Назад

ISO 27001: покроковий шлях до сертифіката за 4–6 місяців

ISO 27001 — найзапитуваніший стандарт серед українських ІТ-компаній, і не випадково: саме його найчастіше вимагають західні enterprise-клієнти. У цій статті я покроково розбираю шлях до сертифіката — так, як він виглядає в реальних проєктах, а не в теорії.

Крок 1. Визначте межі системи

Перше рішення — що саме сертифікуємо: усю компанію чи окремий напрям (наприклад, розробку для зовнішніх клієнтів). Вузька область сертифікації здешевлює проєкт, але якщо клієнт працює з підрозділом поза межами області — сертифікат його не переконає.

Крок 2. Оцінка ризиків

Серце ISO 27001 — управління ризиками інформаційної безпеки. Складіть реєстр активів (дані, системи, люди, підрядники), визначте загрози й вразливості, оцініть імовірність та вплив. На основі оцінки формується План обробки ризиків і перелік застосовних заходів безпеки з Додатка A (Statement of Applicability).

Крок 3. Документація та впровадження

Мінімальний набір: політика інформаційної безпеки, методологія оцінки ризиків, SoA, процедури управління інцидентами, доступами, змінами, постачальниками, план безперервності. Але документи — лише половина справи: заходи мають реально працювати. Аудитор перевірятиме журнали доступів, записи інцидентів, результати навчання персоналу.

Крок 4. Внутрішній аудит і аналіз керівництвом

Перед сертифікаційним аудитом стандарт вимагає провести внутрішній аудит і аналіз системи керівництвом. Як підготуватися — я докладно описав у чек-листі внутрішнього аудиту. Знайдені невідповідності краще закрити до приходу зовнішнього аудитора — ось найтиповіші з них.

Крок 5. Сертифікаційний аудит

Stage 1 — перевірка документації та готовності; Stage 2 — перевірка роботи системи на практиці. Після усунення зауважень орган видає сертифікат на 3 роки. Далі — щорічні наглядові аудити.

Реалістичні терміни

  • Компанія до 50 людей: 3–4 місяці до Stage 1;
  • 50–200 людей: 4–6 місяців;
  • понад 200 — від 6 місяців, залежно від зрілості процесів.

Читайте також


Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію