Imperium Certific

Курси ISO 27001 від органу сертифікації: програми і кому вони підходять

Курси ISO 27001 від акредитованого органу: які програми існують, кому яка підходить, що дає документ про проходження і де проходить межа неупередженості.

За запитом «курси ISO 27001» ховаються щонайменше три різні потреби: розібратися у вимогах перед стартом проєкту, підготувати власних внутрішніх аудиторів або підтвердити особисту кваліфікацію фахівця. Програми під ці завдання різні, а плутанина між ними коштує грошей і часу. Розповідаємо, які заняття пропонує орган сертифікації, кому вони корисні та де проходить межа, яку ми не переступаємо.

Три запити під однією назвою

Що потрібно насправді Кому Формат
Зрозуміти вимоги перед побудовою системи керівництву, власникам процесів оглядова програма, 1 день
Навчити людей перевіряти власну систему майбутнім внутрішнім аудиторам поглиблена програма з практикою, 2–3 дні
Підтвердити особисту кваліфікацію документом фахівцям, які будують карʼєру в галузі схема сертифікації осіб, окремі провайдери

Перші дві потреби закриває орган сертифікації. Третя влаштована інакше — про неї нижче окремо.

Навчання ISO 27001 від органу: що входить у програму

Заняття будуються навколо тексту чинного видання 2022 року й охоплюють пʼять блоків:

  • Структура вимог. Розбір розділів 4–10 і того, що змінилося порівняно з редакцією 2013 року.
  • Додаток A. Огляд 93 контролів у чотирьох темах, принципи відбору та обґрунтування вибору в Положенні про застосовність.
  • Оцінювання ризиків. Методики виявлення загроз і слабких місць, формування плану оброблення.
  • Керування інцидентами. Класифікація, реагування, розслідування, аналіз причин.
  • Підготовка до перевірки. Як влаштований процес, типові невідповідності, очікування аудиторської групи.

Тривалість — від одного до трьох днів залежно від програми. Формат на вибір: вебінар або очні заняття в нашому центрі чи на території замовника. Мова українська, англійська — за запитом. Кожен учасник отримує матеріали та документ про проходження. Групи бувають корпоративні або відкриті за розкладом; актуальні деталі — на сторінці навчальних програм.

ISO 27001 навчання: кому яка програма підходить

Роль На чому робимо акцент
CISO, керівник напряму захисту інформації стратегія системи, цілі, звітність керівництву
ІТ-директор, CTO архітектурні рішення, технологічні контролі, інвестиції
Менеджер системи керування документована інформація, процеси, підтримання в робочому стані
Внутрішній аудитор техніка перевірки, вибірка, доказова база, формулювання висновків
Системний адміністратор, DevSecOps контролі доступу, журнали, конфігурації, середовища
Комплаєнс, DPO, юрист зв'язок вимог із законодавством про персональні дані
Власник бізнесу межі сфери застосування, ресурси, реалістичні строки

Практика показує: найбільшу віддачу дає змішана група, де поруч сидять представник ІТ і представник бізнесу. Половина непорозумінь у майбутній системі знімається просто тому, що обидві сторони почули однакове пояснення.

Межа неупередженості

Тут потрібна повна ясність, і формулювання в нас однакове на всіх майданчиках.

Освітні програми Imperium Certific мають виключно навчальний характер та організаційно відокремлені від процесів сертифікації. Заняття не передбачають розроблення документації, впровадження чи консультування щодо систем керування для конкретних організацій. Проходження програми не впливає на рішення про видачу сертифіката й не створює переваг під час перевірки.

Правило походить не з внутрішньої політики, а з ISO/IEC 17021-1 — того самого документа, за яким нас акредитувало НААУ. Викладання загального характеру — пояснення вимог, методів перевірки, типових підходів — консультуванням не вважається. А ось проєктування системи замовника вважається, і наслідок жорсткий: організація, яка отримала таку допомогу від пов'язаної з органом особи, не може бути сертифікована ним протягом двох років. Так само орган не проводить внутрішніх перевірок своїм клієнтам.

Практичний висновок для замовника: на занятті можна почути «ось як зазвичай розвʼязують це завдання» і не можна почути «напишіть у вашій політиці ось такий пункт».

Корпоративні заняття чи відкрита група

Вибір між форматами зводиться до трьох міркувань.

Корпоративне навчання ISO 27001 виправдане, коли команда від пʼяти осіб і в компанії вже є контекст: окреслена сфера застосування, перші результати оцінювання ризиків. Тоді приклади розбираються на впізнаваних для учасників ситуаціях — без переходу межі консультування.

Відкрита група підходить одному-двом фахівцям і тим, кому корисно почути питання колег з інших галузей. Курси ISO 27001 у змішаному складі дають несподіваний ефект: банк дізнається про рішення телеком-оператора, а розробники — про підхід виробництва.

Третє міркування — час. Три дні поспіль даються важко багатьом командам, тому поглиблену програму інколи розбивають на два блоки з перервою на тиждень.

Що зробити перед заняттями

Найпродуктивніші групи приходять підготовленими. Мінімум — переглянути зміст стандарту (не весь текст, а перелік розділів), винести на обговорення двоє-троє власних питань і заздалегідь домовитися, хто відповідатиме за систему після навчання. Без останнього пункту знання розходяться по головах учасників, замість того щоб скластися в процес.

IT-аудит ISO 27001 і аудит безпеки: що мають на увазі

Ці два формулювання приходять у запитах найчастіше, а означають щоразу різне. Розводимо чотири речі:

  • Внутрішня перевірка системи. Проводить сама компанія силами навчених працівників або запрошеного фахівця. Вимога розділу 9, без неї сертифікація неможлива.
  • Сертифікаційна перевірка. Виконує акредитований орган, результат — сертифікат. Порядок описано на сторінці процес сертифікації.
  • Gap-аналіз. Порівняння поточного стану з вимогами перед стартом проєкту. Консультаційна робота, і саме тому орган її не виконує для тих, кого згодом перевірятиме.
  • Технічна перевірка захищеності. Сканування, тестування на проникнення, аналіз конфігурацій. Дає технічні знахідки, але відповідності системи вимогам не підтверджує.

Головна помилка — вважати, що остання заміняє першу. Звіт про тестування на проникнення показує стан на конкретний день; система керування показує, як компанія працює з такими знахідками щомісяця. Аудитор попросить друге.

Ще одна деталь: IT-аудит ISO 27001 у вакансіях зазвичай означає внутрішню перевірку, а не роботу від імені органу.

Формулювання «аудит безпеки ISO 27001» у листуванні найчастіше означає саме сертифікаційну перевірку, але уточнити варто завжди: у половині випадків замовник має на увазі технічне тестування.

Документ про проходження і сертифікація осіб

Наприкінці занять учасник отримує документ про проходження програми. Він підтверджує факт участі та обсяг матеріалу — і це чесний, корисний папір для внутрішнього кадрового обліку.

Кваліфікаційний сертифікат — інша річ. Він видається за схемою сертифікації осіб, що працює за ISO/IEC 17024: іспит, підтверджений досвід, періодичне підтвердження компетентності. Органи, акредитовані за 17021-1, працюють із системами організацій, а не з кваліфікацією фізичних осіб, тому таких документів не видають.

Ще одне поширене непорозуміння стосується курсу рівня Lead Auditor. Він не робить випускника аудитором автоматично: потрібен підтверджений досвід перевірок. І він не дає права видавати сертифікати компаніям — це робить акредитований орган, а аудитор працює від його імені.

Окремо про український контекст: атестований аудитор інформаційної безпеки об'єктів критичної інфраструктури — це національна процедура з власними вимогами. Дві системи не конвертуються одна в одну, і закордонний диплом Lead Auditor тут не зараховується.

Плануєте підготувати команду? Залиште заявку — підберемо програму під ролі учасників і надішлемо розклад. Базові поняття про саму процедуру зібрано в матеріалі сертифікація ISO 27001: що це і кому потрібна, а погляд аудитора на перевірку — у розборі вимог очима аудиторської групи.

Часті запитання

Повернутися до новин