Що таке аналіз з боку керівництва в ISO 27001?
Аналіз з боку керівництва — це обов’язкова оцінка, яку проводить вище керівництво для визначення постійної придатності, достатності та результативності вашої СУІБ.…
Огляд
Аналіз з боку керівництва — це обов’язкова оцінка, яку проводить вище керівництво для визначення постійної придатності, достатності та результативності вашої СУІБ. Вимога стандарту ISO 27001:2022 (пункт 9.3) забезпечує, щоб керівництво зберігало контроль і спрямовувало стратегічні покращення інформаційної безпеки.
Це не робоча зустріч — це формальний огляд, який проводять керівники та особи, що приймають рішення, які можуть виділяти ресурси та ухвалювати стратегічні рішення щодо вашої СУІБ.
Аналіз з боку керівництва на практиці
Стандарт ISO 27001:2022 вимагає, щоб вище керівництво переглядало СУІБ через заплановані проміжки часу (зазвичай щорічно або раз на півроку), щоб переконатися, що вона залишається відповідною потребам організації та досягає запланованих результатів.
Під час аналізу перевіряється, чи є ваша СУІБ:
- Придатною: узгодженою з контекстом, стратегією та бізнес-цілями організації
- Достатньою: належно забезпеченою ресурсами та охопленою для захисту інформаційних активів
- Результативною: такою, що досягає цілей інформаційної безпеки та контролює ризики
Аналізи з боку керівництва повинні бути задокументовані з збереженням записів, що демонструють розглянуті вхідні дані, ухвалені рішення та вжиті заходи.
Обов’язкові вхідні дані (пункт 9.3)
Ваш аналіз з боку керівництва має враховувати:
Статус виконання дій за результатами попередніх аналізів
Відстежуйте виконання рішень та дій за результатами останнього аналізу з боку керівництва.
Зміни у зовнішніх та внутрішніх питаннях
Переглядайте оновлення аналізу контексту з пункту 4.1 (зовнішні фактори, такі як нові нормативні вимоги, кіберзагрози) та пункту 4.2 (внутрішні зміни, такі як злиття, нові системи).
Зворотний зв’язок щодо ефективності інформаційної безпеки
Аналізуйте:
- Тенденції у невідповідностях та коригувальних діях
- Результати моніторингу та вимірювань
- Досягнення цілей інформаційної безпеки
- Ефективність заходів контролю
Зворотний зв’язок від зацікавлених сторін
Включайте занепокоєння клієнтів щодо безпеки, відгуки регуляторів, вимоги партнерів та звіти співробітників про інциденти безпеки.
Результати оцінки ризиків та статус плану обробки ризиків
Переглядайте нові або змінені ризики, ефективність заходів з обробки ризиків та прогрес у впровадженні заходів контролю.
Можливості для постійного покращення
Визначайте області, де СУІБ може бути вдосконалена на основі отриманих уроків, нових технологій або найкращих практик.
Відсутність будь-якого обов’язкового вхідного елемента може призвести до невідповідності під час аудитів сертифікації. Переконайтеся, що всі вхідні дані з пункту 9.3 задокументовані та враховані.
Обов’язкові вихідні дані
Вихідні дані аналізу з боку керівництва мають включати рішення та дії, пов’язані з:
- Можливостями постійного покращення: стратегічні ініціативи для вдосконалення СУІБ
- Необхідністю змін у СУІБ: оновлення сфери застосування, політик, цілей або заходів контролю
- Потребами в ресурсах: бюджет, персонал, інструменти або навчання, які необхідні
Приклад вихідних даних: "Затвердити бюджет у розмірі 50 000 євро для впровадження багатофакторної автентифікації (MFA) у всіх системах до третього кварталу для протидії зростанню ризиків фішингу."
Учасники
Стандарт ISO 27001:2022 вимагає, щоб аналіз проводило "вище керівництво". Зазвичай це включає:
- Генерального директора, операційного директора або інших керівників вищого рівня
- Керівника з інформаційної безпеки (CISO) або менеджера з інформаційної безпеки (представляє висновки)
- Керівників відповідних підрозділів (ІТ, юридичний, комплаєнс, HR)
- Власників ризиків для критичних активів
Доручайте підготовку команді СУІБ, але переконайтеся, що фактичні особи, які приймають рішення, присутні. Аналіз втрачає сенс, якщо керівники не беруть участь у прийнятті рішень щодо ресурсів та стратегії.
У невеликих організаціях виконавець СУІБ часто є частиною вищого керівництва, тому одна й та сама особа може проводити аналіз. Стандарт ISO 27001 не забороняє цього, але це створює ризик розподілу обов’язків. Зафіксуйте цей ризик у реєстрі ризиків, задокументуйте рішення щодо його прийняття або обробки та визначте заходи з його пом’якшення (наприклад, майбутнє делегування відповідальності за контроль, зовнішній внесок або періодичні незалежні перевірки).
Періодичність та терміни
Хоча ISO 27001:2022 вимагає проведення аналізів через "заплановані проміжки часу", найкращі практики рекомендують:
- Щорічні аналізи як мінімум
- Аналізи раз на півроку для зрілих або високоризикових організацій
- Додаткові аналізи після серйозних інцидентів або значних організаційних змін
- Проведення аналізів перед аудитами сертифікації для усунення можливих недоліків
Вимоги до документації
Пункт 9.3 вимагає зберігати задокументовану інформацію як доказ проведення аналізів з боку керівництва. Ваші записи мають включати:
- Порядок денний зустрічі, що підтверджує охоплення всіх обов’язкових вхідних даних
- Список присутніх, що підтверджує участь вищого керівництва
- Підсумок представлених вхідних даних (метрики, результати аудитів, зміни ризиків)
- Ухвалені рішення та призначені дії з визначенням відповідальних осіб та термінів
- Докази виконання попередніх дій
Використовуйте ISMS Copilot для створення порядку денного аналізу з боку керівництва, підготовки підсумків вхідних даних на основі даних СУІБ або розробки планів дій за результатами аналізу.
Типові помилки, яких слід уникати
- Доручення аналізу середньому керівництву замість вищого керівництва
- Проведення аналізу як формальності без змістовного обговорення
- Пропуск обов’язкових вхідних даних з пункту 9.3
- Невідображення рішень та дій у документації
- Невиконання дій за результатами попередніх аналізів
Пов’язані терміни
- Internal Audit – надає ключові вхідні дані для аналізу з боку керівництва
- ISMS – система, яка аналізується
- Interested Parties – джерело зворотного зв’язку як вхідних даних
- Risk Treatment – статус якого розглядається під час аналізу з боку керівництва