Назад

10 типичных несоответствий на аудите ISO 27001 — и как их избежать

У каждого аудитора есть свой «топ» замечаний, повторяющихся из компании в компанию. Вот несоответствия, которые я чаще всего фиксирую на аудитах ISO 27001, — проверьте себя по этому списку до прихода внешнего аудитора.

Документация и риски

  1. Оценка рисков оторвана от реальности. Реестр рисков скопирован из шаблона и не содержит специфики компании: облачных сервисов, подрядчиков, реальных инцидентов.
  2. SoA не соответствует внедрённому. В Statement of Applicability мера отмечена как внедрённая, а на практике её нет — прямая дорога к существенному несоответствию.
  3. Политики никто не читал. Документы существуют, но сотрудники на интервью не могут объяснить базовые правила.

Операционные процессы

  1. Управление доступами. Учётные записи уволенных сотрудников активны, права не пересматриваются, админ-доступы не ограничены.
  2. Инциденты не регистрируются. «У нас не было инцидентов» за год — для аудитора это значит, что процесс не работает, а не что всё идеально.
  3. Резервные копии не тестируются. Бэкапы делаются, но восстановление никто не проверял.
  4. Изменения без следов. Нет записей о том, кто, когда и почему вносил изменения в критичные системы.

Люди и поставщики

  1. Обучение разовое. Тренинг по безопасности провели один раз при внедрении — стандарт ожидает регулярности.
  2. Поставщики вне контроля. Нет оценки критичных подрядчиков и требований безопасности в договорах.
  3. Внутренний аудит формальный. Проведён наспех без реальных доказательств — см. мой чек-лист внутреннего аудита.

Что делать с этим списком

Пройдитесь по каждому пункту за месяц до аудита — этого времени достаточно, чтобы закрыть большинство пробелов. Если вы ещё на этапе подготовки, начните с пошагового плана сертификации ISO 27001.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию