Stage 1 и Stage 2 аудита ISO 27001: в чём разница и как подготовиться
Сертификационный аудит ISO 27001 состоит из двух этапов, и компании регулярно путают их назначение. Из-за этого на Stage 1 приносят лишнее, а к Stage 2 не готовят главного. Раскладываю по полочкам — с позиции аудитора, который проводит оба этапа.
Stage 1: проверка готовности
Цель первого этапа — понять, готова ли система к полному аудиту. Аудитор проверяет: область сертификации и её границы, обязательную документацию (политика ИБ, оценка рисков, SoA), проведены ли внутренний аудит и анализ руководством, понятен ли контекст организации. Результат — отчёт с зонами внимания: что нужно закрыть до Stage 2.
Типичная ошибка: воспринимать Stage 1 как формальность. Если оценка рисков сырая, а SoA составлена кое-как — Stage 2 перенесут, и это потерянные недели.
Stage 2: проверка функционирования
Второй этап — проверка того, что система реально работает. Аудитор идёт по процессам и мерам безопасности: доступы, инциденты, изменения, поставщики, обучение, резервное копирование, мониторинг. Основа — объективные доказательства: записи, логи, интервью с исполнителями.
Сколько времени между этапами
Обычно 2–6 недель: достаточно, чтобы закрыть замечания Stage 1, но не так долго, чтобы выводы устарели. Оба этапа для ИТ-компаний часто проходят дистанционно.
Как подготовиться эффективно
- К Stage 1 — приведите в порядок документацию и проведите внутренний аудит;
- к Stage 2 — прогоните систему «в бою» хотя бы 2–3 месяца, чтобы накопились записи;
- проверьте себя списком типичных несоответствий.
Читайте также
- Как проходит аудит ISO: взгляд изнутри
- Statement of Applicability: как составить
- ISO 27001: пошаговый путь
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию