Stage 1 і Stage 2 аудиту ISO 27001: у чому різниця і як підготуватися
Сертифікаційний аудит ISO 27001 складається з двох етапів, і компанії регулярно плутають їх призначення. Через це на Stage 1 приносять зайве, а до Stage 2 не готують головного. Розкладаю по поличках — з позиції аудитора, який проводить обидва етапи.
Stage 1: перевірка готовності
Мета першого етапу — зрозуміти, чи готова система до повного аудиту. Аудитор перевіряє: область сертифікації та її межі, обовʼязкову документацію (політика ІБ, оцінка ризиків, SoA), чи проведені внутрішній аудит і аналіз керівництвом, чи зрозумілий контекст організації. Результат — звіт із зонами уваги: що треба закрити до Stage 2.
Типова помилка: сприймати Stage 1 як формальність. Якщо оцінка ризиків сира, а SoA складена абияк — Stage 2 перенесуть, і це втрачені тижні.
Stage 2: перевірка функціонування
Другий етап — перевірка того, що система реально працює. Аудитор іде по процесах і заходах безпеки: доступи, інциденти, зміни, постачальники, навчання, резервне копіювання, моніторинг. Основа — обʼєктивні докази: записи, логи, інтервʼю з виконавцями.
Скільки часу між етапами
Зазвичай 2–6 тижнів: достатньо, щоб закрити зауваження Stage 1, але не так довго, щоб висновки застаріли. Обидва етапи для ІТ-компаній часто проходять дистанційно.
Як підготуватися ефективно
- До Stage 1 — впорядкуйте документацію і проведіть внутрішній аудит;
- до Stage 2 — прожените систему «в бою» хоча б 2–3 місяці, щоб накопичилися записи;
- перевірте себе списком типових невідповідностей.
Читайте також
- Як проходить аудит ISO: погляд зсередини
- Statement of Applicability: як скласти
- ISO 27001: покроковий шлях
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію