Физическая безопасность по ISO 27001: офис, дом и дата-центр
В эпоху облаков физическую безопасность списали со счетов — и зря: украденный ноутбук без шифрования или посетитель, сфотографировавший доску с паролями, сводят на нет любой файрвол. Разбираю, что из «физики» действительно важно сегодня.
Если у вас есть офис
- Зонирование: гостевая зона, рабочая, серверная/коммутационная — с разными правами доступа;
- контроль посетителей: сопровождение в рабочих зонах; журнал — там, где это оправдано рисками;
- чистые столы и экраны: блокировка компьютера, документы с конфиденциальными данными не ночуют на столах;
- оборудование: учёт техники, безопасное уничтожение носителей (и это касается и принтеров с дисками).
Если офиса нет
Физическая безопасность никуда не исчезает — она переезжает домой к каждому сотруднику: шифрование дисков как компенсация отсутствия запертых дверей, правила работы в публичных местах, безопасное хранение и возврат техники. Детали — в статье о сертификации удалённых команд.
Дата-центры и облако
Физическую безопасность серверов вы делегируете провайдеру — но должны это осознанно зафиксировать: сертификаты дата-центра/облака (ISO 27001, SOC 2) как доказательство, ваша часть ответственности — доступы, конфигурации, ключи. Это часть управления поставщиками.
Что смотрит аудитор
Не количество камер, а соответствие рискам: защищены ли места, где реально живут чувствительные данные, и знают ли люди правила. Маленький офис с дисциплиной выглядит на аудите лучше корпоративной крепости с пропусками «для всех».
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию