Кирилл Проскурня: 8 ошибок при внедрении ISO 27001, которые я вижу постоянно
Как аудитор я, Кирилл Проскурня, вижу одни и те же ошибки в компаниях разного размера и зрелости. Вот восемь самых дорогих.
1. Купить пакет шаблонов и «подписать»
Шаблонные политики, которые никто не читал, — первое, что видно на аудите. Лучше меньше документов, но своих: о разумном минимуме — здесь.
2. Делать СУИБ силами одного человека
Информационная безопасность — командная работа. Один координатор нужен, но без вовлечения руководства (см. management review) система мертва.
3. Пропустить оценку рисков
Контроли без оценки рисков — стрельба вслепую: что-то внедрили зря, что-то важное забыли.
4. Забыть про SoA
Statement of Applicability — главный документ сертификации, а его часто заполняют в последнюю ночь.
5. Игнорировать поставщиков
Ваша безопасность заканчивается там, где начинается непроверенный подрядчик. Управление поставщиками — обязательная часть системы.
6. Внедрять «к аудиту», а не «для работы»
Система, реанимируемая раз в год перед надзорным аудитом, не защищает и раздражает команду.
7. Не учить людей
Большинство инцидентов начинается с человека. Обучение и кибергигиена дают больше, чем дорогие средства защиты.
8. Не измерять
Без метрик вы не знаете, работает ли система. Три-пять показателей достаточно для старта.
Хорошая новость: все восемь ошибок исправимы, и дешевле всего — до аудита. Если хотите проверить себя, начните с чек-листа внутреннего аудита.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию