ISMS Copilot Docs

Що таке невідповідність у ISO 27001?

Невідповідність — це невиконання вимоги у вашій СУІБ. У ISO 27001:2022 пункт 10.2 вимагає від організацій виявляти, реагувати та виправляти невідповідності, коли вони виникають, а потім вживати коригувальних заходів для усунення їхніх першопричин і запобігання повторенню.

Огляд

Невідповідність — це невиконання вимоги у вашій СУІБ. У ISO 27001:2022 пункт 10.2 вимагає від організацій виявляти, реагувати та виправляти невідповідності, коли вони виникають, а потім вживати коригувальних заходів для усунення їхніх першопричин і запобігання повторенню.

Невідповідності виявляються під час внутрішніх аудитів, оглядів з боку керівництва, зовнішніх сертифікаційних аудитів або щоденних операцій — і їхнє усунення є критично важливим для підтримки сертифікації та покращення вашої СУІБ.

Невідповідності на практиці

Невідповідність існує, коли ваша СУІБ не відповідає вимозі з:

  • вимог стандарту ISO 27001:2022 (пункти 4-10)
  • ваших власних задокументованих вимог СУІБ (політик, процедур, цілей)
  • чинних законодавчих, нормативних або договірних зобов'язань

Невідповідності можуть варіюватися від незначних прогалин у документації до серйозних збоїв у контролі, які ставлять під загрозу інформаційну безпеку.

Під час сертифікаційних аудитів серйозні невідповідності можуть затримати або перешкодити отриманню сертифікації. Незначні невідповідності вимагають коригувальних заходів, але зазвичай не блокують сертифікацію, якщо їх усунути вчасно.

Типи невідповідностей

Серйозна невідповідність

Значний збій, який впливає на здатність СУІБ досягати запланованих результатів або відповідати вимогам.

Приклади:

  • Повна відсутність необхідного процесу (наприклад, не проведено оцінку ризиків)
  • Систематичний збій у контролі (наприклад, перевірки доступу не проводилися протягом 18 місяців)
  • Значне недотримання законодавчих вимог (наприклад, не дотримано процедуру повідомлення про порушення GDPR)
  • Кілька пов'язаних незначних невідповідностей, що вказують на системні проблеми

Наслідки: Органи з сертифікації зазвичай вимагають усунення серйозних невідповідностей до надання або підтримки сертифікації.

Незначна невідповідність

Окремий випадок або упущення, яке не суттєво впливає на ефективність СУІБ.

Приклади:

  • Відсутній підпис на одному документі політики
  • Один випадок, коли співробітник не пройшов навчання з питань безпеки вчасно
  • Неповна документація щодо нещодавнього огляду з боку керівництва
  • Контроль реалізовано, але не повністю задокументовано

Наслідки: Має бути виправлено, але зазвичай не перешкоджає сертифікації, якщо усунуто в розумні терміни.

Спостереження/Можливість для покращення

Технічно не є невідповідністю, але це висновок, який вказує на потенційні майбутні проблеми або сфери для вдосконалення.

Приклади:

  • Зміст навчання з питань безпеки застарів (не порушено жодної чинної вимоги)
  • Процес оцінки ризиків працює, але може бути ефективнішим
  • Метрики моніторингу погано узгоджені з цілями інформаційної безпеки

Наслідки: Не вимагає негайних коригувальних заходів, але має бути враховано для постійного вдосконалення.

Сертифікаційні аудитори класифікують висновки як серйозну невідповідність, незначну невідповідність або спостереження. Внутрішні аудити повинні використовувати ті самі класифікації для підготовки до зовнішніх аудитів.

Поширені джерела невідповідностей

Внутрішні аудити (пункт 9.2)

Ваша власна програма аудиту виявляє невідповідності до сертифікаційних аудитів.

Приклад: Внутрішній аудит виявляє, що відновлення резервних копій не тестувалося протягом 14 місяців, що порушує вимогу вашої політики резервного копіювання щодо щоквартальних тестів.

Зовнішні сертифікаційні аудити

Органи з сертифікації оцінюють відповідність під час аудитів першого етапу, другого етапу та наглядових аудитів.

Приклад: Сертифікаційний аудитор не знаходить задокументованих доказів огляду з боку керівництва за останні 12 місяців (порушення пункту 9.3).

Операційний моніторинг (пункт 9.1)

Вимірювання продуктивності виявляють відхилення від вимог.

Приклад: Моніторинг показує, що середній час реагування на інциденти становить 8 годин, що перевищує вашу ціль у 4 години.

Інциденти безпеки

Порушення або близькі до них випадки виявляють збої в контролі.

Приклад: Успішна фішингова атака виявляє, що співробітники не пройшли навчання з питань безпеки (невідповідність пунктам 7.2 та A.6.3).

Зворотний зв'язок від зацікавлених сторін

Клієнти, регулятори або співробітники повідомляють про проблеми.

Приклад: Аудит клієнта виявляє, що оцінки сторонніх постачальників не задокументовано (невідповідність A.5.19).

Реагування на невідповідності (пункт 10.2)

ISO 27001:2022 вимагає структурованого реагування, коли виникають невідповідності:

1. Реагування на невідповідність

  • Вжити негайних заходів для контролю та виправлення ситуації
  • Усунути наслідки (локалізувати збитки, повідомити зацікавлені сторони)

Приклад: Виявлено невідповідність у контролі доступу. Негайні дії: анулювати несанкціонований доступ, повідомити команду безпеки, переглянути всі нещодавні надання доступу.

2. Оцінка необхідності дій для усунення причин

  • Дослідити, чому виникла невідповідність (аналіз першопричин)
  • Визначити, чи існують подібні невідповідності або чи можуть вони виникнути в інших місцях

Приклад: Першопричина: відсутність автоматичного нагадування про щоквартальні перевірки доступу. Схожий ризик: інші періодичні завдання можуть не мати нагадувань.

3. Впровадження коригувальних заходів

  • Вжити заходів для усунення першопричини та запобігання повторенню
  • Переконатися, що заходи відповідають значущості невідповідності

Приклад: Коригувальний захід: впровадити автоматичне планування завдань для всіх періодичних дій СУІБ (перевірки доступу, тести резервного копіювання, огляди політик).

4. Перевірка ефективності коригувальних заходів

  • Переконатися, що захід усунув невідповідність і запобіг її повторенню
  • Здійснювати моніторинг, щоб проблема не повернулася

Приклад: Через 6 місяців аудит підтверджує, що всі заплановані завдання виконуються вчасно з автоматичними нагадуваннями.

5. Оновлення СУІБ за необхідності

  • Переглянути задокументовану інформацію (політики, процедури, контролі)
  • Оновити оцінку ризиків, якщо виявлено нові ризики

Приклад: Оновити процедуру управління змінами, включивши автоматичне відстеження завдань для всіх періодичних дій.

Задокументуйте всі невідповідності та коригувальні заходи в реєстрі. Включіть: опис, класифікацію, дату виявлення, першопричину, вжиті заходи, відповідальну особу, термін виконання та результати перевірки ефективності.

Методи аналізу першопричин

Ефективні коригувальні заходи вимагають виявлення справжніх першопричин, а не лише симптомів:

5 "Чому"

Ставити запитання "чому" кілька разів, щоб докопатися до першопричини.

Приклад:

  • Чому стався інцидент? → Співробітник натиснув на фішингове посилання.
  • Чому він натиснув? → Не розпізнав його як підозріле.
  • Чому не розпізнав? → Не пройшов навчання з питань обізнаності.
  • Чому не пройшов навчання? → Нові працівники не реєструються автоматично.
  • Чому немає автоматичної реєстрації? → Навчання з безпеки не інтегровано з системою HR.
  • Першопричина: Навчання з безпеки не інтегровано з процесом онбордингу.

Діаграма "Риб'яча кістка" (Ісікави)

Категоризувати потенційні причини (люди, процеси, технології, середовище) для виявлення факторів, що сприяють.

Аналіз видів і наслідків відмов (FMEA)

Систематично оцінювати, як процеси можуть давати збої та які наслідки це матиме.

Приклади за пунктами ISO 27001

Пункт 5.2 - Політика інформаційної безпеки

Невідповідність: Політику не затверджено вищим керівництвом або відсутнє зобов'язання щодо постійного вдосконалення.

Коригувальний захід: Отримати підпис генерального директора, додати пункт про постійне вдосконалення, повідомити про оновлену політику.

Пункт 6.1.2 - Оцінка ризиків

Невідповідність: Оцінку ризиків не оновлювали протягом 24 місяців, незважаючи на значні зміни в бізнесі.

Коригувальний захід: Провести оновлену оцінку ризиків, встановити річний графік перегляду з календарними нагадуваннями.

Пункт 7.2 - Компетентність

Невідповідність: Немає записів, що підтверджують наявність у співробітників ІТ-підрозділу необхідних сертифікатів або навчання з питань безпеки.

Коригувальний захід: Задокументувати поточні компетенції, виявити прогалини в навчанні, зареєструвати співробітників на необхідні курси, вести записи про навчання.

Пункт 9.2 - Внутрішній аудит

Невідповідність: Внутрішній аудит проводила та сама особа, яка відповідає за контролі, що перевіряються (відсутність незалежності).

Коригувальний захід: Переглянути програму аудиту, призначати аудиторів, незалежних від аудитованих ділянок, провести навчання аудиторів щодо вимог незалежності.

Додаток A.8.8 - Управління технічними вразливостями

Невідповідність: Критичні вразливості, виявлені під час сканування, не усунуто у визначений термін.

Коригувальний захід: Негайно оновити вразливі системи, впровадити автоматичне розгортання патчів, встановити моніторинг SLA для уразливостей.

Використовуйте ISMS Copilot для проведення аналізу першопричин невідповідностей, створення планів коригувальних заходів або шаблонів реєстрів відстеження невідповідностей.

Вимоги до документації

Пункт 10.2 вимагає задокументованої інформації як доказу:

  • характеру невідповідностей та вжитих заходів
  • результатів коригувальних заходів

Ваш реєстр невідповідностей повинен включати:

  • Ідентифікатор невідповідності та дату виявлення
  • Джерело (внутрішній аудит, зовнішній аудит, інцидент, моніторинг)
  • Класифікацію (серйозна, незначна, спостереження)
  • Детальний опис та порушену вимогу
  • Результати аналізу першопричин
  • План коригувальних заходів з відповідальними особами та термінами
  • Відстеження статусу (відкрито, у процесі, закрито)
  • Результати перевірки ефективності

Превентивні заходи в ISO 27001:2022

На відміну від попередніх версій, ISO 27001:2022 не має окремого пункту "превентивні заходи". Запобігання вбудовано в стандарт через:

  • Оцінку ризиків, що виявляє потенційні проблеми до їх виникнення
  • Постійне вдосконалення (пункт 10.1), що проактивно покращує СУІБ
  • Коригувальні заходи, що усувають першопричини для запобігання повторенню

Пов'язані терміни

  • Internal Audit – Виявляє невідповідності
  • Continual Improvement – Виходить за межі усунення невідповідностей для оптимізації СУІБ
  • Management Review – Розглядає тенденції невідповідностей та коригувальні заходи
  • ISMS – Те, що невідповідності вказують на невиконання вимог

На цій сторінці

ОглядНевідповідності на практиціТипи невідповідностейСерйозна невідповідністьНезначна невідповідністьСпостереження/Можливість для покращенняПоширені джерела невідповідностейВнутрішні аудити (пункт 9.2)Зовнішні сертифікаційні аудитиОпераційний моніторинг (пункт 9.1)Інциденти безпекиЗворотний зв'язок від зацікавлених сторінРеагування на невідповідності (пункт 10.2)1. Реагування на невідповідність2. Оцінка необхідності дій для усунення причин3. Впровадження коригувальних заходів4. Перевірка ефективності коригувальних заходів5. Оновлення СУІБ за необхідностіМетоди аналізу першопричин5 "Чому"Діаграма "Риб'яча кістка" (Ісікави)Аналіз видів і наслідків відмов (FMEA)Приклади за пунктами ISO 27001Пункт 5.2 - Політика інформаційної безпекиПункт 6.1.2 - Оцінка ризиківПункт 7.2 - КомпетентністьПункт 9.2 - Внутрішній аудитДодаток A.8.8 - Управління технічними вразливостямиВимоги до документаціїПревентивні заходи в ISO 27001:2022Пов'язані терміни