Що таке ISO 27001:2022?
ISO 27001:2022 — це чинний міжнародний стандарт, який визначає вимоги до створення, впровадження, підтримки та постійного вдосконалення системи управління інформаційною безпекою (СУІБ)…
Огляд
ISO 27001:2022 — це чинний міжнародний стандарт, який визначає вимоги до створення, впровадження, підтримки та постійного вдосконалення системи управління інформаційною безпекою (СУІБ). Опублікований у жовтні 2022 року, він замінив ISO 27001:2013 і надає глобально визнану основу для організацій, щоб систематично керувати ризиками інформаційної безпеки.
Що це означає на практиці
ISO 27001:2022 — це і набір вимог, які має виконувати ваша організація, і сертифікат, який можна отримати від акредитованого стороннього аудитора. Уявіть це як "правила гри" для управління інформаційною безпекою — він вказує, що потрібно робити, але надає гнучкість у тому, як це робити, враховуючи ваш контекст.
Цінність сертифікації: Сертифікація ISO 27001 демонструє клієнтам, регуляторам і партнерам, що незалежний аудитор підтвердив, що ваша організація дотримується міжнародно визнаних практик безпеки. Вона часто є обов'язковою для державних контрактів і корпоративних закупівель.
Ключові зміни порівняно з ISO 27001:2013
Реструктуризація контрольних заходів у Додатку A
Найбільш значною зміною стала повна реорганізація контрольних заходів безпеки:
- Версія 2013 року: 114 контрольних заходів у 14 доменах
- Версія 2022 року: 93 контрольних заходи у 4 темах (Організаційні, Людські, Фізичні, Технологічні)
- Результат: додано 11 нових контрольних заходів, об'єднано 24 контрольних заходи, оптимізовано структуру
Нові контрольні заходи для сучасних загроз
ISO 27001:2022 представив контрольні заходи для актуальних викликів безпеки:
- A.5.7 Розвідка загроз — Моніторинг та реагування на нові загрози
- A.5.23 Безпека хмарних сервісів — Управління інформаційною безпекою в хмарних сервісах
- A.8.9 Управління конфігурацією — Контроль безпекових конфігурацій
- A.8.10 Видалення інформації — Процедури безпечного видалення даних
- A.8.11 Маскування даних — Захист конфіденційних даних у непродуктивних середовищах
- A.8.12 Запобігання витоку даних — Виявлення та запобігання несанкціонованим передачам даних
- A.8.16 Моніторинг активностей — Виявлення аномальної поведінки
- A.8.23 Веб-фільтрація — Контроль доступу до веб-ресурсів
- A.8.28 Безпечне кодування — Вбудовування безпеки у процес розробки програмного забезпечення
Узгодження з ISO 27002:2022
Атрибути контрольних заходів у ISO 27002:2022 (супутній посібник з впровадження) тепер включають такі властивості, як тип контрольного заходу, домени безпеки та операційні можливості, що полегшує зіставлення контрольних заходів із конкретними випадками використання.
Кінцевий термін переходу: Кінцевий термін переходу був 31 жовтня 2025 року. Організаціям слід бути сертифікованими за версією 2022 року. Сертифікати, видані після травня 2024 року, повинні відповідати версії 2022 року.
Структура ISO 27001:2022
Пункти 1-3: Вступ та сфера застосування
Визначає мету стандарту, його застосовність та посилання на пов'язані стандарти, такі як ISO 27000 для термінології.
Пункт 4: Контекст організації
Вимагає розуміння контексту вашої організації, зацікавлених сторін (стейкхолдерів) та визначення сфери застосування СУІБ. Ви повинні виявити внутрішні та зовнішні питання, що впливають на інформаційну безпеку.
Пункт 5: Лідерство
Вище керівництво має демонструвати лідерство та відданість, встановлюючи політику безпеки, призначаючи ролі та обов'язки, а також забезпечуючи інтеграцію СУІБ у бізнес-процеси.
Пункт 6: Планування
Вимагає процесів оцінки та обробки ризиків, визначення того, як ви будете виявляти ризики, оцінювати їх та обирати контрольні заходи для їх усунення. Ви також повинні встановити вимірювані цілі інформаційної безпеки.
Пункт 7: Підтримка
Охоплює ресурси, компетентність, обізнаність, комунікацію та документовану інформацію. Ви повинні забезпечити достатні ресурси, навчати персонал, підвищувати обізнаність щодо безпеки та створювати необхідну документацію.
Пункт 8: Функціонування
Впроваджуйте та експлуатуйте заплановані процеси, включаючи оцінку ризиків, обробку ризиків та операційні контрольні заходи безпеки.
Пункт 9: Оцінка ефективності
Моніторьте, вимірюйте, аналізуйте та оцінюйте ефективність безпеки за допомогою внутрішніх аудитів та оглядів з боку керівництва. Відстежуйте, чи досягаєте ви поставлених цілей.
Пункт 10: Покращення
Усувайте невідповідності за допомогою коригувальних дій та постійно покращуйте ефективність СУІБ.
Додаток A: Контрольні заходи безпеки
Перелічує 93 контрольні заходи безпеки у чотирьох темах, з яких організації обирають на основі результатів оцінки ризиків. Це "меню" для впровадження заходів щодо виявлених ризиків.
Чотири теми контрольних заходів у Додатку A
Організаційні контрольні заходи (37 контрольних заходів, A.5.1-A.5.37)
Управління, політики, управління ризиками, управління активами, контроль доступу, управління постачальниками, управління інцидентами, безперервність бізнесу та відповідність вимогам. Це контрольні заходи рівня управління, що визначають, як функціонує організація.
Контрольні заходи щодо персоналу (8 контрольних заходів, A.6.1-A.6.8)
Перевірка співробітників, умови працевлаштування, навчання з безпеки, дисциплінарні процеси, процедури звільнення, угоди про нерозголошення, віддалена робота та звітування про інциденти. Ці контрольні заходи керують ризиками, пов'язаними з людьми.
Фізичні контрольні заходи (14 контрольних заходів, A.7.1-A.7.14)
Безпека приміщень, фізичний контроль доступу, захист обладнання, захист навколишнього середовища (електроживлення, клімат), безпека кабелів, безпечне утилізування, політики робочих столів, винесення активів, носії даних, комунальні послуги, кабельна інфраструктура, технічне обслуговування та моніторинг. Ці заходи захищають фізичне середовище.
Технологічні контрольні заходи (34 контрольні заходи, A.8.1-A.8.34)
Безпека кінцевих точок, привілейований доступ, обмеження доступу до інформації, доступ до вихідного коду, автентифікація, управління потужностями, захист від шкідливого програмного забезпечення, ведення журналів, моніторинг, синхронізація часу, мережева безпека, шифрування, безпека розробки, управління змінами, тестування, управління вразливостями та інше. Це технічні та ІТ-контрольні заходи.
Не всі контрольні заходи застосовні: Ваша оцінка ризиків визначає, які з 93 контрольних заходів є релевантними для вашої організації. Малі організації можуть впровадити 40-60 контрольних заходів, тоді як складні підприємства можуть потребувати всіх 93. Задокументуйте свої рішення у Заяві про застосовність.
Обов'язкові та необов'язкові вимоги
Обов'язкові вимоги (Пункти 4-10)
Кожна організація, яка прагне отримати сертифікат, повинна впровадити всі вимоги пунктів 4-10. Вони є обов'язковими і включають:
- Визначення сфери застосування СУІБ
- Проведення оцінки ризиків
- Створення Заяви про застосовність
- Документування політики безпеки
- Проведення внутрішніх аудитів
- Проведення оглядів з боку керівництва
- Управління невідповідностями
Вибір контрольних заходів на основі ризиків (Додаток A)
Контрольні заходи з Додатку A обираються на основі вашої оцінки ризиків. Ви можете виключити контрольні заходи, якщо вони не є релевантними для ваших ризиків, але повинні обґрунтувати виключення у Заяві про застосовність.
Поширена помилка: Організації вважають, що повинні впровадити всі 93 контрольні заходи з Додатку A. Стандарт прямо дозволяє виключення, якщо контрольні заходи не стосуються виявлених ризиків або не застосовні до вашого контексту. Однак не можна виключати обов'язкові вимоги з пунктів 4-10.
Як працює сертифікація
Етап 1: Перевірка документації
Аудитор перевіряє документацію вашої СУІБ, включаючи сферу застосування, політики, оцінку ризиків, Заяву про застосовність та процедури. Вони перевіряють, чи ви виконали всі обов'язкові вимоги та задокументували відповідні контрольні заходи.
Етап 2: Перевірка впровадження
Очний або дистанційний аудит, під час якого аудитори опитують співробітників, перевіряють докази, тестують контрольні заходи та підтверджують, що ваша СУІБ функціонує відповідно до документації. Вони проведуть вибіркову перевірку всіх тем контрольних заходів та організаційних областей у межах сфери застосування.
Рішення про сертифікацію
Якщо немає значних невідповідностей, орган з сертифікації видає сертифікат, дійсний протягом трьох років. Незначні невідповідності мають бути усунені у погоджені терміни.
Наглядові аудити
Щорічні контрольні аудити підтверджують постійну відповідність та покращення. Вони коротші за початковий аудит сертифікації, але охоплюють різні області.
Пересертифікація
Кожні три роки проводиться повний аудит пересертифікації, подібний до етапу 2, який продовжує дію вашого сертифіката ще на три роки.
Потрібне постійне обслуговування: Сертифікація не є "встановленням і забуттям". Ви повинні підтримувати свою СУІБ, реагувати на зміни в організації або ризиках, збирати постійні докази функціонування контрольних заходів та демонструвати постійне покращення. Нехтування цим призводить до невідповідностей під час наглядових аудитів.
Хто має прагнути сертифікації ISO 27001?
Регульовані галузі
Фінансові послуги, охорона здоров'я, телекомунікації та критична інфраструктура часто стикаються з регуляторними вимогами, які допомагає задовольнити ISO 27001 (GDPR, NIS2, DORA, PCI DSS).
B2B постачальники послуг
Компанії SaaS, хмарні провайдери, постачальники керованих послуг та аутсорсери бізнес-процесів використовують сертифікацію для демонстрації зрілості безпеки корпоративним клієнтам.
Державні підрядники
Державні закупівлі все частіше вимагають або надають перевагу сертифікації ISO 27001 як доказу можливостей у сфері безпеки.
Організації, що обробляють конфіденційні дані
Будь-яка компанія, яка обробляє персональні дані, інтелектуальну власність або конфіденційну інформацію, отримує користь від систематичного управління ризиками.
Компанії, що прагнуть конкурентної переваги
У конкурентних тендерах сертифікація ISO 27001 виділяє постачальників і може бути вирішальним фактором.
ISO 27001 порівняно з іншими рамками безпеки
SOC 2
SOC 2 — це північноамериканська атестація, орієнтована на сервісні організації. ISO 27001 має ширший обсяг і глобально визнана. Багато організацій прагнуть отримати обидві.
NIST Cybersecurity Framework
NIST CSF є рекомендацією, а не сертифікованим стандартом. ISO 27001 надає сертифікацію. Ці рамки сумісні, і організації часто зіставляють їх між собою.
PCI DSS
PCI DSS специфічний для даних платіжних карток. ISO 27001 охоплює всю інформаційну безпеку. Багато вимог PCI DSS збігаються з контрольними заходами ISO 27001.
GDPR
GDPR є юридичною вимогою щодо захисту даних. ISO 27001 допомагає продемонструвати відповідність GDPR через контрольні заходи безпеки (Стаття 32) та заходи підзвітності.
Синергія рамок: Ризик-орієнтований підхід ISO 27001 дозволяє одночасно вирішувати кілька вимог відповідності. Контрольні заходи, обрані для ISO 27001, часто задовольняють GDPR, SOC 2, PCI DSS та інші рамки. Використовуйте ISMS Copilot для зіставлення контрольних заходів між рамками.
Переваги впровадження ISO 27001:2022
Зменшення кількості інцидентів безпеки
Систематична ідентифікація ризиків та впровадження контрольних заходів помітно знижує ймовірність та наслідки порушень безпеки.
Відповідність регуляторним вимогам
Багато контрольних заходів ISO 27001 безпосередньо відповідають GDPR, NIS2, DORA та галузевим регуляторним вимогам, зменшуючи тягар відповідності.
Довіра клієнтів
Незалежна сертифікація надає впевненість клієнтам, особливо під час закупівель та переговорів щодо контрактів.
Операційна ефективність
Документовані процеси, чіткі обов'язки та систематичне покращення зменшують помилки та переробки.
Страхування та відповідальність
Деякі постачальники кіберстрахування пропонують кращі умови для сертифікованих організацій, визнаючи знижений ризик.
Бізнес-стійкість
Контрольні заходи щодо реагування на інциденти та безперервності бізнесу забезпечують швидше відновлення після інцидентів безпеки та збоїв.
Терміни та вартість впровадження
Типовий термін впровадження
- Мала організація (10-50 співробітників): 6-9 місяців
- Середня організація (50-250 співробітників): 9-12 місяців
- Велика організація (250+ співробітників): 12-18 місяців
Фактори вартості
- Внутрішні ресурси: Керівник проекту, команда СУІБ, експерти з предметної області
- Зовнішня підтримка: Консультанти ($10K-$100K+ залежно від сфери застосування та розміру організації)
- Інструменти: Платформи GRC, інструменти безпеки, системи документообігу
- Аудит сертифікації: $5K-$50K+ для аудитів етапів 1 та 2
- Щорічний нагляд: $2K-$15K+ на рік
- Впровадження контрольних заходів: Змінна величина залежно від поточної зрілості безпеки та необхідних контрольних заходів
Стратегії зниження витрат: Використовуйте інструменти ШІ, такі як ISMS Copilot, для прискорення документування, оцінки ризиків та аналізу прогалин. Використовуйте наявні інвестиції в безпеку та узгоджуйте з іншими зусиллями щодо відповідності. Розгляньте поетапне впровадження, починаючи з областей з найвищим ризиком.
Поширені проблеми впровадження
Визначення сфери застосування
Організації стикаються з труднощами у визначенні відповідної сфери застосування СУІБ — надто вузька сфера не охоплює ризики, надто широка стає некерованою. Сфера застосування має охоплювати критичні інформаційні активи та інтерфейси з третіми сторонами.
Методологія оцінки ризиків
Розробка підходу до оцінки ризиків, який є одночасно відповідним та практичним, вимагає балансу між строгістю та прагматизмом. Надто складні методології гальмують впровадження.
Збір доказів
Аудиторам потрібні докази ефективного функціонування контрольних заходів. Організації часто впроваджують контрольні заходи, але не систематично збирають докази їх функціонування.
Підтримка темпу
Впровадження СУІБ вимагає постійних зусиль протягом місяців. Початковий ентузіазм згасає без видимої підтримки з боку керівництва та швидких перемог.
Фактор успіху: Сприймайте ISO 27001 як ініціативу з покращення бізнесу, а не як проект відповідності. Пов'язуйте її з бізнес-цілями, такими як залучення клієнтів, операційна ефективність та зниження ризиків. Відзначайте досягнення та широко інформуйте про прогрес.
Пов'язані поняття
- Система управління інформаційною безпекою (СУІБ) — система, яку визначає ISO 27001
- Контрольні заходи Додатку A — 93 контрольні заходи безпеки в ISO 27001:2022
- Заява про застосовність — документ, що перелічує, які контрольні заходи ви впроваджуєте
- Оцінка ризиків — процес виявлення ризиків безпеки
- Як розпочати впровадження ISO 27001 за допомогою ШІ
Де отримати допомогу
Готові впровадити ISO 27001:2022? Використовуйте ISMS Copilot, щоб прискорити впровадження за допомогою оцінки ризиків на основі ШІ, генерації політик та аналізу прогалин, адаптованих до версії 2022 року.