ISO 27001
Програмне забезпечення для відповідності ISO 27001
Організації, які повинні захищати інформацію, зокрема постачальники оборонного сектору, що працюють з контрольованими даними.
ISO 27001 - це стандарт для системи управління інформаційною безпекою (ISMS). ComplyTrain дає вам основу для побудови, ведення та документування вашої ISMS - сам сертифікат ви отримуєте власними зусиллями.
ComplyTrain повністю підтримує цей стандарт
Що таке ISO 27001
ISO 27001 - це міжнародний стандарт для системи управління інформаційною безпекою (ISMS), тобто систематичний підхід до захисту конфіденційності, цілісності та доступності інформації через оцінку ризиків і застосування засобів контролю. Це визнаний орієнтир для твердження «ця організація серйозно ставиться до безпеки і може це підтвердити», а для постачальників у сфері оборони, технологій та подвійного призначення це дедалі частіше договірна вимога, а не перевага.
ISMS - це не фаєрвол і не антивірусний продукт. Це система управління навколо вашої безпеки: політики, рішення щодо ризиків, засоби контролю та докази того, що вони дійсно працюють. ISO 27001 визначає, що ця система повинна містити; технологію, якою ви це забезпечуєте, ви обираєте самі.
Навіщо існує ISO 27001
Інциденти безпеки рідко виникають через брак інструментів - вони виникають через некерований ризик: система без патчів, за яку ніхто не відповідав, постачальник, якого ніхто не оцінив, право доступу, яке ніхто не відкликав. ISO 27001 існує для того, щоб безпека стала керованою дисципліною з доказовою базою, а не набором добрих намірів. Сертифікат каже клієнту, що незалежний аудитор перевірив не лише наявність засобів контролю, а й те, що ви розумієте свої ризики та керуєте ними за визначеним циклом.
Кому потрібен ISO 27001
Будь-якій організації, яка зберігає інформацію, важливу для інших людей: дані клієнтів, інтелектуальну власність, контрольовану технічну інформацію. На практиці це зумовлюється:
- Вимогами клієнтів і договорів: корпоративні та державні замовники дедалі частіше вимагають цього перед тим, як передати дані чи надати роботу, а оборонні контракти можуть встановлювати це як обов'язкову умову для роботи з контрольованою інформацією.
- Регулюванням і суміжними вимогами: це основа, на яку спираються такі рамки, як ISO 27018 (приватність у хмарі), директива ЄС NIS2 та багато програм GDPR.
- Самим ризиком: для компанії, чий продукт чи репутація залежать від довіри, керована ISMS - це просто спосіб уникнути інциденту, який завершує розмову.
Як побудований стандарт
ISO 27001:2022 складається з двох частин. Пункти системи управління (4–10) відповідають ISO 9001 - контекст, лідерство, планування, підтримка, робота, оцінювання, покращення - тож обидва стандарти природно поєднуються. Стандартом інформаційної безпеки його роблять процес роботи з ризиками та Додаток A:
- Процес оцінки та обробки ризиків: визначте свої ризики інформаційної безпеки, вирішіть, як обробляти кожен з них, і зафіксуйте рішення.
- Додаток A: каталог із 93 засобів контролю у редакції 2022 року, згрупованих за організаційною, кадровою, фізичною та технологічною темами, з якого можна вибирати під час обробки ризику.
- Декларація про застосовність (SoA): документ, який визначає, які засоби контролю з Додатка A ви застосовуєте, які - ні, і чому. Це основа всієї сертифікації.
Сертифікацію надає акредитований орган після двоетапного аудиту, з щорічним наглядом і повторною сертифікацією раз на три роки, так само як і для ISO 9001.
Поширені хибні уявлення
- Це не проєкт ІТ-відділу. Інформаційна безпека охоплює HR (прийняття та звільнення), закупівлі (ризик постачальників), господарське забезпечення (фізичний доступ) та керівництво (готовність до ризику) - стандарт це прямо зазначає.
- Це не «купити засоби контролю». Додаток A - це меню, а не контрольний список: ви застосовуєте ті засоби контролю, які виправдані вашою оцінкою ризиків, і повинні вміти пояснити ті, які пропускаєте.
- Це не робиться раз і назавжди. Сертифікат втрачає чинність без постійних переглядів ризиків, внутрішніх аудитів і аналізів з боку керівництва, які підтримують систему живою.
Як ComplyTrain допомагає вам виконати вимоги
ComplyTrain дає вам основу для побудови та функціонування вашої СУІБ і для зберігання доказів, яких вимагає аудит ISO 27001:
- Політики та процедури безпеки під контролем версій, із підписаним підтвердженням ознайомлення - Document Control
- Заходи контролю з Додатка A, зафіксовані як вимоги та пов'язані з доказами, які їм відповідають - Requirements Management
- Ваша оцінка та обробка ризиків інформаційної безпеки, що ведеться як живий реєстр - Risk Management
- Оцінка та фіксація безпеки постачальників - Vendor Management
- Навчання з обізнаності щодо безпеки, призначене, перевірене та зафіксоване - Training Management
ComplyTrain сам не сертифікований за ISO 27001, і йому це не потрібно: це система, у якій ви будуєте та ведете власну програму ISO 27001. Сертифікат маєте отримати ви - ComplyTrain це місце, де зберігаються докази для нього.
Запитання
Чи сертифікований ComplyTrain за ISO 27001?
Ні - і ми не будемо натякати на протилежне. ComplyTrain - це програмне забезпечення, за допомогою якого ви створюєте, ведете та документуєте власну систему управління інформаційною безпекою за ISO 27001. Сертифікат вашій організації видає акредитований орган; ComplyTrain - це середовище, у якому ведуться політики, оцінки ризиків, засоби контролю та записи, що дають підставу для його отримання.
Яка різниця між ISO 27001 та ISO 27018?
ISO 27001 - це стандарт системи управління інформаційною безпекою загалом. ISO 27018 - це звід практик, що доповнює його конкретно щодо захисту персональних даних (PII) у публічних хмарних сервісах. Організації, які обробляють персональні дані в хмарі, часто впроваджують обидва разом.
Що таке Додаток A та Декларація про застосовність?
Annex A - це перелік заходів інформаційної безпеки за ISO 27001 (93 у редакції 2022 року). Statement of Applicability - це документ, що фіксує, які із цих заходів ви застосовуєте, які виключаєте та обґрунтування для кожного випадку, що визначається вашою оцінкою ризиків. Це той документ, на який спирається аудитор, тому підтримання його точним і підкріпленим доказами має ключове значення для сертифікації.
Скільки часу займає сертифікація за ISO 27001?
Зазвичай від шести до дванадцяти місяців до першої сертифікації, залежно від розміру організації та того, наскільки система управління безпекою вже впроваджена. Найдовший етап - це, як правило, робота ISMS протягом часу, достатнього для отримання реальних доказів (перегляди ризиків, внутрішні аудити та аналіз з боку керівництва) перед аудитом Stage 2.
Чи охоплює ISO 27001 вимоги GDPR?
Не безпосередньо - ISO 27001 стосується управління інформаційною безпекою, тоді як GDPR є законом про захист даних із власними зобов'язаннями. Проте робоча ISMS забезпечує значну частину технічних та організаційних заходів безпеки, яких очікує GDPR, і організації часто впроваджують ці дві системи разом, додаючи ISO 27018 для специфіки, пов'язаної з хмарними технологіями та персональними даними.
Впровадження
Як впровадити ISO 27001 - практичний шлях
Система управління інформаційною безпекою (ISMS) будується на оцінюванні ризиків і підтверджується доказами її роботи. Цей шлях уже добре протоптаний.
Сфера застосування та контекст
Визначте сферу застосування ISMS - яку інформацію, системи, майданчики та персонал вона охоплює - і встановіть політику безпеки та цілі, за які відповідатиме керівництво.
Оцінюйте та обробляйте ризики
Визначте свої ризики інформаційної безпеки, ухваліть рішення щодо обробки кожного з них і виберіть заходи контролю з Annex A, які обґрунтовують вашу Statement of Applicability.
Застосуйте засоби контролю
Впровадьте обрані заходи контролю в межах усієї організації - доступ, постачальники, прийняття та звільнення працівників, фізична безпека - разом із політиками та записами, що їх підтверджують.
Функціонування, аудит і аналіз
Запустіть ISMS на достатньо тривалий час, щоб зібрати докази, потім проведіть внутрішній аудит і управлінський огляд - це і є підтвердження роботи системи, яке шукає орган із сертифікації.
Сертифікація та наглядовий аудит
Аудит Stage 1 і Stage 2 проводить акредитований орган; ви закриваєте невідповідності, після чого видається сертифікат, який підтримується чинним щорічним наглядовим аудитом і повторною сертифікацією кожні три роки.
