Назад

ISO 27001: пошаговый путь к сертификату за 4–6 месяцев

ISO 27001 — самый востребованный стандарт среди ИТ-компаний, работающих на западных рынках: именно его чаще всего требуют enterprise-клиенты. В этой статье я пошагово разбираю путь к сертификату — так, как он выглядит в реальных проектах, а не в теории.

Шаг 1. Определите границы системы

Первое решение — что именно сертифицируем: всю компанию или отдельное направление (например, разработку для внешних клиентов). Узкая область сертификации удешевляет проект, но если клиент работает с подразделением вне области — сертификат его не убедит.

Шаг 2. Оценка рисков

Сердце ISO 27001 — управление рисками информационной безопасности. Составьте реестр активов (данные, системы, люди, подрядчики), определите угрозы и уязвимости, оцените вероятность и влияние. На основе оценки формируется План обработки рисков и перечень применимых мер безопасности из Приложения A (Statement of Applicability).

Шаг 3. Документация и внедрение

Минимальный набор: политика информационной безопасности, методология оценки рисков, SoA, процедуры управления инцидентами, доступами, изменениями, поставщиками, план непрерывности. Но документы — лишь половина дела: меры должны реально работать. Аудитор будет проверять журналы доступов, записи инцидентов, результаты обучения персонала.

Шаг 4. Внутренний аудит и анализ руководством

Перед сертификационным аудитом стандарт требует провести внутренний аудит и анализ системы руководством. Как подготовиться — я подробно описал в чек-листе внутреннего аудита. Найденные несоответствия лучше закрыть до прихода внешнего аудитора — вот самые типичные из них.

Шаг 5. Сертификационный аудит

Stage 1 — проверка документации и готовности; Stage 2 — проверка работы системы на практике. После устранения замечаний орган выдаёт сертификат на 3 года. Дальше — ежегодные надзорные аудиты.

Реалистичные сроки

  • Компания до 50 человек: 3–4 месяца до Stage 1;
  • 50–200 человек: 4–6 месяцев;
  • больше 200 — от 6 месяцев, в зависимости от зрелости процессов.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию