Подготовка к сертификации в большинстве компаний выглядит как написание бумаг. Аудиторская группа приходит по другое — по следы работы системы.
ISO 27001: требования и меры — разные вещи
Разделы 4–10 обязательны все: контекст организации, лидерство, планирование, поддержка, работа, оценка результативности, улучшение. Приложение A устроено иначе — это справочный набор из 93 контрмер.
Приложение A 27001:2022 и Положение о применимости
SoA — центральный документ второго этапа. Он связывает риски с выбранными мерами защиты и объясняет, почему остальные оставлены в стороне.
Как проходит день второго этапа
Начинают со вступительного собрания: группа подтверждает программу, границы проверки и правила конфиденциальности. Далее идут интервью с владельцами процессов.
ISO 27001 документация: обязательный минимум
| Что | Откуда берётся |
|---|---|
| Область применения системы | раздел 4 |
| Политика и цели | разделы 5 и 6 |
| Методика оценки и обработки рисков | раздел 6 |
| Положение о применимости | раздел 6 |
| Записи о компетентности персонала | раздел 7 |
| Результаты мониторинга и измерений | раздел 9 |
Пять несоответствий, которые встречаются чаще всего
- Реестр рисков без движения. Оценка проведена год назад, а таблица та же.
- Цели без чисел. Формулирования типа «повысить уровень защищённости» проверить невозможно.
- Формальный внутренний аудит. Отчёт есть, замечаний нет ни одного за весь год.
- Анализ со стороны руководства как формальность. Протокол на полстраницы без решений и сроков.
- Записи об улучшениях отсутствуют. Журнал, где есть лишь «сломалось — исправили».
Планируете аудит? Подайте заявку — проанализируем область применения, оценим готовность системы и рассчитаем объём работ.