Планировщик сертификации / ISO 27001

Как получить сертификат ISO 27001?

Система менеджмента информационной безопасности: оценка рисков, меры обеспечения ИБ из Приложения A и положение о применимости (SoA). Ответьте на вопросы — и мы определим этапы, сроки и документы, которые нужно подготовить именно Вашему предприятию, с обоснованием.

4–9 месяцевтипичный срок подготовки 114документов в библиотеке 7этап

Ваша персональная дорожная карта

Бесплатно · без регистрации · около 2 минут

Опишите в нескольких предложениях Ваши основные продукты и услуги, клиентов и то, как Вы работаете.
Напр., металлообработка, разработка ПО, логистика, производство пищевой продукции, консалтинг
Офис, завод, склад, строительная площадка — все адреса, которые войдут в область сертификации.
Орган по аккредитации и законодательные требования различаются в зависимости от страны.
Разрабатываете ли Вы программное обеспечение? От этого зависят меры безопасной разработки из Приложения A 8.25–8.31.

Ваши ответы обрабатываются ИИ исключительно для подготовки Вашей дорожной карты.

Этапы сертификации по ISO 27001

  1. Область применения и gap-анализОпределите область сертификации, площадки и расхождения между Вашей текущей практикой и требованиями стандарта.
  2. Лидерство, политика и целиОбязательства высшего руководства, политика, роли и измеримые цели.
  3. Риски и анализы, специфичные для стандартаРиски и возможности; в зависимости от стандарта — экологические аспекты, риски информационной безопасности или анализ воздействия на бизнес.
  4. ДокументацияГотовьте, утверждайте и публикуйте процедуры, инструкции, формы и перечни, адаптированные к Вашему предприятию.
  5. Внедрение и записиЭксплуатируйте систему и накапливайте записи: обучение, калибровка, поставщики, корректирующие действия и т. п.
  6. Внутренний аудит и анализ со стороны руководстваПроведите внутренний аудит системы, закройте наблюдения и проведите анализ со стороны руководства.
  7. Сертификационный аудитАудит 1-го этапа (документация) и аудит 2-го этапа (внедрение) аккредитованным органом, затем выдача сертификата.

Документы, необходимые для ISO 27001

Обязательный набор из библиотеки KaliteGO. Каждый документ формируется в формате docx/xlsx с уже заполненными данными Вашей компании.

  • DD.1Документ о контексте организации
  • DD.2Документ об области применения и границах
  • DD.3Документ по формированию процессов ИСМ
  • DD.4Документ по лидерству
  • DD.5Документ по управлению ресурсами обеспечения
  • FR.1Форма анализа контекста (внутренние и внешние факторы)
  • FR.10Форма декларирования и утверждения остаточного риска.
  • FR.11Форма закрепления имущества за сотрудником
  • FR.12Форма запроса на доступ через VPN
  • FR.13Акт уничтожения
  • FR.14Протокол учёта выноса активов за пределы организации
  • FR.15Форма учёта выведенных из использования и уничтоженных активов
  • FR.16Таблица прав доступа и использования.
  • FR.17Форма учёта оборудования, выносимого за пределы организации
  • FR.18Форма учёта технического обслуживания
  • FR.19Форма уведомления о нарушении безопасности данных.
  • FR.2Форма взаимодействия процессов.
  • FR.20Форма результатов расследования нарушения безопасности данных
  • FR.21Форма «Группа обеспечения непрерывности бизнеса и её обязанности»
  • FR.23Форма учёта входа и выхода на площадке.
  • FR.24Анкета соискателя
  • FR.25Форма проверки рекомендаций
  • FR.3Форма внутренней коммуникации
  • FR.30Форма учёта участия в обучении и его оценки
  • FR.32Форма протокола фиксации инцидента, ситуации или нарушения
  • FR.35Форма уведомления о предупреждении
  • FR.36Форма протокола решения дисциплинарной комиссии
  • FR.4Форма протокола совещания
  • FR.5Отчёт о внутреннем аудите
  • FR.6Форма отслеживания целей и задач
  • FR.7Форма запроса и отслеживания изменений
  • FR.8Форма корректирующего действия
  • FR.9Форма мониторинга и отслеживания результатов деятельности.
  • GT.EK.1Обязанности руководства в СМИБ
  • GT.EK.2Обязанности команды СМИБ
  • GT.EK.3Обязанности руководителей и начальников в СМИБ
  • GT.EK.4Обязанности персонала в рамках СМИБ
  • LS.1Перечень действующих документов и отслеживания редакций
  • LS.10Контрольный перечень вопросов внутреннего аудита — ИТ
  • LS.11Перечень мониторинга и оценки поставщиков.
  • LS.12Журнал учёта нарушений безопасности данных
  • LS.13Реестр активов
  • LS.14Перечень законодательных и других требований
  • LS.15Перечень учёта неисправностей и технического обслуживания
  • LS.2Перечень заинтересованных сторон и анализ их потребностей.
  • LS.3Перечень документов внешнего происхождения
  • LS.4Перечень планирования и отслеживания возможностей
  • LS.5Перечень внешних коммуникаций
  • LS.6Перечень внутренних коммуникаций
  • LS.7Перечень отслеживания КД
  • LS.8Журнал отслеживания улучшений
  • LS.9Перечень контактов со специализированными группами по интересам
  • PL.1План внутреннего аудита
  • PL.3План анализа рисков СМИБ..
  • PL.4План резервного копирования
  • PL.5План мониторинга производительности ИТ-активов
  • PL.6План анализа воздействия на непрерывность бизнеса
  • PL.7План учений по обеспечению непрерывности бизнеса
  • PL.8План анализа, оценки и обработки рисков — ИСМ
  • PO.1Политика удалённого доступа при дистанционной работе
  • PO.10Политика резервного копирования
  • PO.11Политика передачи информации
  • PO.12Политика управления криптографией
  • PO.13Политика защиты от вредоносного программного обеспечения
  • PO.14Политика управления мощностями
  • PO.15Политика управления техническими уязвимостями
  • PO.16Политика регистрации событий (ведения журналов)
  • PO.17Политика настройки и использования пользовательских оконечных устройств
  • PO.18Политика конфиденциальности и защиты персонально идентифицируемой информации
  • PO.19Политика мониторинга
  • PO.2Политика управления активами
  • PO.20Политика управления облачными сервисами
  • PO.21Политика управления тестовой информацией
  • PO.22Политика аналитики угроз
  • PO.23Политика удаления информации и маскирования данных
  • PO.3Политика классификации и маркировки информационных активов
  • PO.34Политика информационной безопасности
  • PO.4Политика допустимого использования информации и активов
  • PO.5Политика управления конфигурациями
  • PO.6Политика использования мобильных устройств
  • PO.7Политика «чистого стола» и «чистого экрана»
  • PO.8Политика управления идентификацией и безопасности паролей
  • PO.9Политика сетевой безопасности
  • PR.1Процедура управления документированной информацией и записями
  • PR.10Процедура закупок
  • PR.11Процедура физического контроля и безопасности
  • PR.12Процедура технического обслуживания
  • PR.13Процедура управления персоналом
  • PR.14Процедура управления обучением и осведомлённостью
  • PR.16Процедура эксплуатации ИБ и безопасной разработки
  • PR.17Процедура управления инцидентами информационной безопасности
  • PR.18Процедура обеспечения информационной безопасности при непрерывности бизнеса
  • PR.19Процедура защиты носителей информации и переносимой информации
  • PR.2Процедура управления рисками и возможностями
  • PR.20Процедура управления доступом
  • PR.21Процедура соблюдения прав интеллектуальной собственности, законодательных требований и контроля
  • PR.22Процедура приобретения и разработки систем
  • PR.23Процедура обеспечения безопасности оборудования
  • PR.24Процедура разработки программного обеспечения
  • PR.3Процедура управления изменениями
  • PR.4Процедура управления коммуникацией
  • PR.6Процедура внутреннего аудита
  • PR.7Процедура анализа со стороны руководства.
  • PR.8Процедура по улучшению, несоответствиям и корректирующим действиям
  • PR.9Процедура управления целями, задачами и мониторингом результатов деятельности
  • SOA- Положение о применимости - ISO 27001 2022
  • SOZ.1Соглашение о конфиденциальности
  • TL.1Инструкция по оформлению и кодированию документов.
  • TL.2Рабочая инструкция по оценке поставщиков
  • TL.3Рабочая инструкция по уничтожению активов и оборудования
  • TL.4Рабочая инструкция о правилах пользования интернетом
  • TL.5Рабочая инструкция по безопасности серверной
  • TL.6Рабочая инструкция по действиям в чрезвычайных ситуациях, управлению кризисами и восстановлению деятельности
  • ŞM.01Организационная схема

Часто задаваемые вопросы

Сколько времени занимает получение сертификата ISO 27001?

Для большинства МСП — 4–9 месяцев. Срок зависит от численности персонала, количества площадок и уже существующих у Вас практик. Система должна проработать достаточно долго, чтобы накопились записи (обычно 2–3 месяца); затем следуют внутренний аудит, анализ со стороны руководства и аудиты 1-го и 2-го этапов, проводимые органом по сертификации.

Какие документы нужны для ISO 27001?

Стандарт прямо требует определённую документированную информацию: область применения, политику, цели, процедуры и записи. В библиотеке KaliteGO для ISO 27001 есть 114 шаблонов документов; планировщик объяснит, какие из них нужны Вашему предприятию и почему.

Выдаёт ли сертификат KaliteGO?

Нет. Сертификат по результатам аудита выдаёт аккредитованный орган по сертификации. KaliteGO готовит Вас к аудиту: документы, записи, внутренний аудит и анализ со стороны руководства.

Можно ли подготовиться без консультанта?

Да. Большинство малых и средних предприятий могут подготовиться с помощью пошаговой дорожной карты и готовых шаблонов. Консультанты также используют KaliteGO для работы с несколькими клиентами.