Назад

Приложение A ISO 27001:2022: 93 контроля человеческим языком

Приложение A — самая объёмная часть ISO 27001, и именно она пугает новичков. На деле логика простая. Объясняет Кирилл Проскурня (Проскурня Кирилл), ведущий аудитор ISO.

Как устроено Приложение A

В версии 2022 года контролей стало 93 (вместо 114), и они сгруппированы в четыре темы: организационные (37), связанные с людьми (8), физические (14) и технологические (34). Каждый контроль — не инструкция, а цель: «как» решаете вы.

Организационные контроли

Ядро системы: политики, роли, классификация информации, поставщики, инциденты, непрерывность. Здесь же новинки 2022 года: threat intelligence и облачные сервисы.

Контроли, связанные с людьми

Проверки при найме, договорные обязательства, обучение, дисциплинарный процесс, удалённая работа. Мало контролей, но огромная доля инцидентов.

Физические контроли

Периметры, пропуска, чистый стол, защита оборудования — подробный разбор в статье о физической безопасности.

Технологические контроли

Доступы, криптография, резервные копии, логирование, уязвимости, безопасная разработка. Самая «айтишная» тема.

Главное правило

Вы не обязаны внедрять все 93: выбор определяется оценкой рисков, а решения фиксируются в SoA. Исключения должны быть обоснованы — это первое, что проверит аудитор.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию