Українська
Почати безкоштовну пробну версію
Меню
Українська

ISO 27002

Програмне забезпечення для дотримання вимог ISO 27002

Команди безпеки та якості, які впроваджують засоби контролю з Annex A відповідно до сертифіката ISO 27001.

ISO 27002 - це посібник із впровадження заходів інформаційної безпеки, наведених у Додатку A до ISO 27001. ComplyTrain веде кожен захід як вимогу разом із доказами того, що він працює, а саме їх і перевіряє аудитор на вибірковій основі.

ComplyTrain повністю підтримує цей стандарт

Що таке ISO 27002

ISO 27001 говорить, що вам потрібна система управління інформаційною безпекою, і в Додатку A перелічує засоби контролю, які ви можете обрати. Але не пояснює, як їх упроваджувати. ISO/IEC 27002 - це супутній документ, який це робить: настанови для кожного окремого засобу контролю щодо того, для чого він призначений, як його зазвичай упроваджують і що враховувати під час застосування.

Редакція 2022 року реорганізувала засоби контролю у чотири теми - організаційні, кадрові, фізичні та технологічні - і надала кожному засобу набір атрибутів, за якими можна фільтрувати. Саме ця структура є корисною: вона дозволяє говорити про ваші засоби контролю як про цілісний набір, а не як про пронумерований перелік, успадкований з додатка.

Це настанови, а не сертифікація

Ви сертифікуєтеся за ISO 27001. ISO 27002 не є стандартом, за яким проводять сертифікацію, і сертифіката ISO 27002 не існує. Він дає вам обґрунтування кожного засобу контролю, а саме це перевіряє аудитор, коли запитує, чому ви впровадили той чи інший засіб саме так.

Чотири теми і чому це перегрупування допомагає

Редакція 2022 року перенесла засоби контролю з чотирнадцяти розділів у чотири теми. Організаційні засоби контролю охоплюють політику, ролі, відносини з постачальниками та управління інцидентами. Кадрові засоби контролю охоплюють перевірку персоналу, умови працевлаштування, обізнаність і те, що відбувається, коли працівник звільняється. Фізичні засоби контролю охоплюють приміщення, обладнання та носії. Технологічні засоби контролю охоплюють доступ, криптографію, журналювання, безпечну розробку і все те, що більшість людей уявляє насамперед.

Перегрупування важливіше, ніж здається. Набір засобів контролю, впорядкований за темами, можна закріпити за людьми, які відповідають за відповідну тему, чого не можна зробити з пронумерованим переліком, успадкованим з додатка. Воно також робить прогалини помітними: організація з сорока технологічними засобами контролю і трьома кадровими вже дещо про себе розповіла.

Кожен засіб контролю також має атрибути - тип засобу, властивості інформаційної безпеки, концепції кібербезпеки, операційні можливості та домени безпеки. Вони існують для того, щоб ви могли розглянути той самий набір під кутом, потрібним для конкретної розмови, а це корисно, коли клієнт ставить запитання у формулюванні, відмінному від вашої документації.

Як ComplyTrain допомагає застосувати це

Захід контролю не є впровадженим лише тому, що його згадано в політиці. Він упроваджений тоді, коли щось відбувається, хтось за це відповідає і є запис. ComplyTrain утримує всі три елементи прив'язаними до самого заходу контролю:

  • Кожен захід контролю зберігається як вимога, разом із настановами щодо його впровадження та доказами, які його підтверджують.
  • Політики та процедури, що реалізують захід контролю, під контролем версій із підписаним підтвердженням про ознайомлення.
  • Оцінка ризиків, яка обґрунтувала вибір заходу контролю, ведеться як живий реєстр, а не документ минулого року.
  • Навчання з компетентності та обізнаності, призначене працівникам, від яких залежить захід контролю, із записом, який запитує аудитор.
  • Заходи контролю постачальників оцінені й задокументовані там, де захід контролю виходить за межі вашої організації.

Суть у простежуваності. Захід контролю, причина його вибору, процедура, що його реалізує, навчені працівники та докази того, що він виконувався. Див. керування вимогами та контроль документів, щоб дізнатися, як це працює.

Запитання

Ні. ComplyTrain не має сертифікації ISO 27002 і не проходив аудиту за цим стандартом.

Ні, і ніхто інший теж. ISO 27002 - це настанови, і сертифікації за ним не існує. Сертифікацію отримують за ISO 27001; ISO 27002 описує, як впровадити засоби контролю, від яких залежить цей сертифікат. ComplyTrain - це система, в якій ви виконуєте цю роботу.

ISO 27001 і ISO 27002 - це різні документи, які виконують різні функції.

ISO 27001 - це стандарт вимог: те, що має виконувати ваша система управління, і перелік заходів у Додатку A, з якого ви обираєте. ISO 27002 - це настанови щодо впровадження цих заходів. Сертифікацію отримують за першим, застосовуючи другий.

Чи потрібен мені ISO 27002, якщо в мене вже є ISO 27001?

Ви вже його застосовуєте, незалежно від того, читали ви його чи ні. За кожним впровадженим вами заходом контролю з Annex A стоять настанови, і аудитор, який запитує, чому захід контролю впроваджено саме так, ставить питання, на яке відповідає ISO 27002.

Чи змінює редакція 2022 року те, що ви вже зробили?

Заходи безпеки перегрупували у чотири теми та частину з них об'єднали, тож нумерація змінилася. Суть більшості заходів залишилася тією ж. Змінюється те, як ви подаєте цей набір, і це варто зробити правильно, адже саме так читатиметься ваша Заява про застосовність.

How many controls are there?

Редакція 2022 року містить 93 контролі замість 114, оскільки частину контролів, що перекривалися, об'єднали, а не вилучили. Одинадцять контролів є новими, і здебільшого це саме ті, потреба в яких стала очевидною за минулі роки: аналіз загроз, хмарні сервіси, готовність ІКТ до забезпечення безперервності, моніторинг фізичної безпеки, управління конфігурацією, видалення інформації, маскування даних, запобігання витоку даних, моніторинг активності, вебфільтрація та безпечне кодування.

Чи потрібно впроваджувати їх усі?

Ні, і організація, яка стверджує протилежне, зазвичай про це не подумала. Ви обираєте засоби контролю на основі оцінки ризиків і фіксуєте, чому кожен з них було включено або виключено. Це обґрунтування і є Декларацією про застосовність (Statement of Applicability), і саме її аудитор читає першою.

Процес

ISO 27002 на практиці

ISO 27002 - це набір рекомендацій, а не стандарт, за яким можна сертифікуватися, тож аудиту, який слід пройти, тут немає. Робота полягає в застосуванні його заходів контролю в межах ISMS, яку ви вже використовуєте.

  1. Почніть із Заяви про застосовність

    ISO 27001 визначає, які засоби контролю застосовні до вас. Це рішення - відправна точка: ISO 27002 пояснює призначення кожного з цих засобів контролю та те, як виглядає належне впровадження.

  2. Читайте призначення контролю, а не лише заголовок

    Кожен контроль має визначену мету, настанови щодо впровадження та атрибути, за якими можна фільтрувати. Мета - це те, про що запитує аудитор, і саме тут найчастіше виявляють прогалини.

  3. Реалізуйте це та запишіть, що ви зробили.

    Контроль вартий рівно стільки, скільки вартує політика, процедура чи конфігурація за ним. Фіксуйте рішення й обґрунтування, щоб вибір залишався зрозумілим і після того, як людина, яка його ухвалила, піде.

  4. Підтверджуйте фактами й підтримуйте актуальність

    Додайте докази, які показують, що контроль працює, переглядайте їх за встановленим графіком і фіксуйте зміни. У цьому й полягає різниця між контролем, який існує, і контролем, який ви можете продемонструвати.

Керуйте засобами контролю ISO 27002 в одній системі

Подивіться, як ComplyTrain пов'язує кожен захід контролю з його доказами, під час 30-хвилинної демонстрації на прикладі ваших власних заходів контролю. Або почніть пробний період, і ми налаштуємо робочий простір відповідно до вашої Заяви про застосовність (Statement of Applicability).