ISO/IEC 27001
Что такое ISO/IEC 27001?
ISO/IEC 27001Международный стандарт, устанавливающий требования к системе менеджмента информационной безопасности (СМИБ), по которому организации могут пройти официальную сертификацию.
ISO/IEC 27001 — ведущий международный стандарт по управлению информационной безопасностью, совместно публикуемый ISO и IEC. Действующая редакция 2022 года определяет требования к созданию, функционированию, мониторингу и непрерывному улучшению системы менеджмента информационной безопасности (СМИБ) на основе оценки рисков, заявления о применимости и периодического анализа со стороны руководства. Разделы системы менеджмента (4–10) обязательны; Приложение A содержит 93 эталонные меры контроля, согласованные с ISO/IEC 27002 (против 114 в редакции 2013 года), теперь сгруппированные в четыре темы: организационные (37), связанные с людьми (8), физические (14) и технологические (34).
Заметное недавнее изменение — Поправка 1:2024 (опубликована в феврале 2024 года), добавившая учёт изменения климата в разделы 4.1 и 4.2: организации теперь должны определять, является ли изменение климата значимым вопросом для СМИБ и есть ли у заинтересованных сторон климатические требования. Новых мер Приложения A не вводилось.
Сертификацию выдаёт аккредитованный сторонний орган, а не сама ISO, после аудита Этапа 1 (документация) и Этапа 2 (внедрение), с ежегодными надзорными аудитами и повторной сертификацией каждые три года. Она отличается от американского аттестования SOC 2: 27001 подтверждает, что система менеджмента существует и работает, тогда как SOC 2 отчитывается об эффективности мер контроля относительно Trust Services Criteria. Сертификация часто требуется в B2B-контрактах, госзакупках и проверке цепочек поставок.
flowchart TD A[Определить область и контекст СМИБ] --> B[Оценка и обработка рисков] B --> C[Выбрать меры Приложения A] C --> D[Заявление о применимости] D --> E[Внедрить и эксплуатировать меры] E --> F[Внутренний аудит + анализ руководством] F --> G[Сертификационный аудит Этап 1 и 2] G --> H[Сертификат выдан - цикл 3 года] H --> I[Ежегодные надзорные аудиты] I --> F
● Примеры
- 01
SaaS-провайдер получает сертификат ISO/IEC 27001 для заключения корпоративных контрактов в Европе.
- 02
Банк применяет СМИБ для управления регуляторными и операционными рисками.
● Частые вопросы
Что такое ISO/IEC 27001?
Международный стандарт, устанавливающий требования к системе менеджмента информационной безопасности (СМИБ), по которому организации могут пройти официальную сертификацию. Относится к категории Соответствие и стандарты в кибербезопасности.
Что означает ISO/IEC 27001?
Международный стандарт, устанавливающий требования к системе менеджмента информационной безопасности (СМИБ), по которому организации могут пройти официальную сертификацию.
Как защититься от ISO/IEC 27001?
Защита от ISO/IEC 27001 обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия ISO/IEC 27001?
Распространённые альтернативные названия: ISO 27001, 27001.