ISO 27001: пошаговый путь к сертификату за 4–6 месяцев
ISO 27001 — самый востребованный стандарт среди ИТ-компаний, работающих на западных рынках: именно его чаще всего требуют enterprise-клиенты. В этой статье я пошагово разбираю путь к сертификату — так, как он выглядит в реальных проектах, а не в теории.
Шаг 1. Определите границы системы
Первое решение — что именно сертифицируем: всю компанию или отдельное направление (например, разработку для внешних клиентов). Узкая область сертификации удешевляет проект, но если клиент работает с подразделением вне области — сертификат его не убедит.
Шаг 2. Оценка рисков
Сердце ISO 27001 — управление рисками информационной безопасности. Составьте реестр активов (данные, системы, люди, подрядчики), определите угрозы и уязвимости, оцените вероятность и влияние. На основе оценки формируется План обработки рисков и перечень применимых мер безопасности из Приложения A (Statement of Applicability).
Шаг 3. Документация и внедрение
Минимальный набор: политика информационной безопасности, методология оценки рисков, SoA, процедуры управления инцидентами, доступами, изменениями, поставщиками, план непрерывности. Но документы — лишь половина дела: меры должны реально работать. Аудитор будет проверять журналы доступов, записи инцидентов, результаты обучения персонала.
Шаг 4. Внутренний аудит и анализ руководством
Перед сертификационным аудитом стандарт требует провести внутренний аудит и анализ системы руководством. Как подготовиться — я подробно описал в чек-листе внутреннего аудита. Найденные несоответствия лучше закрыть до прихода внешнего аудитора — вот самые типичные из них.
Шаг 5. Сертификационный аудит
Stage 1 — проверка документации и готовности; Stage 2 — проверка работы системы на практике. После устранения замечаний орган выдаёт сертификат на 3 года. Дальше — ежегодные надзорные аудиты.
Реалистичные сроки
- Компания до 50 человек: 3–4 месяца до Stage 1;
- 50–200 человек: 4–6 месяцев;
- больше 200 — от 6 месяцев, в зависимости от зрелости процессов.
Читайте также
- Сертификация ISO: полный гид для компаний
- Внутренний аудит: чек-лист подготовки
- Типичные несоответствия на аудите ISO 27001
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию