Две компании с одинаково оформленными теками документов проходят проверку по-разному. Первая отвечает на вопросы аудитора записями за прошлые месяцы, вторая — объяснениями намерений.
ISMS — что это для органа сертификации
Аббревиатура расшифровывается как information security management system, по-украински — система управления информационной безопасностью, СУИБ.
Цели ISMS: как их читает аудитор
Раздел 6.2 требует, чтобы цели были измеримыми, согласованными с политикой, доведёнными до ответственных лиц и пересматриваемыми по мере необходимости.
| Слабое формулирование | Что спросит аудитор | Рабочий вариант |
|---|---|---|
| Повысить уровень защищённости | Как понять, повысили ли? | Сократить среднее время устранения критических слабых мест с 30 до 7 дней |
| Обучить персонал | Кого, чего и с какой проверкой? | Провести инструктаж для 100% новых работников в первую неделю |
Шесть признаков живой системы
- Реестр рисков движется. Появились новые подрядчики, сервисы, локации — и это видно в оценке.
- Несоответствия находит сама компания. Внутренние проверки дают замечания.
- Инциденты имеют разбор причин. Не просто «восстановили работу», а « почему стало возможным».
- Анализ со стороны руководства заканчивается решениями. Протокол с сроками и ответственными, а не констатацией.
- Поставщики в поле зрения. Оценка внешних сторон ведётся, а не упоминается.
- Люди знают своё. Владелец процесса объясняет своими словами, как устроена его доля.
Хмара ISO 27001: чья ответственность на проверке
Три вещи, которые аудитор попросит показать: договор с распределением обязанностей, ваши настройки в панели управления, подтверждение проверки сертификата провайдера.
Планируете проверку? Подайте заявку — оценим готовность, согласуем границы области применения и рассчитаем объём работ.