Розробка ISO 27001 під реальні інформаційні ризики компанії
Система управління інформаційною безпекою не починається зі списку політик або технічних засобів захисту. Спочатку потрібно зрозуміти, яку інформацію компанія використовує, де вона зберігається, хто має до неї доступ і що станеться, якщо дані будуть втрачені, змінені або стануть недоступними.
Саме тому розробка систем менеджменту для ISO 27001 будується навколо процесів і ризиків конкретної організації. Для ІТ-компанії критичними можуть бути хмарна інфраструктура, репозиторії та клієнтські дані, для виробничого підприємства — технологічна документація й доступ до інформаційних систем, для сервісного бізнесу — персональні та комерційні дані.
З чого починається розробка СУІБ
Один із перших кроків — визначити сферу системи управління інформаційною безпекою. Не завжди вона повинна охоплювати всю юридичну особу без винятку. Потрібно чітко встановити, які підрозділи, процеси, інформаційні системи, майданчики та зовнішні взаємозв’язки входять до СУІБ.
Після цього можна переходити до оцінки ризиків. Компанія визначає інформаційні активи та сценарії, які можуть вплинути на конфіденційність, цілісність або доступність інформації. Результат такої оцінки потрібен для того, щоб заходи контролю обиралися за реальною потребою, а не просто переносилися з готового шаблону.
Якщо в компанії вже діє система управління якістю, розробка ISO 9001 може мати із СУІБ спільні управлінські елементи: внутрішні аудити, роботу з невідповідностями, управління документацією, відповідальність і аналіз з боку керівництва. Специфічні ризики інформаційної безпеки при цьому залишаються окремими.
Statement of Applicability і заходи контролю
У ISO 27001 недостатньо просто написати, що компанія виконує вимоги інформаційної безпеки. Після оцінки та обробки ризиків потрібно визначити застосовні заходи контролю й зафіксувати відповідні рішення у Statement of Applicability.
На практиці це можуть бути правила керування доступом, обліковими записами, резервним копіюванням, інцидентами, постачальниками, фізичним доступом, змінами в системах та іншими процесами. Набір залежить від сфери СУІБ і результатів оцінки ризиків.
Технічні налаштування тут лише частина роботи. Якщо працівник після звільнення продовжує мати активний доступ або критичний постачальник підключений до систем без визначених правил, одна лише наявність антивірусу чи резервної копії проблему не вирішує.
ISO 27001 у роботі з постачальниками та клієнтами
Частина інформаційних ризиків часто знаходиться за межами самої компанії. Хмарні сервіси, дата-центри, зовнішні розробники та інші підрядники можуть отримувати доступ до даних або підтримувати критичні процеси. Тому в СУІБ визначають, як оцінюються такі постачальники та які вимоги до них встановлюються.
Для компаній, які працюють із великими корпоративними клієнтами, сертифікат ISO 27001 може бути окремою вимогою контракту або кваліфікації постачальника. Тут важливо ще до початку проєкту перевірити, яку саме сферу сертифікації очікує замовник.
Якщо бізнес одночасно працює з екологічними вимогами, розробка ISO 14001 вирішує вже інше завдання — управління екологічними аспектами. Спільні процедури систем можна узгодити, але ризики та спеціальні заходи контролю не варто змішувати.
Що перевірити перед сертифікацією ISO 27001
До зовнішнього аудиту СУІБ повинна певний час працювати. Аудитору потрібні не тільки затверджені політики, а й докази їх застосування: записи, результати оцінки ризиків, внутрішніх перевірок, реагування на інциденти, контроль доступів та інші матеріали відповідно до сфери системи.
Перед сертифікацією проводять внутрішній аудит та аналіз системи керівництвом. На цьому етапі добре видно типову проблему: документ описує один порядок, а працівники фактично діють інакше. Такі розриви краще усунути до незалежної оцінки.
Для підприємств, де значну роль відіграють виробничі ризики та безпека працівників, розробка ISO 45001 може впроваджуватися паралельно. Частину загальних управлінських механізмів можна інтегрувати, не перетворюючи різні за змістом ризики на одну процедуру.
Що відбувається після отримання сертифіката
Сертифікат ISO 27001 підтверджує результат незалежної оцінки СУІБ у визначеній сфері, але не означає, що інформаційні ризики більше не змінюються. Компанія впроваджує нові сервіси, змінює інфраструктуру, наймає працівників, підключає постачальників і запускає нові продукти.
Кожна суттєва зміна може вимагати повторної оцінки ризиків. Якщо з’явився новий хмарний сервіс або частину процесу передали підряднику, потрібно перевірити, як це впливає на інформаційні активи, доступи та чинні заходи контролю.
У харчових компаніях інформаційна безпека також може бути лише однією частиною загальної системи управління. Наприклад, розробка ISO 22000 відповідає за системне управління безпечністю харчових продуктів, тоді як ISO 27001 — за ризики для інформації.
Коли ISO 27001 потрібно переглядати
Перегляд СУІБ потрібен не тільки перед наглядовим аудитом. Причиною може бути нова інформаційна система, переїзд інфраструктури в хмару, зміна постачальника, відкриття нового офісу, суттєва перебудова бізнес-процесу або інцидент, який показав слабке місце в чинних заходах.
Не кожна зміна вимагає переписувати всю документацію. Частіше переглядають конкретний ризик, процедуру, відповідальність або захід контролю. Важливо, щоб документована система не відставала від фактичної роботи компанії.
Для організацій, де паралельно існують вимоги до підтвердження відповідності товарів, сертифікація продукції залишається окремим напрямом. Сертифікат ISO 27001 підтверджує систему управління інформаційною безпекою в заявленій сфері, а не відповідність конкретного продукту технічним вимогам.
Замовити розробку та сертифікацію ISO 27001
Перед початком робіт варто визначити практичну мету: вимога клієнта або тендера, підготовка до сертифікації, систематизація інформаційної безпеки чи кілька завдань одночасно. Від цього залежить сфера СУІБ, глибина початкового аналізу та обсяг документації.
Standard and Quality аналізує чинні процеси, інформаційні активи, ризики та вже впроваджені заходи, після чого визначає, що можна залишити, що потрібно доопрацювати і яких елементів бракує. Система впроваджується в роботу, проходить внутрішню перевірку та готується до сертифікаційного аудиту. Такий підхід дозволяє отримати СУІБ, яка залишається робочою і після отримання сертифіката ISO 27001.