Назад

Документация СУИБ: минимально необходимый набор для ISO 27001

«Нам сказали, что нужно 70 документов». Нет. Стандарт требует значительно меньше, чем принято думать, — а всё лишнее потом приходится поддерживать годами. Вот честный минимум, который я как аудитор ожидаю увидеть.

Обязательные документы по стандарту

  • Область СУИБ (scope);
  • политика информационной безопасности (как её писать);
  • методология и результаты оценки рисков, план обработки рисков;
  • Statement of Applicability;
  • цели ИБ;
  • доказательства компетентности (записи об обучении);
  • результаты мониторинга и измерений;
  • программа и отчёты внутренних аудитов;
  • результаты анализа руководством;
  • реестр несоответствий и корректирующих действий.

Что добавляется здравым смыслом

Несколько операционных политик, без которых меры безопасности не работают: управление доступами, удалённая работа и устройства, резервное копирование, реагирование на инциденты, работа с поставщиками. Это не «бумаги для аудитора» — это правила, по которым реально живёт команда.

Принципы, экономящие годы

  • Один документ — одна цель. Не пишите «полиси-монстры» на 30 страниц;
  • документы там, где работают люди: вики вместо папок с PDF;
  • владелец и дата пересмотра у каждого документа;
  • версионность автоматическая — история изменений вики вполне удовлетворяет аудитора.

Главный тест

Если документ никто не открывал полгода и его исчезновения никто бы не заметил — он не нужен. Система из 15 живых документов сильнее 70 мёртвых: это я повторяю в каждом разборе мифов об ISO.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию