Imperium Certific

Вимоги ISO 27001 очима аудитора: що перевіряють на сертифікації

Що перевіряють на сертифікації ISO 27001: обов'язкові розділи 4–10, Положення про застосовність, документація, вибірка з Додатка A і типові невідповідності.

Підготовка до сертифікації в більшості компаній виглядає як писання паперів. Аудиторська група приходить по інше — по сліди роботи системи. Розповідаємо, що саме дивиться аудитор Imperium Certific на другому етапі, у якій послідовності й на чому найчастіше зупиняється.

ISO 27001: вимоги й заходи — різні речі

Документ складається з двох частин із різним статусом, і плутанина між ними коштує проєктам найбільше часу.

Розділи 4–10 обов'язкові всі: контекст організації, лідерство, планування, підтримка, робота, оцінювання результативності, поліпшення. Щойно організація заявляє про відповідність, вона бере на себе кожен із них — виключень тут не передбачено.

Додаток A влаштований інакше. Це довідковий набір із 93 контролів у чотирьох темах: організаційні, людські, фізичні, технологічні. Компанія бере звідти те, чого потребують її ризики, і фіксує вибір у Положенні про застосовність (SoA). Аудитор не наполягає «застосуйте все» — він перевіряє обґрунтованість вибору.

Звідси найпоширеніше непорозуміння: набір із додатка сприймають як список обов'язкових справ. Насправді обов'язкова лише процедура відбору.

Додаток A 27001:2022 і Положення про застосовність

SoA — центральний документ другого етапу. Він зв'язує ризики з обраними механізмами захисту й пояснює, чому решту залишено осторонь. Аудитор читає його першим і далі рухається саме за ним.

Дві формули відхилення виглядають однаково, а сприймаються по-різному:

  • «Незастосовно, бо такої діяльності немає». Компанія без власного центру обробки даних справедливо виключає частину фізичних механізмів. Питань не виникає.
  • «Незастосовно, бо дорого». Вартість не робить ризик неіснуючим. Тут аудитор попросить показати, як ризик оброблено інакше: перенесено, прийнято на рівні керівництва, зменшено іншим способом.

Друга пастка — SoA, який розходиться з дійсністю. Механізм позначено як застосований, а на майданчику він не працює. Це пряма невідповідність, і виявляють її швидко: достатньо порівняти таблицю з одним-двома інтерв'ю.

ISO 27001, додаток A: що бере в роботу аудитор

Перевірити 93 позиції за кілька днів неможливо, тому працює вибірка. Формують її цілеспрямовано:

  • механізми з високими ризиками в реєстрі;
  • те, що змінилося з часу минулого візиту;
  • ділянки, де торік були зауваження;
  • нові в редакції 2022 року позиції — розвідка загроз, хмарні сервіси, моніторинг фізичної безпеки, керування конфігураціями, видалення та маскування інформації, запобігання витоку, моніторинг активності, вебфільтрація, безпечне кодування.

Ключова деталь: у кожного механізму в тексті є рядок «призначення». Перевіряють досягнення саме цієї мети, а не наявність конкретного продукту. Питання звучить не «чи стоїть у вас антивірус», а «як ви не даєте шкідливому коду виконатися й звідки знаєте, що це працює».

Технічний розбір самих механізмів лишаємо поза межами матеріалу — детальніше про склад сімʼї та ролі номерів у матеріалі ISO 27001 чи 27002.

Як минає день другого етапу

Порядок роботи однаковий у більшості органів, тож несподіванок тут майже немає.

Починають зі вступної наради: група підтверджує програму, межі перевірки та правила конфіденційності. Далі йдуть інтерв'ю з власниками процесів — саме вони, а не служба якості, розповідають, як усе влаштовано насправді. Паралельно група оглядає майданчик: серверне приміщення, зони з обмеженим доступом, робочі місця.

Друга половина — вибіркова перевірка записів. Аудитор просить конкретні приклади за минулі місяці: заявку на доступ, звіт про інцидент, протокол перегляду прав, підтвердження навчання нового працівника. Завершується все підсумковою нарадою, де озвучують попередні висновки й класифікують зауваження.

Хто має бути на місці

Присутність керівника системи обов'язкова, але сама по собі недостатня. Група спілкується з ІТ, кадрами, відповідальними за фізичну охорону та закупівлі. Ситуація, коли на всі питання відповідає запрошений консультант, а працівники мовчать, для аудитора є самостійним сигналом: система живе на папері.

ISO 27001 документація: обов'язковий мінімум

Стандарт називає задокументованою інформацією те, що організація зобов'язана мати в письмовому вигляді. Мінімальний склад такий:

Що Звідки береться
Сфера застосування системи розділ 4
Політика та цілі розділи 5 і 6
Методика оцінювання й оброблення ризиків розділ 6
Результати оцінювання та план оброблення розділ 8
Положення про застосовність розділ 6
Записи про компетентність персоналу розділ 7
Результати моніторингу й вимірювань розділ 9
Програма та результати внутрішніх перевірок розділ 9
Результати аналізу з боку керівництва розділ 9
Записи про невідповідності й коригувальні дії розділ 10

Обсяг не регламентовано: політика на дві сторінки цілком прийнятна. Форма теж вільна: таблиця в системі керування задачами придатна так само, як файл із підписом, якщо видно авторство, дату й історію змін.

Натомість жорстко перевіряється інше: чи є записи за період, а не лише свіжостворені файли. Політика, підписана напередодні візиту, доказом роботи системи не стає. Перелік паперів, які ми просимо разом із заявкою, зібрано в розділі документів для клієнтів.

ISO 27002 перелік заходів пояснює, а не замінює

Другий номер сімʼї містить ті самі позиції, але з розгорнутими поясненнями: навіщо потрібен механізм, як його зазвичай реалізують, на що звернути увагу. Сертифікат за ним не видають — оцінювання відповідності проводять за вимогами першого номера.

На аудиті це виглядає так: суперечка про достатність рішення розв'язується зверненням до пояснень, а невідповідність оформлюється з посиланням на пункт вимог і рядок SoA. Тобто джерело аргументу й підстава для висновку — різні документи.

Що доказом не вважається

  • Знімок екрана без дати й джерела.
  • Лист «ми плануємо це зробити наступного кварталу».
  • Презентація про майбутню архітектуру захисту.
  • Усна згадка про правило, якого немає в жодному записі.

Доказ — те, що можна відтворити: запис у журналі, тікет із датою, підписаний протокол, вивантаження з системи.

Впровадження ISO 27001 і межа неупередженості

Тут проходить лінія, яку орган сертифікації не перетинає. Ми не проєктуємо системи клієнтів: політики, оцінювання ризиків, складання SoA та внутрішні перевірки лишаються поза нашою роботою. Правило походить із ISO/IEC 17021-1, і порушення коштує акредитації.

Що аудитор зробити може: пояснити зміст вимоги, показати, якого доказу бракує, назвати пункт, за яким оформлено зауваження. Чого не може: продиктувати конкретне рішення або оцінити чернетку документа наперед.

Практичний висновок: якщо орган пропонує «підготувати вас до власного аудиту», варто насторожитися. Підготовку виконують консультанти, перевірку — незалежна сторона, і суміщати ці ролі заборонено.

П'ять невідповідностей, які трапляються найчастіше

  • Реєстр ризиків без руху. Оцінювання проведено рік тому, відтоді змінилися підрядники, сервіси й люди, а таблиця та сама.
  • Цілі без чисел. Формулювання на кшталт «підвищити рівень захищеності» перевірити неможливо: через рік ніхто не скаже, досягнуто його чи ні.
  • Формальний внутрішній аудит. Звіт є, зауважень немає жодного за весь рік. Або перевірку виконав той самий фахівець, який будував систему.
  • Аналіз з боку керівництва як формальність. Протокол на пів сторінки без рішень і термінів. Розділ 9 вимагає розгляду конкретних вхідних даних і фіксації висновків.
  • Записи про поліпшення відсутні. Журнал, де є лише «зламалося — виправили», закриває коригувальні дії й залишає відкритим пункт про поліпшення.

Жодна з цих ситуацій не означає автоматичної відмови. Критичні хиби закривають до ухвалення рішення, решту — за узгодженим планом. Загальний порядок робіт описано на сторінці процес сертифікації, а базові поняття — у матеріалі сертифікація ISO 27001: що це і кому потрібна.

Самоперевірка перед заявкою

Готовність системи легко оцінити самостійно. Візьміть SoA, оберіть навмання пʼять застосованих механізмів і спробуйте для кожного знайти запис за останні три місяці. Знайшлися чотири з пʼяти — до візиту групи ви готові.

Ще одна корисна вправа: попросіть двох різних працівників описати, як вони отримують доступ до робочої системи. Розбіжність у відповідах означає, що правило живе лише в тексті документа.

Умови й обсяг робіт описано на сторінці послуги сертифікації СУІБ, а чинні висновки наших клієнтів опубліковано в реєстрі сертифікатів.

Плануєте аудит? Подайте заявку — проаналізуємо сферу застосування, оцінимо готовність системи й розрахуємо обсяг робіт.

Часті запитання

Повернутися до новин