Назад

Кирилл Проскурня: 8 ошибок при внедрении ISO 27001, которые я вижу постоянно

Как аудитор я, Кирилл Проскурня, вижу одни и те же ошибки в компаниях разного размера и зрелости. Вот восемь самых дорогих.

1. Купить пакет шаблонов и «подписать»

Шаблонные политики, которые никто не читал, — первое, что видно на аудите. Лучше меньше документов, но своих: о разумном минимуме — здесь.

2. Делать СУИБ силами одного человека

Информационная безопасность — командная работа. Один координатор нужен, но без вовлечения руководства (см. management review) система мертва.

3. Пропустить оценку рисков

Контроли без оценки рисков — стрельба вслепую: что-то внедрили зря, что-то важное забыли.

4. Забыть про SoA

Statement of Applicability — главный документ сертификации, а его часто заполняют в последнюю ночь.

5. Игнорировать поставщиков

Ваша безопасность заканчивается там, где начинается непроверенный подрядчик. Управление поставщиками — обязательная часть системы.

6. Внедрять «к аудиту», а не «для работы»

Система, реанимируемая раз в год перед надзорным аудитом, не защищает и раздражает команду.

7. Не учить людей

Большинство инцидентов начинается с человека. Обучение и кибергигиена дают больше, чем дорогие средства защиты.

8. Не измерять

Без метрик вы не знаете, работает ли система. Три-пять показателей достаточно для старта.

Хорошая новость: все восемь ошибок исправимы, и дешевле всего — до аудита. Если хотите проверить себя, начните с чек-листа внутреннего аудита.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию