Нашли неточность или есть что добавить? Напишите автору
Как построить, внедрить, поддерживать и постоянно улучшать систему менеджмента информационной безопасности, включая оценку и обработку рисков ИБ, и подтвердить это сертификатом
Зачем вам этот стандарт
Это документ, по которому организацию проверяют и выдают сертификат по информационной безопасности. Внутри — требования, а не рекомендации и не свод хороших практикПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4: соответствие им подтверждает независимый аудит1.
Отсюда его особое положение среди соседей по разделу. NIST CSF даёт язык для разговора, но сертификата не бывает. Здесь наоборот: язык беднее, зато есть бумага, которую спрашивают в тендерах.
Нужен, если сертификат требует заказчик, партнёр или регулятор. Самая частая причина, и она честная.
Нужен, если хочется дисциплины: стандарт заставляет письменно определить охват, оценить риски и выбрать меры под них2.
Не нужен как учебник по защите. Технических указаний в нём нет — он про систему управления, а меры вынесены в приложение списком.
Что внутри
Девятнадцать страниц основного текста3 — по объёму один из самых компактных документов раздела.
Семь разделов требований, с четвёртого по десятый: контекст организации, лидерство, планирование, поддержка, деятельность, оценка результатов, улучшение2. Собственное содержание сосредоточено в трёх подразделах — оценка рисков информационной безопасности, их обработка и операционное планирование2.
Отдельно — приложение с перечнем мер обеспечения безопасности2. Именно оно занимает большую часть объёма и именно к нему обращаются чаще всего, хотя формально это справочный перечень, а не требования.
Ключевые понятия
Охват системы. Определяется организацией и записывается2. От него зависит и стоимость внедрения, и ценностьЦенностьПольза и выгода, которые сторона получает от услуги; величина субъективная.ITIL 4, книга ITIL Foundation будущего сертификата.
Оценка и обработка рисков. Два отдельных подраздела требований2. Стандарт не говорит, какие меры взять, — он требует, чтобы выбор мер был следствием оценки риска.
Заявление о применимости. Документ, где организация объясняет, какие меры из приложения она взяла и почему отказалась от остальных. На аудите смотрят прежде всего его.
Что покрывает из шестидесяти практик
Что обязательно, а что на выбор
Здесь граница проведена жёстче, чем в большинстве стандартов раздела: исключение любого из разделов требований при заявлении о соответствии не допускается3. Разделы с четвёртого по десятый выполняются все.
На выбор — охват и состав мер из приложения. Меры можно не брать, но отказ придётся обосновать2.
В переговорах вопрос «а вы сертифицированы?» почти бессмысленен без второго вопроса — на какой охват. Сертификат на один отдел выглядит так же, как на всю компанию.
Как менялся
Действующая редакция — третья, 2022 года3. В феврале 2024 года вышло дополнение об изменении климата на одну страницу, оно отдаётся бесплатно3.
Переход с прежней редакции был заметным: приложение с мерами переструктурировали, и организации, сертифицированные по старому, проходили пересмотр.
Чем отличается от соседей
От NIST CSF отличается наличием сертификации: там её нет и не будет, здесь она и есть основной повод внедрения.
От ISO 22301 отличается поводом для беспокойства: тот про нарушение деятельности любой природы, этот — про информационную безопасность. Конструкция разделов у них одинаковая, и организации нередко строят общую систему менеджмента сразу под оба.
В России
Действует ГОСТ Р ИСО/МЭК 27001-2021, введённый 1 января 2022 года; он заменил адаптацию 2006 года4. Российский контур синхронен международному.
Деталь, которой нет у других сводов раздела: в разработке российской адаптации участвовал регулятор — среди разработчиков указана ФСТЭК России4. Для организаций, которые одновременно живут под требованиями регулятора и под международным стандартом, это упрощает разговор.
Объём российского документа — двадцать восемь страниц4, больше международного за счёт оформления.
Где взять первоисточник и сколько стоит
155 франков за электронную копию на одного пользователя3. Дополнение про климат — бесплатно3.
Российская адаптация ищется в базе Росстандарта по обозначению4. Для сертификации в российском поле обычно нужна именно она.
Сертификация
Предмет сертификации — система менеджмента организации3. Дипломы специалистов выдают учебные центры по своим программам; со стандартом эти схемы не связаны.
Проверять у сертификата надо три поля: кем выдан, на какой охват и по какой редакции.
Чем это автоматизируют
Дальше наш взгляд, стандарт инструментов не называет. Под требования ложатся системы ведения реестра рисков и мер, управления политиками и документами, планирования и учёта внутренних аудитов, а также технические средства, реализующие сами меры из приложения.
Наблюдение из работы: тяжелее всего автоматизируется не оценка рисков, а поддержание заявления о применимости в актуальном состоянии. Оно устаревает при каждом изменении инфраструктуры.
Где ломается применение
Из практики, не из текста стандарта.
Начинают с приложения. Берут перечень мер и внедряют его целиком, минуя оценку рисков. Получается дорого и мимо: стандарт требует обратного порядка2.
Сужают охват до неузнаваемости. Сертифицируют один процесс, предъявляют сертификат за всю компанию.
Считают сертификат состоянием защищённости. Он подтверждает, что система управления работает, а не что вас не взломают.
С чего начать
Определите охват письменно: какие процессы, площадки и системы входят в систему управления. Это решение определит всю дальнейшую стоимость.
Дальше — оценка рисков, и только после неё выбор мер. Порядок здесь не формальность: он единственный, при котором меры оказываются соразмерны угрозам.
Что читать дальше
Источники
- ISO/IEC JTC 1/SC 27. Назначение стандарта и сертификация. 2022. Карточки совместных стандартов ISO/IEC берутся у IEC: www.iso.org отдаёт капчу. карточка стандарта у соиздателя
- ISO. Оглавление стандарта: бесплатный предпросмотр. 2022. Предпросмотр отдаёт оглавление и образец, но не текст требований и не перечень мер. платформа предпросмотра у ISO
- ISO/IEC JTC 1/SC 27. Редакция, объём, цена и дополнение. 2024. магазин соиздателя
- Росстандарт. Российская адаптация и участие регулятора. 2021. Участие регулятора в разработке — редкость для сводов нашего раздела. база стандартов Росстандарта