамках огляду з боку керівництва, коли змінюються обставини.
Категорії Зацікавлених Сторін
Внутрішні Зацікавлені Сторони
Стейкхолдери всередині вашої організації:
- Вище керівництво: Потребує впевненості, що інформаційна безпека підтримує бізнес-цілі та захищає організацію від юридичних/фінансових ризиків
- Співробітники: Потребують безпечних систем для виконання своїх обов'язків та очікують захисту своїх персональних даних
- Команди ІТ та безпеки: Відповідають за впровадження та підтримку заходів контролю
- Юридичний та комплаєнс відділи: Забезпечують дотримання регуляторних зобов'язань
- Керівники бізнес-підрозділів: Врівноважують вимоги безпеки з операційною ефективністю
Зовнішні Зацікавлені Сторони
Стейкхолдери за межами вашої організації:
- Клієнти: Вимагають захисту своїх даних та можуть встановлювати конкретні вимоги до заходів контролю (наприклад, шифрування, обмеження доступу)
- Постачальники та партнери: Потребують безпечного обміну даними та можуть мати договірні вимоги до безпеки
- Регулятори: Забезпечують дотримання законів, таких як GDPR, HIPAA або галузевих нормативів
- Органи сертифікації: Проводять аудит вашої СУІБ на відповідність вимогам ISO 27001:2022
- Акціонери/інвестори: Очікують захисту безперервності бізнесу та репутації
- Страхові компанії: Можуть вимагати конкретних заходів контролю для покриття кіберстрахуванням
Різні зацікавлені сторони можуть мати суперечливі вимоги. Задокументуйте, як ви їх розставляєте за пріоритетами та врівноважуєте у сфері дії вашої СУІБ та рішеннях щодо обробки ризиків.
Визначення вимог
Для кожної зацікавленої сторони визначте їхні потреби в інформаційній безпеці:
Приклад — Клієнти:
- Вимога: Захист персональних даних клієнтів відповідно до GDPR
- Відповідь СУІБ: Впровадження шифрування (A.8.24), контролю доступу (A.5.15), політик зберігання даних (A.5.34)
Приклад — Регулятори:
- Вимога: Демонстрація відповідності галузевим законам про захист даних
- Відповідь СУІБ: Проведення регулярних оцінок ризиків, ведення журналів аудиту, проведення внутрішніх аудитів
Приклад — Бізнес-партнери:
- Вимога: Безпечні з'єднання API для обміну даними
- Відповідь СУІБ: Впровадження безпечної аутентифікації (A.5.17), захисту мережі (A.8.20-A.8.23)
Документування Зацікавлених Сторін
Хоча ISO 27001:2022 не вимагає конкретного формату, ваша документація повинна включати:
- Перелік визначених зацікавлених сторін (внутрішніх та зовнішніх)
- Їхні вимоги до інформаційної безпеки
- Як вимоги враховуються у вашій СУІБ (пов'язані з заходами контролю, цілями або політиками)
- Будь-які вимоги, які були свідомо виключені, та обґрунтування
Неврахування критичних вимог зацікавленої сторони може призвести до прогалин у безпеці, порушень комплаєнсу або невдалих аудитів. Документуйте виключення з чітким бізнес-обґрунтуванням.
Зв'язок з іншими елементами СУІБ
Аналіз зацікавлених сторін безпосередньо впливає на:
- Сферу дії СУІБ (пункт 4.3): Визначає межі на основі вимог зацікавлених сторін
- Політику інформаційної безпеки (пункт 5.2): Відображає зобов'язання перед стейкхолдерами
- Оцінку ризиків (пункт 6.1.2): Враховує ризики для вимог зацікавлених сторін
- Цілі інформаційної безпеки (пункт 6.2): Узгоджуються з очікуваннями зацікавлених сторін
- Комунікацію (пункт 7.4): Визначає, що і кому повідомляти
Практичні приклади
Медична організація
Зацікавлені сторони: Пацієнти (конфіденційність даних), медичні регулятори (відповідність HIPAA), страхові компанії (безпека даних для страхових виплат), постачальники медичного обладнання (безпечна інтеграція).
Ключові вимоги: Управління згодою пацієнтів, ведення журналів аудиту, шифрування медичних записів, оцінка безпеки постачальників.
SaaS-компанія
Зацікавлені сторони: Корпоративні клієнти (сертифікація SOC 2/ISO 27001), кінцеві користувачі (захист даних), постачальники хмарних послуг (розподілена відповідальність), інвестори (безперервність бізнесу).
Ключові вимоги: Аудит третіх сторін, можливості реагування на інциденти, контроль місця зберігання даних, планування безперервності бізнесу.
Використовуйте ISMS Copilot для визначення зацікавлених сторін у вашій галузі, зіставлення їхніх вимог з заходами контролю з Додатка A або генерації шаблонів документації для аналізу стейкхолдерів.
Пов'язані терміни
- ISMS – Формується на основі вимог зацікавлених сторін
- Оцінка ризиків – Враховує ризики для вимог зацікавлених сторін
- Політика інформаційної безпеки – Повідомляє про зобов'язання перед стейкхолдерами
- Огляд з боку керівництва – Розглядає відгуки від зацікавлених сторін