Документация СУИБ: минимально необходимый набор для ISO 27001
«Нам сказали, что нужно 70 документов». Нет. Стандарт требует значительно меньше, чем принято думать, — а всё лишнее потом приходится поддерживать годами. Вот честный минимум, который я как аудитор ожидаю увидеть.
Обязательные документы по стандарту
- Область СУИБ (scope);
- политика информационной безопасности (как её писать);
- методология и результаты оценки рисков, план обработки рисков;
- Statement of Applicability;
- цели ИБ;
- доказательства компетентности (записи об обучении);
- результаты мониторинга и измерений;
- программа и отчёты внутренних аудитов;
- результаты анализа руководством;
- реестр несоответствий и корректирующих действий.
Что добавляется здравым смыслом
Несколько операционных политик, без которых меры безопасности не работают: управление доступами, удалённая работа и устройства, резервное копирование, реагирование на инциденты, работа с поставщиками. Это не «бумаги для аудитора» — это правила, по которым реально живёт команда.
Принципы, экономящие годы
- Один документ — одна цель. Не пишите «полиси-монстры» на 30 страниц;
- документы там, где работают люди: вики вместо папок с PDF;
- владелец и дата пересмотра у каждого документа;
- версионность автоматическая — история изменений вики вполне удовлетворяет аудитора.
Главный тест
Если документ никто не открывал полгода и его исчезновения никто бы не заметил — он не нужен. Система из 15 живых документов сильнее 70 мёртвых: это я повторяю в каждом разборе мифов об ISO.
Читайте также
- Политика информационной безопасности
- Statement of Applicability
- Сколько времени занимает поддержка СУИБ
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию