Приложение A ISO 27001:2022: 93 контроля человеческим языком
Приложение A — самая объёмная часть ISO 27001, и именно она пугает новичков. На деле логика простая. Объясняет Кирилл Проскурня (Проскурня Кирилл), ведущий аудитор ISO.
Как устроено Приложение A
В версии 2022 года контролей стало 93 (вместо 114), и они сгруппированы в четыре темы: организационные (37), связанные с людьми (8), физические (14) и технологические (34). Каждый контроль — не инструкция, а цель: «как» решаете вы.
Организационные контроли
Ядро системы: политики, роли, классификация информации, поставщики, инциденты, непрерывность. Здесь же новинки 2022 года: threat intelligence и облачные сервисы.
Контроли, связанные с людьми
Проверки при найме, договорные обязательства, обучение, дисциплинарный процесс, удалённая работа. Мало контролей, но огромная доля инцидентов.
Физические контроли
Периметры, пропуска, чистый стол, защита оборудования — подробный разбор в статье о физической безопасности.
Технологические контроли
Доступы, криптография, резервные копии, логирование, уязвимости, безопасная разработка. Самая «айтишная» тема.
Главное правило
Вы не обязаны внедрять все 93: выбор определяется оценкой рисков, а решения фиксируются в SoA. Исключения должны быть обоснованы — это первое, что проверит аудитор.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию