Підготовка до сертифікації в більшості компаній виглядає як писання паперів. Аудиторська група приходить по інше — по сліди роботи системи. Розповідаємо, що саме дивиться аудитор Imperium Certific на другому етапі, у якій послідовності й на чому найчастіше зупиняється.
ISO 27001: вимоги й заходи — різні речі
Документ складається з двох частин із різним статусом, і плутанина між ними коштує проєктам найбільше часу.
Розділи 4–10 обов'язкові всі: контекст організації, лідерство, планування, підтримка, робота, оцінювання результативності, поліпшення. Щойно організація заявляє про відповідність, вона бере на себе кожен із них — виключень тут не передбачено.
Додаток A влаштований інакше. Це довідковий набір із 93 контролів у чотирьох темах: організаційні, людські, фізичні, технологічні. Компанія бере звідти те, чого потребують її ризики, і фіксує вибір у Положенні про застосовність (SoA). Аудитор не наполягає «застосуйте все» — він перевіряє обґрунтованість вибору.
Звідси найпоширеніше непорозуміння: набір із додатка сприймають як список обов'язкових справ. Насправді обов'язкова лише процедура відбору.
Додаток A 27001:2022 і Положення про застосовність
SoA — центральний документ другого етапу. Він зв'язує ризики з обраними механізмами захисту й пояснює, чому решту залишено осторонь. Аудитор читає його першим і далі рухається саме за ним.
Дві формули відхилення виглядають однаково, а сприймаються по-різному:
- «Незастосовно, бо такої діяльності немає». Компанія без власного центру обробки даних справедливо виключає частину фізичних механізмів. Питань не виникає.
- «Незастосовно, бо дорого». Вартість не робить ризик неіснуючим. Тут аудитор попросить показати, як ризик оброблено інакше: перенесено, прийнято на рівні керівництва, зменшено іншим способом.
Друга пастка — SoA, який розходиться з дійсністю. Механізм позначено як застосований, а на майданчику він не працює. Це пряма невідповідність, і виявляють її швидко: достатньо порівняти таблицю з одним-двома інтерв'ю.
ISO 27001, додаток A: що бере в роботу аудитор
Перевірити 93 позиції за кілька днів неможливо, тому працює вибірка. Формують її цілеспрямовано:
- механізми з високими ризиками в реєстрі;
- те, що змінилося з часу минулого візиту;
- ділянки, де торік були зауваження;
- нові в редакції 2022 року позиції — розвідка загроз, хмарні сервіси, моніторинг фізичної безпеки, керування конфігураціями, видалення та маскування інформації, запобігання витоку, моніторинг активності, вебфільтрація, безпечне кодування.
Ключова деталь: у кожного механізму в тексті є рядок «призначення». Перевіряють досягнення саме цієї мети, а не наявність конкретного продукту. Питання звучить не «чи стоїть у вас антивірус», а «як ви не даєте шкідливому коду виконатися й звідки знаєте, що це працює».
Технічний розбір самих механізмів лишаємо поза межами матеріалу — детальніше про склад сімʼї та ролі номерів у матеріалі ISO 27001 чи 27002.
Як минає день другого етапу
Порядок роботи однаковий у більшості органів, тож несподіванок тут майже немає.
Починають зі вступної наради: група підтверджує програму, межі перевірки та правила конфіденційності. Далі йдуть інтерв'ю з власниками процесів — саме вони, а не служба якості, розповідають, як усе влаштовано насправді. Паралельно група оглядає майданчик: серверне приміщення, зони з обмеженим доступом, робочі місця.
Друга половина — вибіркова перевірка записів. Аудитор просить конкретні приклади за минулі місяці: заявку на доступ, звіт про інцидент, протокол перегляду прав, підтвердження навчання нового працівника. Завершується все підсумковою нарадою, де озвучують попередні висновки й класифікують зауваження.
Хто має бути на місці
Присутність керівника системи обов'язкова, але сама по собі недостатня. Група спілкується з ІТ, кадрами, відповідальними за фізичну охорону та закупівлі. Ситуація, коли на всі питання відповідає запрошений консультант, а працівники мовчать, для аудитора є самостійним сигналом: система живе на папері.
ISO 27001 документація: обов'язковий мінімум
Стандарт називає задокументованою інформацією те, що організація зобов'язана мати в письмовому вигляді. Мінімальний склад такий:
| Що | Звідки береться |
|---|---|
| Сфера застосування системи | розділ 4 |
| Політика та цілі | розділи 5 і 6 |
| Методика оцінювання й оброблення ризиків | розділ 6 |
| Результати оцінювання та план оброблення | розділ 8 |
| Положення про застосовність | розділ 6 |
| Записи про компетентність персоналу | розділ 7 |
| Результати моніторингу й вимірювань | розділ 9 |
| Програма та результати внутрішніх перевірок | розділ 9 |
| Результати аналізу з боку керівництва | розділ 9 |
| Записи про невідповідності й коригувальні дії | розділ 10 |
Обсяг не регламентовано: політика на дві сторінки цілком прийнятна. Форма теж вільна: таблиця в системі керування задачами придатна так само, як файл із підписом, якщо видно авторство, дату й історію змін.
Натомість жорстко перевіряється інше: чи є записи за період, а не лише свіжостворені файли. Політика, підписана напередодні візиту, доказом роботи системи не стає. Перелік паперів, які ми просимо разом із заявкою, зібрано в розділі документів для клієнтів.
ISO 27002 перелік заходів пояснює, а не замінює
Другий номер сімʼї містить ті самі позиції, але з розгорнутими поясненнями: навіщо потрібен механізм, як його зазвичай реалізують, на що звернути увагу. Сертифікат за ним не видають — оцінювання відповідності проводять за вимогами першого номера.
На аудиті це виглядає так: суперечка про достатність рішення розв'язується зверненням до пояснень, а невідповідність оформлюється з посиланням на пункт вимог і рядок SoA. Тобто джерело аргументу й підстава для висновку — різні документи.
Що доказом не вважається
- Знімок екрана без дати й джерела.
- Лист «ми плануємо це зробити наступного кварталу».
- Презентація про майбутню архітектуру захисту.
- Усна згадка про правило, якого немає в жодному записі.
Доказ — те, що можна відтворити: запис у журналі, тікет із датою, підписаний протокол, вивантаження з системи.
Впровадження ISO 27001 і межа неупередженості
Тут проходить лінія, яку орган сертифікації не перетинає. Ми не проєктуємо системи клієнтів: політики, оцінювання ризиків, складання SoA та внутрішні перевірки лишаються поза нашою роботою. Правило походить із ISO/IEC 17021-1, і порушення коштує акредитації.
Що аудитор зробити може: пояснити зміст вимоги, показати, якого доказу бракує, назвати пункт, за яким оформлено зауваження. Чого не може: продиктувати конкретне рішення або оцінити чернетку документа наперед.
Практичний висновок: якщо орган пропонує «підготувати вас до власного аудиту», варто насторожитися. Підготовку виконують консультанти, перевірку — незалежна сторона, і суміщати ці ролі заборонено.
П'ять невідповідностей, які трапляються найчастіше
- Реєстр ризиків без руху. Оцінювання проведено рік тому, відтоді змінилися підрядники, сервіси й люди, а таблиця та сама.
- Цілі без чисел. Формулювання на кшталт «підвищити рівень захищеності» перевірити неможливо: через рік ніхто не скаже, досягнуто його чи ні.
- Формальний внутрішній аудит. Звіт є, зауважень немає жодного за весь рік. Або перевірку виконав той самий фахівець, який будував систему.
- Аналіз з боку керівництва як формальність. Протокол на пів сторінки без рішень і термінів. Розділ 9 вимагає розгляду конкретних вхідних даних і фіксації висновків.
- Записи про поліпшення відсутні. Журнал, де є лише «зламалося — виправили», закриває коригувальні дії й залишає відкритим пункт про поліпшення.
Жодна з цих ситуацій не означає автоматичної відмови. Критичні хиби закривають до ухвалення рішення, решту — за узгодженим планом. Загальний порядок робіт описано на сторінці процес сертифікації, а базові поняття — у матеріалі сертифікація ISO 27001: що це і кому потрібна.
Самоперевірка перед заявкою
Готовність системи легко оцінити самостійно. Візьміть SoA, оберіть навмання пʼять застосованих механізмів і спробуйте для кожного знайти запис за останні три місяці. Знайшлися чотири з пʼяти — до візиту групи ви готові.
Ще одна корисна вправа: попросіть двох різних працівників описати, як вони отримують доступ до робочої системи. Розбіжність у відповідах означає, що правило живе лише в тексті документа.
Умови й обсяг робіт описано на сторінці послуги сертифікації СУІБ, а чинні висновки наших клієнтів опубліковано в реєстрі сертифікатів.
Плануєте аудит? Подайте заявку — проаналізуємо сферу застосування, оцінимо готовність системи й розрахуємо обсяг робіт.