ITSM4U Диагностика 7 мин

Главная·Своды знаний·ISO/IEC 27001

ISO/IEC 27001

Информационная безопасность. Системы управления информационной безопасностью. Требования

ISO и IEC совместно

Риски и безопасностьразвивается

Нашли неточность или есть что добавить? Напишите автору

Назначение

Как построить, внедрить, поддерживать и постоянно улучшать систему менеджмента информационной безопасности, включая оценку и обработку рисков ИБ, и подтвердить это сертификатом

Владелец
ISO и IEC совместно
Редакция
Edition 3.0 (редакция 2022 года)
Тип
стандарт
Доступ
платно, от CHF155
Сертификация
организаций
В России
ГОСТ Р ИСО/МЭК 27001-2021
Первоисточник
webstore.iec.ch ↗

Зачем вам этот стандарт

Это документ, по которому организацию проверяют и выдают сертификат по информационной безопасности. Внутри — требования, а не рекомендации и не свод хороших практикПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4: соответствие им подтверждает независимый аудит1.

Отсюда его особое положение среди соседей по разделу. NIST CSF даёт язык для разговора, но сертификата не бывает. Здесь наоборот: язык беднее, зато есть бумага, которую спрашивают в тендерах.

Нужен, если сертификат требует заказчик, партнёр или регулятор. Самая частая причина, и она честная.

Нужен, если хочется дисциплины: стандарт заставляет письменно определить охват, оценить риски и выбрать меры под них2.

Не нужен как учебник по защите. Технических указаний в нём нет — он про систему управления, а меры вынесены в приложение списком.

Что внутри

Девятнадцать страниц основного текста3 — по объёму один из самых компактных документов раздела.

Семь разделов требований, с четвёртого по десятый: контекст организации, лидерство, планирование, поддержка, деятельность, оценка результатов, улучшение2. Собственное содержание сосредоточено в трёх подразделах — оценка рисков информационной безопасности, их обработка и операционное планирование2.

Отдельно — приложение с перечнем мер обеспечения безопасности2. Именно оно занимает большую часть объёма и именно к нему обращаются чаще всего, хотя формально это справочный перечень, а не требования.

Ключевые понятия

Охват системы. Определяется организацией и записывается2. От него зависит и стоимость внедрения, и ценностьЦенностьПольза и выгода, которые сторона получает от услуги; величина субъективная.ITIL 4, книга ITIL Foundation будущего сертификата.

Оценка и обработка рисков. Два отдельных подраздела требований2. Стандарт не говорит, какие меры взять, — он требует, чтобы выбор мер был следствием оценки риска.

Заявление о применимости. Документ, где организация объясняет, какие меры из приложения она взяла и почему отказалась от остальных. На аудите смотрят прежде всего его.

Что покрывает из шестидесяти практик

Эксплуатация0 из 12
Разработка и внедрение0 из 9
Люди и ресурсы1 из 3
Измерение и контроль2 из 4
Безопасность и риски2 из 3
Финансы0 из 5
Проекты0 из 2
Управление данными1 из 11
Стратегия и руководство2 из 7

Что обязательно, а что на выбор

Здесь граница проведена жёстче, чем в большинстве стандартов раздела: исключение любого из разделов требований при заявлении о соответствии не допускается3. Разделы с четвёртого по десятый выполняются все.

На выбор — охват и состав мер из приложения. Меры можно не брать, но отказ придётся обосновать2.

В переговорах вопрос «а вы сертифицированы?» почти бессмысленен без второго вопроса — на какой охват. Сертификат на один отдел выглядит так же, как на всю компанию.

Как менялся

Действующая редакция — третья, 2022 года3. В феврале 2024 года вышло дополнение об изменении климата на одну страницу, оно отдаётся бесплатно3.

Переход с прежней редакции был заметным: приложение с мерами переструктурировали, и организации, сертифицированные по старому, проходили пересмотр.

Чем отличается от соседей

От NIST CSF отличается наличием сертификации: там её нет и не будет, здесь она и есть основной повод внедрения.

От ISO 22301 отличается поводом для беспокойства: тот про нарушение деятельности любой природы, этот — про информационную безопасность. Конструкция разделов у них одинаковая, и организации нередко строят общую систему менеджмента сразу под оба.

В России

Действует ГОСТ Р ИСО/МЭК 27001-2021, введённый 1 января 2022 года; он заменил адаптацию 2006 года4. Российский контур синхронен международному.

Деталь, которой нет у других сводов раздела: в разработке российской адаптации участвовал регулятор — среди разработчиков указана ФСТЭК России4. Для организаций, которые одновременно живут под требованиями регулятора и под международным стандартом, это упрощает разговор.

Объём российского документа — двадцать восемь страниц4, больше международного за счёт оформления.

Где взять первоисточник и сколько стоит

155 франков за электронную копию на одного пользователя3. Дополнение про климат — бесплатно3.

Российская адаптация ищется в базе Росстандарта по обозначению4. Для сертификации в российском поле обычно нужна именно она.

Сертификация

Предмет сертификации — система менеджмента организации3. Дипломы специалистов выдают учебные центры по своим программам; со стандартом эти схемы не связаны.

Проверять у сертификата надо три поля: кем выдан, на какой охват и по какой редакции.

Чем это автоматизируют

Дальше наш взгляд, стандарт инструментов не называет. Под требования ложатся системы ведения реестра рисков и мер, управления политиками и документами, планирования и учёта внутренних аудитов, а также технические средства, реализующие сами меры из приложения.

Наблюдение из работы: тяжелее всего автоматизируется не оценка рисков, а поддержание заявления о применимости в актуальном состоянии. Оно устаревает при каждом изменении инфраструктуры.

Где ломается применение

Из практики, не из текста стандарта.

Начинают с приложения. Берут перечень мер и внедряют его целиком, минуя оценку рисков. Получается дорого и мимо: стандарт требует обратного порядка2.

Сужают охват до неузнаваемости. Сертифицируют один процесс, предъявляют сертификат за всю компанию.

Считают сертификат состоянием защищённости. Он подтверждает, что система управления работает, а не что вас не взломают.

С чего начать

Определите охват письменно: какие процессы, площадки и системы входят в систему управления. Это решение определит всю дальнейшую стоимость.

Дальше — оценка рисков, и только после неё выбор мер. Порядок здесь не формальность: он единственный, при котором меры оказываются соразмерны угрозам.

Что читать дальше

Источники

  1. ISO/IEC JTC 1/SC 27. Назначение стандарта и сертификация. 2022. Карточки совместных стандартов ISO/IEC берутся у IEC: www.iso.org отдаёт капчу. карточка стандарта у соиздателя
  2. ISO. Оглавление стандарта: бесплатный предпросмотр. 2022. Предпросмотр отдаёт оглавление и образец, но не текст требований и не перечень мер. платформа предпросмотра у ISO
  3. ISO/IEC JTC 1/SC 27. Редакция, объём, цена и дополнение. 2024. магазин соиздателя
  4. Росстандарт. Российская адаптация и участие регулятора. 2021. Участие регулятора в разработке — редкость для сводов нашего раздела. база стандартов Росстандарта