Назад

Stage 1 и Stage 2 аудита ISO 27001: в чём разница и как подготовиться

Сертификационный аудит ISO 27001 состоит из двух этапов, и компании регулярно путают их назначение. Из-за этого на Stage 1 приносят лишнее, а к Stage 2 не готовят главного. Раскладываю по полочкам — с позиции аудитора, который проводит оба этапа.

Stage 1: проверка готовности

Цель первого этапа — понять, готова ли система к полному аудиту. Аудитор проверяет: область сертификации и её границы, обязательную документацию (политика ИБ, оценка рисков, SoA), проведены ли внутренний аудит и анализ руководством, понятен ли контекст организации. Результат — отчёт с зонами внимания: что нужно закрыть до Stage 2.

Типичная ошибка: воспринимать Stage 1 как формальность. Если оценка рисков сырая, а SoA составлена кое-как — Stage 2 перенесут, и это потерянные недели.

Stage 2: проверка функционирования

Второй этап — проверка того, что система реально работает. Аудитор идёт по процессам и мерам безопасности: доступы, инциденты, изменения, поставщики, обучение, резервное копирование, мониторинг. Основа — объективные доказательства: записи, логи, интервью с исполнителями.

Сколько времени между этапами

Обычно 2–6 недель: достаточно, чтобы закрыть замечания Stage 1, но не так долго, чтобы выводы устарели. Оба этапа для ИТ-компаний часто проходят дистанционно.

Как подготовиться эффективно

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию