Потрібен аудит ISO 27001: які документи та політики обов'язкові?
Для успішного проходження аудиту ISO/IEC 27001:2022 недостатньо лише підготувати політики. Аудитор перевіряє, чи впроваджена Система управління інформаційною безпекою (ISMS), чи працюють процеси на практиці та чи є докази їх виконання. Перелік документів залежить від розміру компанії, сфери діяльності та області сертифікації (Scope), однак існує базовий пакет документації, який необхідний майже кожній організації. Основні документи ISMS До обов'язкової документації належать:● Information Security Policy;● Scope ISMS;● Risk Assessment Methodology;● Risk Register;● Risk Treatment Plan;● Statement of Applicability (SoA);● Inventory (Asset Register);● Internal Audit Plan;● Management Review Records;● Corrective Action Register. Саме ці документи підтверджують, що компанія управляє ризиками відповідно до вимог ISO 27001. Політики, які найчастіше перевіряють аудитори Окрім загальної політики інформаційної безпеки, зазвичай необхідно мати: Access Control Policy;Password Policy;Logging and Monitoring Policy;Incident Response Plan;Backup and Restore Policy;Business Continuity Plan (BCP);Disaster Recovery Plan (DRP);Acceptable Use Policy;Cryptography Policy;Supplier Security Policy;Change Management Procedure;Vulnerability Management Procedure. Не всі політики є формально обов'язковими для кожної компанії, але вони часто необхідні для підтвердження впровадження контролів Annex A. Які докази можуть запросити аудитори? Під час аудиту перевіряють не лише документи, а й підтвердження їх виконання, наприклад: ● результати оцінки ризиків;● журнали доступу та логування;● записи про резервне копіювання;● результати тестування відновлення;● звіти про управління вразливостями;● протоколи навчання співробітників;● результати внутрішнього аудиту;● записи Management Review;● журнали реагування на інциденти. Якщо політика існує лише на папері, але компанія не може довести її виконання, аудитор може зафіксувати невідповідність. Компанії найчастіше стикаються з такими проблемами: ● відсутній Statement of Applicability (SoA);● оцінка ризиків не оновлюється;● політики не відповідають фактичним процесам;● не проводяться внутрішні аудити;● відсутні докази навчання персоналу;● не документуються інциденти та коригувальні дії. Перед сертифікаційним аудитом рекомендується провести Gap Assessment, щоб виявити та усунути такі недоліки.