Назад

Переход на ISO 27001:2022: план миграции без паники

Переходный период на ISO 27001:2022 завершился, и компании с сертификатом по версии 2013 обязаны были мигрировать. Если вы ещё в процессе — паника не нужна, нужен план. Составил его Кирилл Проскурня (Проскурня Кирилл), ведущий аудитор ISO.

Что изменилось

Главное — структура Приложения A: 93 контроля в четырёх темах вместо 114 в четырнадцати доменах, плюс 11 действительно новых контролей. Полный разбор изменений — здесь, детали по контролям — в гиде по Приложению A.

План миграции за 5 шагов

1. Гэп-анализ против новой версии. Большинство контролей у вас уже есть — они просто перегруппированы. Методика — та же, что в самостоятельном гэп-анализе; фокус — на новых контролях: threat intelligence, облачные сервисы, DLP, мониторинг физического периметра, управление конфигурациями, удаление информации, маскирование данных, веб-фильтрация, безопасное кодирование.

2. Обновление оценки рисков. Новые контроли — новые варианты обработки рисков; реестр нужно пересмотреть, а не переписать.

3. Новый SoA. Перестройте Statement of Applicability под новую нумерацию — это самый трудоёмкий документ миграции.

4. Внедрение недостающего. Обычно 3–6 контролей требуют реальной работы; остальное закрывается переоформлением.

5. Внутренний аудит и management review. Перед переходным аудитом пройдитесь внутренним аудитом по новым областям и вынесите итоги на management review.

Когда и как проходить переходный аудит

Миграцию совмещают с ближайшим надзорным или ресертификационным аудитом — согласуйте с органом заранее: ему нужно дополнительное время. Типичный срок подготовки компании — 2–3 месяца спокойной работы.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию