Планировщик сертификации / ISO 27001
Как получить сертификат ISO 27001?
Система менеджмента информационной безопасности: оценка рисков, меры обеспечения ИБ из Приложения A и положение о применимости (SoA). Ответьте на вопросы — и мы определим этапы, сроки и документы, которые нужно подготовить именно Вашему предприятию, с обоснованием.
Этапы сертификации по ISO 27001
- Область применения и gap-анализОпределите область сертификации, площадки и расхождения между Вашей текущей практикой и требованиями стандарта.
- Лидерство, политика и целиОбязательства высшего руководства, политика, роли и измеримые цели.
- Риски и анализы, специфичные для стандартаРиски и возможности; в зависимости от стандарта — экологические аспекты, риски информационной безопасности или анализ воздействия на бизнес.
- ДокументацияГотовьте, утверждайте и публикуйте процедуры, инструкции, формы и перечни, адаптированные к Вашему предприятию.
- Внедрение и записиЭксплуатируйте систему и накапливайте записи: обучение, калибровка, поставщики, корректирующие действия и т. п.
- Внутренний аудит и анализ со стороны руководстваПроведите внутренний аудит системы, закройте наблюдения и проведите анализ со стороны руководства.
- Сертификационный аудитАудит 1-го этапа (документация) и аудит 2-го этапа (внедрение) аккредитованным органом, затем выдача сертификата.
Документы, необходимые для ISO 27001
Обязательный набор из библиотеки KaliteGO. Каждый документ формируется в формате docx/xlsx с уже заполненными данными Вашей компании.
DD.1Документ о контексте организацииDD.2Документ об области применения и границахDD.3Документ по формированию процессов ИСМDD.4Документ по лидерствуDD.5Документ по управлению ресурсами обеспеченияFR.1Форма анализа контекста (внутренние и внешние факторы)FR.10Форма декларирования и утверждения остаточного риска.FR.11Форма закрепления имущества за сотрудникомFR.12Форма запроса на доступ через VPNFR.13Акт уничтоженияFR.14Протокол учёта выноса активов за пределы организацииFR.15Форма учёта выведенных из использования и уничтоженных активовFR.16Таблица прав доступа и использования.FR.17Форма учёта оборудования, выносимого за пределы организацииFR.18Форма учёта технического обслуживанияFR.19Форма уведомления о нарушении безопасности данных.FR.2Форма взаимодействия процессов.FR.20Форма результатов расследования нарушения безопасности данныхFR.21Форма «Группа обеспечения непрерывности бизнеса и её обязанности»FR.23Форма учёта входа и выхода на площадке.FR.24Анкета соискателяFR.25Форма проверки рекомендацийFR.3Форма внутренней коммуникацииFR.30Форма учёта участия в обучении и его оценкиFR.32Форма протокола фиксации инцидента, ситуации или нарушенияFR.35Форма уведомления о предупрежденииFR.36Форма протокола решения дисциплинарной комиссииFR.4Форма протокола совещанияFR.5Отчёт о внутреннем аудитеFR.6Форма отслеживания целей и задачFR.7Форма запроса и отслеживания измененийFR.8Форма корректирующего действияFR.9Форма мониторинга и отслеживания результатов деятельности.GT.EK.1Обязанности руководства в СМИБGT.EK.2Обязанности команды СМИБGT.EK.3Обязанности руководителей и начальников в СМИБGT.EK.4Обязанности персонала в рамках СМИБLS.1Перечень действующих документов и отслеживания редакцийLS.10Контрольный перечень вопросов внутреннего аудита — ИТLS.11Перечень мониторинга и оценки поставщиков.LS.12Журнал учёта нарушений безопасности данныхLS.13Реестр активовLS.14Перечень законодательных и других требованийLS.15Перечень учёта неисправностей и технического обслуживанияLS.2Перечень заинтересованных сторон и анализ их потребностей.LS.3Перечень документов внешнего происхожденияLS.4Перечень планирования и отслеживания возможностейLS.5Перечень внешних коммуникацийLS.6Перечень внутренних коммуникацийLS.7Перечень отслеживания КДLS.8Журнал отслеживания улучшенийLS.9Перечень контактов со специализированными группами по интересамPL.1План внутреннего аудитаPL.3План анализа рисков СМИБ..PL.4План резервного копированияPL.5План мониторинга производительности ИТ-активовPL.6План анализа воздействия на непрерывность бизнесаPL.7План учений по обеспечению непрерывности бизнесаPL.8План анализа, оценки и обработки рисков — ИСМPO.1Политика удалённого доступа при дистанционной работеPO.10Политика резервного копированияPO.11Политика передачи информацииPO.12Политика управления криптографиейPO.13Политика защиты от вредоносного программного обеспеченияPO.14Политика управления мощностямиPO.15Политика управления техническими уязвимостямиPO.16Политика регистрации событий (ведения журналов)PO.17Политика настройки и использования пользовательских оконечных устройствPO.18Политика конфиденциальности и защиты персонально идентифицируемой информацииPO.19Политика мониторингаPO.2Политика управления активамиPO.20Политика управления облачными сервисамиPO.21Политика управления тестовой информациейPO.22Политика аналитики угрозPO.23Политика удаления информации и маскирования данныхPO.3Политика классификации и маркировки информационных активовPO.34Политика информационной безопасностиPO.4Политика допустимого использования информации и активовPO.5Политика управления конфигурациямиPO.6Политика использования мобильных устройствPO.7Политика «чистого стола» и «чистого экрана»PO.8Политика управления идентификацией и безопасности паролейPO.9Политика сетевой безопасностиPR.1Процедура управления документированной информацией и записямиPR.10Процедура закупокPR.11Процедура физического контроля и безопасностиPR.12Процедура технического обслуживанияPR.13Процедура управления персоналомPR.14Процедура управления обучением и осведомлённостьюPR.16Процедура эксплуатации ИБ и безопасной разработкиPR.17Процедура управления инцидентами информационной безопасностиPR.18Процедура обеспечения информационной безопасности при непрерывности бизнесаPR.19Процедура защиты носителей информации и переносимой информацииPR.2Процедура управления рисками и возможностямиPR.20Процедура управления доступомPR.21Процедура соблюдения прав интеллектуальной собственности, законодательных требований и контроляPR.22Процедура приобретения и разработки системPR.23Процедура обеспечения безопасности оборудованияPR.24Процедура разработки программного обеспеченияPR.3Процедура управления изменениямиPR.4Процедура управления коммуникациейPR.6Процедура внутреннего аудитаPR.7Процедура анализа со стороны руководства.PR.8Процедура по улучшению, несоответствиям и корректирующим действиямPR.9Процедура управления целями, задачами и мониторингом результатов деятельностиSOA- Положение о применимости - ISO 27001 2022SOZ.1Соглашение о конфиденциальностиTL.1Инструкция по оформлению и кодированию документов.TL.2Рабочая инструкция по оценке поставщиковTL.3Рабочая инструкция по уничтожению активов и оборудованияTL.4Рабочая инструкция о правилах пользования интернетомTL.5Рабочая инструкция по безопасности сервернойTL.6Рабочая инструкция по действиям в чрезвычайных ситуациях, управлению кризисами и восстановлению деятельностиŞM.01Организационная схема
Часто задаваемые вопросы
Сколько времени занимает получение сертификата ISO 27001?
Для большинства МСП — 4–9 месяцев. Срок зависит от численности персонала, количества площадок и уже существующих у Вас практик. Система должна проработать достаточно долго, чтобы накопились записи (обычно 2–3 месяца); затем следуют внутренний аудит, анализ со стороны руководства и аудиты 1-го и 2-го этапов, проводимые органом по сертификации.
Какие документы нужны для ISO 27001?
Стандарт прямо требует определённую документированную информацию: область применения, политику, цели, процедуры и записи. В библиотеке KaliteGO для ISO 27001 есть 114 шаблонов документов; планировщик объяснит, какие из них нужны Вашему предприятию и почему.
Выдаёт ли сертификат KaliteGO?
Нет. Сертификат по результатам аудита выдаёт аккредитованный орган по сертификации. KaliteGO готовит Вас к аудиту: документы, записи, внутренний аудит и анализ со стороны руководства.
Можно ли подготовиться без консультанта?
Да. Большинство малых и средних предприятий могут подготовиться с помощью пошаговой дорожной карты и готовых шаблонов. Консультанты также используют KaliteGO для работы с несколькими клиентами.