10 типичных несоответствий на аудите ISO 27001 — и как их избежать
У каждого аудитора есть свой «топ» замечаний, повторяющихся из компании в компанию. Вот несоответствия, которые я чаще всего фиксирую на аудитах ISO 27001, — проверьте себя по этому списку до прихода внешнего аудитора.
Документация и риски
- Оценка рисков оторвана от реальности. Реестр рисков скопирован из шаблона и не содержит специфики компании: облачных сервисов, подрядчиков, реальных инцидентов.
- SoA не соответствует внедрённому. В Statement of Applicability мера отмечена как внедрённая, а на практике её нет — прямая дорога к существенному несоответствию.
- Политики никто не читал. Документы существуют, но сотрудники на интервью не могут объяснить базовые правила.
Операционные процессы
- Управление доступами. Учётные записи уволенных сотрудников активны, права не пересматриваются, админ-доступы не ограничены.
- Инциденты не регистрируются. «У нас не было инцидентов» за год — для аудитора это значит, что процесс не работает, а не что всё идеально.
- Резервные копии не тестируются. Бэкапы делаются, но восстановление никто не проверял.
- Изменения без следов. Нет записей о том, кто, когда и почему вносил изменения в критичные системы.
Люди и поставщики
- Обучение разовое. Тренинг по безопасности провели один раз при внедрении — стандарт ожидает регулярности.
- Поставщики вне контроля. Нет оценки критичных подрядчиков и требований безопасности в договорах.
- Внутренний аудит формальный. Проведён наспех без реальных доказательств — см. мой чек-лист внутреннего аудита.
Что делать с этим списком
Пройдитесь по каждому пункту за месяц до аудита — этого времени достаточно, чтобы закрыть большинство пробелов. Если вы ещё на этапе подготовки, начните с пошагового плана сертификации ISO 27001.
Читайте также
- Внутренний аудит: чек-лист подготовки
- ISO 27001: пошаговый путь к сертификату
- Сертификация ISO: полный гид
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию