ISMS Copilot Docs

Як перевірити узгодженість документації СУІБ та готовність до аудиту за допомогою ISMS Copilot

Цей посібник допоможе реалізаторам ISO 27001 проводити всебічні перевірки узгодженості документації СУІБ, оцінювати підготовчу роботу та перевіряти готовність до початкової сертифікації чи аудитів нагляду.

Цей посібник допоможе реалізаторам ISO 27001 проводити всебічні перевірки узгодженості документації СУІБ, оцінювати підготовчу роботу та перевіряти готовність до початкової сертифікації чи аудитів нагляду.

Для кого цей посібник

Реалізатори ISO 27001, менеджери з інформаційної безпеки та відповідальні за відповідність, які відповідають за створення та підтримку СУІБ і підготовку до сертифікаційних аудитів.

Що ви зробите

Ви завантажите повний комплект документації СУІБ до ISMS Copilot, виявите неузгодженості між політиками та процедурами, перевірите відповідність вимогам ISO 27001 та отримаєте реалістичну оцінку готовності до сертифікації з конкретними напрямками для покращення.

Проблема узгодженості

Документація СУІБ створюється протягом місяців різними людьми з посиланням на мінливі вимоги. Результат: політики суперечать процедурам, Заява про застосовність не відповідає впровадженим заходам контролю, заходи з обробки ризиків посилаються на неіснуючі процедури, і ніхто не помічає цього, доки аудитор не вкаже на це.

ISMS Copilot аналізує повний комплект вашої документації, щоб виявити прогалини, суперечності та невідповідності до того, як їх знайдуть аудитори.

Передумови

  • Готова документація СУІБ, включаючи політики, процедури, Заяву про застосовність, оцінку ризиків та план обробки ризиків
  • Обліковий запис ISMS Copilot з платним тарифним планом (рекомендується для вищих лімітів завантаження файлів — від 50 до 500 на місяць залежно від плану)
  • Усі документи у форматі PDF або DOC

Крок 1: Створіть окремий робочий простір для підготовки до аудиту

Налаштуйте робочий простір спеціально для всебічного огляду СУІБ та підготовки до аудиту.

  1. Створіть новий робочий простір з назвою "Готовність до аудиту [Дата]" або "Підготовка до сертифікації [Рік]"
  2. Виберіть персону Implementer для аналізу, орієнтованого на впровадження
  3. Зберігайте цей робочий простір окремо від щоденної операційної роботи СУІБ

Створюйте окремі робочі простори для підготовки до початкової сертифікації, аудитів нагляду та пересертифікації, щоб відстежувати еволюцію зрілості вашої СУІБ з часом.

Крок 2: Завантажте повний комплект документації СУІБ

Завантажте всі документи СУІБ, щоб увімкнути всебічний міждокументний аналіз.

Критичні документи для завантаження:

  • Обов'язкові документи: Політика інформаційної безпеки, Заява про застосовність, Оцінка ризиків, План обробки ризиків
  • Основні процедури: Контроль доступу, управління змінами, реагування на інциденти, безперервність бізнесу, резервне копіювання та відновлення
  • Додаткові документи: Реєстр активів, договори з постачальниками з положеннями щодо безпеки, записи про навчання, журнали аудиту
  • Попередні аудиторські звіти: Якщо доступні, для відстеження коригувальних дій

Переконайтеся, що завантажені документи є поточними затвердженими версіями. Завантаження чорнових або застарілих документів призведе до неточного аналізу узгодженості.

Крок 3: Перевірте відповідність Заяви про застосовність

Переконайтеся, що ваша Заява про застосовність точно відображає те, що фактично впроваджено у вашій СУІБ.

Запити для перевірки Заяви про застосовність:

  • "Порівняй мою Заяву про застосовність з завантаженими процедурами. Які заходи контролю позначені як 'застосовні', але не мають відповідної процедури?"
  • "Чи є заходи контролю, позначені як 'не застосовні' у моїй Заяві про застосовність, але згадані у моєму плані обробки ризиків?"
  • "Переглянь обґрунтування виключень у моїй Заяві про застосовність. Чи є вони достатніми згідно з ISO 27001:2022?"
  • "Які заходи контролю з Додатка A згадуються у процедурах, але відсутні у моїй Заяві про застосовність?"

Усуньте всі невідповідності у Заяві про застосовність до аудиту. Заява про застосовність — це дорожня карта для аудитора — помилки тут створюють негативне перше враження та визначають напрямки аудиту.

Крок 4: Виявлення міждокументних неузгодженостей

Знайдіть суперечності, прогалини та невідповідності у документації СУІБ.

Запити для перевірки узгодженості:

  • "Моя політика контролю доступу передбачає щоквартальні перевірки, але процедура — щорічні. Які документи суперечать один одному щодо частоти перевірок?"
  • "Чи посилається мій план обробки ризиків на будь-які процедури, яких немає серед завантажених документів?"
  • "Порівняй рівні класифікації даних між моєю політикою та процедурою резервного копіювання. Чи є вони узгодженими?"
  • "Моя процедура реагування на інциденти згадує 'Команду реагування на інциденти'. Чи визначена ця команда десь у моїй документації?"
  • "Перевір, чи всі ролі та обов'язки, згадані у документах, визначені у моїх організаційних документах."

Крок 5: Перевірка охоплення вимог ISO 27001

Переконайтеся, що ваша документація відповідає всім обов'язковим положенням ISO 27001:2022 та застосовним заходам контролю з Додатка A.

Запити для перевірки охоплення:

  • "Перевір мої завантажені документи на відповідність положенню 6 (Планування) ISO 27001:2022. Що відсутнє?"
  • "Чи демонструють мої документи, як ми визначаємо та вирішуємо ризики та можливості згідно з положенням 6.1?"
  • "Перевір охоплення вимог щодо внутрішнього аудиту згідно з положенням 9.2 у моїх процедурах"
  • "Для кожного заходу контролю, позначеного як 'застосовний' у моїй Заяві про застосовність, чи є документальні докази впровадження?"
  • "Які вимоги положення 7 (Підтримка) недостатньо документовані?"

Спочатку зосередьтеся на обов'язкових вимогах положень 4-10, а потім перевірте заходи контролю з Додатка A, позначені як застосовні у вашій Заяві про застосовність. Не витрачайте час на виключені заходи контролю.

Крок 6: Перевірте оцінку та обробку ризиків

Переконайтеся, що ваш підхід до управління ризиками відповідає вимогам ISO 27001 та має практичний сенс.

Запити для перевірки оцінки ризиків:

  • "Переглянь мою оцінку ризиків. Чи чітко визначені та послідовно застосовуються критерії прийняття ризиків?"
  • "Чи відповідають виявлені ризики сфері дії СУІБ та реєстру активів?"
  • "Чи належним чином обґрунтовані варіанти обробки ризиків (уникнення, передача, прийняття, зменшення)?"
  • "Перевір, чи містить мій план обробки ризиків власників, терміни та статус для кожного ризику. Що відсутнє?"
  • "Чи є залишкові ризики, які не були офіційно прийняті керівництвом?"

Крок 7: Оцініть докази функціонування

Визначте, чи маєте ви достатньо доказів того, що ваша СУІБ фактично функціонує, а не просто задокументована.

Запити для оцінки доказів:

  • "Які оперативні докази очікуватиме аудитор для моєї процедури контролю доступу? Чи є вони у мене?"
  • "На основі моєї процедури реагування на інциденти, які записи я маю мати? Чи згадуються вони у моїх документах?"
  • "Переглянь мій план безперервності бізнесу. Які докази тестування очікуватимуть аудитори?"
  • "Чи вказують мої процедури терміни зберігання та формати записів? Чи є це узгодженим?"

Сама документація не доводить відповідність. Аудитори вимагатимуть доказів функціонування: журнали, записи, протоколи засідань, результати тестування, відвідуваність навчання тощо.

Крок 8: Отримайте оцінку готовності

Запитайте загальну оцінку готовності до сертифікації з конкретними пріоритетами для покращення.

Запити для оцінки готовності:

  • "На основі всіх завантажених документів оціни мою готовність до початкової сертифікації за ISO 27001:2022. Які 5 основних ризиків для сертифікації?"
  • "Що, ймовірно, призведе до серйозних невідповідностей, якщо я пройду аудит сьогодні?"
  • "Які області моєї СУІБ є найслабшими на основі документації?"
  • "Створи контрольний список перед аудитом, відсортований за рівнем ризику"
  • "Якби ти був аудитором, який переглядає ці документи, що б ти поставив під сумнів або оскаржив?"

Крок 9: Підготовка до аудиту нагляду

Для аудитів нагляду переконайтеся, що зміни з моменту сертифікації не призвели до неузгодженостей.

Специфічні запити для аудитів нагляду:

  • "Порівняй мої поточні процедури зі звітом попереднього аудиту. Чи усунуто всі невідповідності?"
  • "Які зміни були внесені до моєї документації СУІБ з моменту останнього аудиту? Чи відображені вони послідовно?"
  • "Переглянь протоколи засідань з аналізу з боку керівництва. Чи демонструють вони постійне покращення?"
  • "Чи є нові ризики або заходи контролю, які мають бути у моїй Заяві про застосовність, але їх немає?"

Типові неузгодженості, які виявляє ISMS Copilot

  • Розбіжності у термінології: "Конфіденційні" та "чутливі" дані використовуються як взаємозамінні без визначення
  • Конфлікти частоти перевірок: Політика передбачає щоквартальні перевірки, процедура — щорічні
  • Втрачені посилання: Документи посилаються на процедури, команди або системи, яких не існує
  • Розширення сфери дії: Процедури посилаються на місця або системи за межами визначеної сфери дії СУІБ
  • Проблеми з версіями: Документи посилаються на застарілі версії інших документів
  • Прогалини у відповідальності: Процедури призначають завдання невизначеним ролям або вакантним посадам
  • Невідповідність Заяви про застосовність: Заходи контролю позначені як "не застосовні", але явно потрібні на основі оцінки ризиків

Найкращі практики перевірки узгодженості

  • Завантажуйте все одразу: ISMS Copilot аналізує зв'язки між усіма документами одночасно
  • Виправляйте систематично: Усувайте фундаментальні проблеми (термінологія, ролі, сфера дії) перед дрібними неузгодженостямі
  • Перевіряйте виправлення: Після усунення проблем повторно завантажте оновлені документи та перевірте їх
  • Документуйте перевірку: Збережіть історію чату як доказ належної обачності для аудиторів
  • Залучайте власників документів: Поділіться висновками ISMS Copilot з відповідальними за кожен документ
  • Не покладайтеся надмірно на ШІ: Ручний огляд компетентними особами залишається необхідним; ISMS Copilot допомагає, але не замінює експертизу

Підготовка до запитань аудитора

Використовуйте ISMS Copilot, щоб передбачити запитання аудитора та підготувати докази:

  • "Які запитання поставить аудитор щодо моєї процедури управління змінами?"
  • "Якщо аудитор перевірятиме мої перевірки доступу, які докази я маю підготувати?"
  • "Які документи запитає аудитор під час перевірки документації на етапі 1?"
  • "Створи список ймовірних питань для співбесіди з нашим ІТ-менеджером на основі наших задокументованих заходів контролю"

Проведення власного попереднього аудиту за допомогою ISMS Copilot допомагає виявити слабкі місця, даючи вам час посилити докази та документацію до реального аудиту.

Що ISMS Copilot не може перевірити

Важливі обмеження, які слід розуміти:

  • Фактичне впровадження: ISMS Copilot перевіряє документи, а не ваші реальні системи, процеси чи записи
  • Ефективність: ШІ не може визначити, чи дійсно працюють ваші заходи контролю на практиці
  • Культурні фактори: Аудитори оцінюють культуру безпеки, відданість керівництва та обізнаність співробітників — не лише документи
  • Технічні конфігурації: ISMS Copilot не проводить аудит правил брандмауера, налаштувань серверів чи безпеки додатків

Пов'язані ресурси

  • ISMS Copilot для стартапів — CISO та реалізаторів безпеки — Робочі процеси впровадження та аналіз прогалин
  • Як провести аналіз прогалин ISO 27001 за допомогою ISMS Copilot — Методи початкової ідентифікації прогалин
  • Як підготуватися до внутрішніх аудитів ISO 27001 за допомогою ШІ — Підготовка до внутрішнього аудиту для постійної відповідності

Наступні кроки

Після усунення проблем з узгодженістю та перевірки готовності до аудиту проведіть формальний внутрішній аудит з використанням виправленої документації, щоб підтвердити, що ваша СУІБ функціонує відповідно до документації, перш ніж планувати сертифікаційний аудит.

On this page