Назад

Физическая безопасность по ISO 27001: офис, дом и дата-центр

В эпоху облаков физическую безопасность списали со счетов — и зря: украденный ноутбук без шифрования или посетитель, сфотографировавший доску с паролями, сводят на нет любой файрвол. Разбираю, что из «физики» действительно важно сегодня.

Если у вас есть офис

  • Зонирование: гостевая зона, рабочая, серверная/коммутационная — с разными правами доступа;
  • контроль посетителей: сопровождение в рабочих зонах; журнал — там, где это оправдано рисками;
  • чистые столы и экраны: блокировка компьютера, документы с конфиденциальными данными не ночуют на столах;
  • оборудование: учёт техники, безопасное уничтожение носителей (и это касается и принтеров с дисками).

Если офиса нет

Физическая безопасность никуда не исчезает — она переезжает домой к каждому сотруднику: шифрование дисков как компенсация отсутствия запертых дверей, правила работы в публичных местах, безопасное хранение и возврат техники. Детали — в статье о сертификации удалённых команд.

Дата-центры и облако

Физическую безопасность серверов вы делегируете провайдеру — но должны это осознанно зафиксировать: сертификаты дата-центра/облака (ISO 27001, SOC 2) как доказательство, ваша часть ответственности — доступы, конфигурации, ключи. Это часть управления поставщиками.

Что смотрит аудитор

Не количество камер, а соответствие рискам: защищены ли места, где реально живут чувствительные данные, и знают ли люди правила. Маленький офис с дисциплиной выглядит на аудите лучше корпоративной крепости с пропусками «для всех».

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию