ISMS Copilot Docs

Що таке Політика інформаційної безпеки в ISO 27001?

Політика інформаційної безпеки — це високорівневий документований документ, який визначає зобов'язання вашої організації щодо інформаційної безпеки та надає…

Огляд

Політика інформаційної безпеки — це високорівневий документований документ, який визначає зобов'язання вашої організації щодо інформаційної безпеки та надає стратегічний напрямок для СУІБ. Вона є обов'язковою згідно з пунктом 5.2 ISO 27001:2022, затверджується вищим керівництвом і слугує основою для всіх політик, процедур і заходів безпеки.

Ця політика демонструє прихильність керівництва та задає тон культурі безпеки вашої організації.

Практичне застосування політики інформаційної безпеки

Пункт 5.2 ISO 27001:2022 вимагає від вищого керівництва встановити політику інформаційної безпеки, яка:

  • Відповідає меті організації
  • Включає цілі інформаційної безпеки або забезпечує основу для їх визначення
  • Містить зобов'язання щодо виконання відповідних вимог інформаційної безпеки
  • Містить зобов'язання щодо постійного вдосконалення СУІБ

Політика має бути задокументована, донесена до відома в межах організації та доступна зацікавленим сторонам за потреби.

Політика інформаційної безпеки — це стратегічний документ, а не детальна процедура. Вона визначає напрямок; конкретні заходи та процеси визначаються у допоміжних політиках і процедурах.

Обов'язкові елементи

1. Контекст і мета організації

Політика має відображати бізнес-цілі організації, галузь та середовище ризиків.

Приклад: "Як постачальник медичних послуг, що обробляє конфіденційні дані пацієнтів, [Організація] зобов'язується захищати конфіденційність, цілісність та доступність медичної інформації відповідно до вимог HIPAA та найкращих галузевих практик."

2. Основа для цілей інформаційної безпеки

Або зазначте конкретні цілі, або забезпечте основу для їх визначення.

Приклад: "Ми будемо підтримувати сертифікацію ISO 27001, забезпечувати доступність систем на рівні 99,9% та реагувати на інциденти безпеки протягом 4 годин."

3. Зобов'язання щодо відповідних вимог

Посилайтеся на юридичні, нормативні та договірні зобов'язання, яких ви повинні дотримуватися.

Приклад: "Ми зобов'язуємося дотримуватися вимог GDPR, SOC 2 Type II та договірних зобов'язань щодо безпеки клієнтів."

4. Зобов'язання щодо постійного вдосконалення

Задекларуйте свою відданість постійному покращенню СУІБ.

Приклад: "Ми будемо постійно вдосконалювати наші практики інформаційної безпеки шляхом регулярної оцінки ризиків, внутрішніх аудитів та аналізу з боку керівництва."

Політика має бути затверджена та підписана вищим керівництвом (генеральним директором, керуючим директором або аналогічною особою). Делегування на нижчі рівні призводить до невідповідності.

Структура та зміст

Хоча ISO 27001:2022 не визначає конкретного формату, ефективні політики зазвичай містять:

Розділ заголовка

  • Назва документа та версія
  • Орган затвердження та підпис
  • Дата набрання чинності та цикл перегляду

Мета та сфера застосування

  • Чому існує ця політика
  • Що вона охоплює (узгоджено зі сферою застосування СУІБ з пункту 4.3)
  • До кого застосовується (співробітники, підрядники, партнери)

Положення політики

  • Основні принципи інформаційної безпеки
  • Ролі та відповідальність на високому рівні
  • Основа для визначення цілей
  • Зобов'язання щодо вимог та вдосконалення

Пов'язані документи

  • Посилання на допоміжні політики (наприклад, Політика допустимого використання, Політика контролю доступу, Політика реагування на інциденти)
  • Посилання на процеси оцінки та обробки ризиків

Зберігайте Політику інформаційної безпеки лаконічною (зазвичай 2-4 сторінки). Детальні правила мають бути викладені в допоміжних політиках і процедурах, а не у високорівневій політиці.

Вимоги до комунікації

Пункт 5.2 вимагає, щоб політика була:

  • Документованою: Підтримувалася як контрольована інформація
  • Донесеною до відома: Доступною для всього персоналу через навчання, інтранет, посібники
  • Доступною для зацікавлених сторін: Надавалася клієнтам, аудиторам, регуляторам за потреби (може бути публічною або конфіденційною версією)

Приклади методів комунікації:

  • Включення в програму навчання нових співробітників
  • Публікація на корпоративному інтранеті
  • Посилання в трудових договорах
  • Надання клієнтам під час заповнення анкет з безпеки

Перегляд та підтримка

Політику слід переглядати та оновлювати:

  • Згідно з запланованими інтервалами (зазвичай щорічно)
  • У разі значних змін (злиття, нові нормативні акти, серйозні інциденти)
  • У рамках аналізу з боку керівництва (пункт 9.3)
  • Після результатів внутрішніх або зовнішніх аудитів

Використовуйте ISMS Copilot для створення проєкту Політики інформаційної безпеки, адаптованої до вашої галузі, контексту організації та вимог відповідності. Інструмент може запропонувати відповідні цілі та формулювання зобов'язань.

Допоміжні політики та Політика інформаційної безпеки

Політика інформаційної безпеки — це високорівневий стратегічний документ. Допоміжні політики містять детальні вимоги до конкретних напрямків:

  • Політика інформаційної безпеки (пункт 5.2): Високорівневі зобов'язання та напрямок
  • Політика контролю доступу: Деталі аутентифікації, авторизації, управління привілеями
  • Політика допустимого використання: Визначає дозволене використання ІТ-ресурсів
  • Політика реагування на інциденти: Визначає процедури обробки інцидентів
  • Політика безперервності бізнесу: Розглядає питання доступності та відновлення

Поширені помилки, яких слід уникати

  • Надмірна технічність або деталізація політики (вона має бути стратегічною)
  • Відсутність затвердження та підпису вищого керівництва
  • Невідповідне донесення політики до всіх співробітників
  • Встановлення цілей, які неможливо виміряти або досягти
  • Відсутність регулярного перегляду політики
  • Копіювання загальних шаблонів без адаптації до вашої організації

Приклад положення політики

"[Назва організації] зобов'язується захищати конфіденційність, цілісність та доступність інформаційних активів, критично важливих для наших бізнес-операцій та довіри клієнтів. Ця Політика інформаційної безпеки встановлює нашу основу для виявлення, оцінки та управління ризиками інформаційної безпеки відповідно до ISO 27001:2022 та відповідних нормативних вимог, включаючи GDPR та SOC 2. Ми зобов'язуємося постійно вдосконалювати нашу СУІБ шляхом регулярної оцінки ризиків, внутрішніх аудитів, аналізу з боку керівництва та коригувальних дій."

Пов'язані терміни

  • ISMS – Керується Політикою інформаційної безпеки
  • Interested Parties – Політика надається відповідним зацікавленим сторонам
  • CIA Triad – Основні принципи, на які зазвичай посилаються в політиці
  • Management Review – Переглядає ефективність політики та вносить оновлення

На цій сторінці