Imperium Certific

Требования ISO 27001 глазами аудитора: что проверяют на сертификации

Что проверяют на сертификации ISO 27001: обязательные разделы 4–10, Положение о применимости, документация, выборка из Приложения A и типовые несоответствия.

Подготовка к сертификации в большинстве компаний выглядит как написание бумаг. Аудиторская группа приходит по другое — по следы работы системы.

ISO 27001: требования и меры — разные вещи

Разделы 4–10 обязательны все: контекст организации, лидерство, планирование, поддержка, работа, оценка результативности, улучшение. Приложение A устроено иначе — это справочный набор из 93 контрмер.

Приложение A 27001:2022 и Положение о применимости

SoA — центральный документ второго этапа. Он связывает риски с выбранными мерами защиты и объясняет, почему остальные оставлены в стороне.

Как проходит день второго этапа

Начинают со вступительного собрания: группа подтверждает программу, границы проверки и правила конфиденциальности. Далее идут интервью с владельцами процессов.

ISO 27001 документация: обязательный минимум

Что Откуда берётся
Область применения системы раздел 4
Политика и цели разделы 5 и 6
Методика оценки и обработки рисков раздел 6
Положение о применимости раздел 6
Записи о компетентности персонала раздел 7
Результаты мониторинга и измерений раздел 9

Пять несоответствий, которые встречаются чаще всего

  • Реестр рисков без движения. Оценка проведена год назад, а таблица та же.
  • Цели без чисел. Формулирования типа «повысить уровень защищённости» проверить невозможно.
  • Формальный внутренний аудит. Отчёт есть, замечаний нет ни одного за весь год.
  • Анализ со стороны руководства как формальность. Протокол на полстраницы без решений и сроков.
  • Записи об улучшениях отсутствуют. Журнал, где есть лишь «сломалось — исправили».

Планируете аудит? Подайте заявку — проанализируем область применения, оценим готовность системы и рассчитаем объём работ.

Часті запитання

Повернутися до новин