Назад

Документація СУІБ: мінімально необхідний набір для ISO 27001

«Нам сказали, що потрібно 70 документів». Ні. Стандарт вимагає значно менше, ніж прийнято думати, — а все зайве потім доводиться підтримувати роками. Ось чесний мінімум, який я як аудитор очікую побачити.

Обовʼязкові документи за стандартом

  • Область СУІБ (scope);
  • політика інформаційної безпеки (як її писати);
  • методологія та результати оцінки ризиків, план обробки ризиків;
  • Statement of Applicability;
  • цілі ІБ;
  • докази компетентності (записи про навчання);
  • результати моніторингу та вимірювань;
  • програма і звіти внутрішніх аудитів;
  • результати аналізу керівництвом;
  • реєстр невідповідностей і коригувальних дій.

Що додається здоровим глуздом

Кілька операційних політик, без яких заходи безпеки не працюють: управління доступами, віддалена робота і пристрої, резервне копіювання, реагування на інциденти, робота з постачальниками. Це не «папери для аудитора» — це правила, за якими реально живе команда.

Принципи, які економлять роки

  • Один документ — одна мета. Не пишіть «поліси-монстри» на 30 сторінок;
  • документи там, де працюють люди: вікі замість папок із PDF;
  • власник і дата перегляду в кожного документа;
  • версійність автоматична — історія змін вікі цілком задовольняє аудитора.

Головний тест

Якщо документ ніхто не відкривав пів року і його зникнення ніхто б не помітив — він не потрібен. Система з 15 живих документів сильніша за 70 мертвих: це я повторюю в кожному розборі міфів про ISO.

Читайте також


Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію