Разработка ISO 27001 под реальные информационные риски компании
Система управления информационной безопасностью не начинается со списка политик или технических средств защиты. Сначала нужно понять, какую информацию компания использует, где она хранится, кто имеет к ней доступ и что произойдет, если данные будут утрачены, изменены или станут недоступными.
Именно поэтому разработка систем менеджмента для ISO 27001 строится вокруг процессов и рисков конкретной организации. Для ИТ-компании критичными могут быть облачная инфраструктура, репозитории и клиентские данные, для производственного предприятия — технологическая документация и доступ к информационным системам, для сервисного бизнеса — персональные и коммерческие данные.
С чего начинается разработка СУИБ
Один из первых шагов — определить область системы управления информационной безопасностью. Она не всегда должна охватывать все юридическое лицо без исключения. Нужно четко установить, какие подразделения, процессы, информационные системы, площадки и внешние взаимосвязи входят в СУИБ.
После этого можно переходить к оценке рисков. Компания определяет информационные активы и сценарии, которые могут повлиять на конфиденциальность, целостность или доступность информации. Результат такой оценки нужен для того, чтобы меры контроля выбирались по реальной необходимости, а не просто переносились из готового шаблона.
Если в компании уже действует система управления качеством, разработка ISO 9001 может иметь с СУИБ общие управленческие элементы: внутренние аудиты, работу с несоответствиями, управление документацией, ответственность и анализ со стороны руководства. Специфические риски информационной безопасности при этом остаются отдельными.
Statement of Applicability и меры контроля
В ISO 27001 недостаточно просто написать, что компания выполняет требования информационной безопасности. После оценки и обработки рисков необходимо определить применимые меры контроля и зафиксировать соответствующие решения в Statement of Applicability.
На практике это могут быть правила управления доступом, учетными записями, резервным копированием, инцидентами, поставщиками, физическим доступом, изменениями в системах и другими процессами. Набор зависит от области СУИБ и результатов оценки рисков.
Технические настройки здесь лишь часть работы. Если сотрудник после увольнения продолжает иметь активный доступ или критически важный поставщик подключен к системам без определенных правил, одно только наличие антивируса или резервной копии проблему не решает.
ISO 27001 в работе с поставщиками и клиентами
Часть информационных рисков часто находится за пределами самой компании. Облачные сервисы, дата-центры, внешние разработчики и другие подрядчики могут получать доступ к данным или поддерживать критические процессы. Поэтому в СУИБ определяют, как оцениваются такие поставщики и какие требования к ним устанавливаются.
Для компаний, работающих с крупными корпоративными клиентами, сертификат ISO 27001 может быть отдельным требованием контракта или квалификации поставщика. Здесь важно еще до начала проекта проверить, какую именно область сертификации ожидает заказчик.
Если бизнес одновременно работает с экологическими требованиями, разработка ISO 14001 решает уже другую задачу — управление экологическими аспектами. Общие процедуры систем можно согласовать, но риски и специальные меры контроля не следует смешивать.
Что проверить перед сертификацией ISO 27001
До внешнего аудита СУИБ должна определенное время работать. Аудитору нужны не только утвержденные политики, но и доказательства их применения: записи, результаты оценки рисков, внутренних проверок, реагирования на инциденты, контроля доступов и другие материалы в соответствии с областью системы.
Перед сертификацией проводят внутренний аудит и анализ системы со стороны руководства. На этом этапе хорошо видна типичная проблема: документ описывает один порядок, а сотрудники фактически действуют иначе. Такие расхождения лучше устранить до независимой оценки.
Для предприятий, где значительную роль играют производственные риски и безопасность работников, разработка ISO 45001 может внедряться параллельно. Часть общих управленческих механизмов можно интегрировать, не превращая разные по содержанию риски в одну процедуру.
Что происходит после получения сертификата
Сертификат ISO 27001 подтверждает результат независимой оценки СУИБ в определенной области, но не означает, что информационные риски больше не меняются. Компания внедряет новые сервисы, меняет инфраструктуру, нанимает сотрудников, подключает поставщиков и запускает новые продукты.
Каждое существенное изменение может потребовать повторной оценки рисков. Если появился новый облачный сервис или часть процесса передали подрядчику, нужно проверить, как это влияет на информационные активы, доступы и действующие меры контроля.
В пищевых компаниях информационная безопасность также может быть лишь одной частью общей системы управления. Например, разработка ISO 22000 отвечает за системное управление безопасностью пищевых продуктов, тогда как ISO 27001 — за риски для информации.
Когда ISO 27001 нужно пересматривать
Пересмотр СУИБ нужен не только перед надзорным аудитом. Причиной может быть новая информационная система, перенос инфраструктуры в облако, смена поставщика, открытие нового офиса, существенная перестройка бизнес-процесса или инцидент, который показал слабое место в действующих мерах.
Не каждое изменение требует переписывать всю документацию. Чаще пересматривают конкретный риск, процедуру, ответственность или меру контроля. Важно, чтобы документированная система не отставала от фактической работы компании.
Для организаций, где параллельно существуют требования к подтверждению соответствия товаров, сертификация продукции остается отдельным направлением. Сертификат ISO 27001 подтверждает систему управления информационной безопасностью в заявленной области, а не соответствие конкретного продукта техническим требованиям.
Заказать разработку и сертификацию ISO 27001
Перед началом работ стоит определить практическую цель: требование клиента или тендера, подготовка к сертификации, систематизация информационной безопасности или несколько задач одновременно. От этого зависит область СУИБ, глубина первоначального анализа и объем документации.
Standard and Quality анализирует действующие процессы, информационные активы, риски и уже внедренные меры, после чего определяет, что можно оставить, что необходимо доработать и каких элементов не хватает. Система внедряется в работу, проходит внутреннюю проверку и готовится к сертификационному аудиту. Такой подход позволяет получить СУИБ, которая остается рабочей и после получения сертификата ISO 27001.