Jump to content

ИСО/МЭК 27001

ISO/IEC 27001 — международный стандарт управления информационной безопасностью . Первоначально стандарт был опубликован совместно Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC) в 2005 году. [1] пересмотрено в 2013 году, [2] и снова совсем недавно в 2022 году. [3] Существует также множество признанных национальных вариантов стандарта. В нем подробно описаны требования к созданию, внедрению, поддержанию и постоянному совершенствованию системы управления информационной безопасностью (СУИБ), цель которой — помочь организациям сделать информационные активы, которыми они владеют, более безопасными. [4] Организации, соответствующие требованиям стандарта, могут пройти сертификацию в аккредитованном органе по сертификации после успешного завершения аудита . SWOT -анализ процесса сертификации ISO/IEC 27001 был проведен в 2020 году. [5]

Как работает стандарт [ править ]

Большинство организаций имеют ряд средств контроля информационной безопасности . Однако без системы управления информационной безопасностью (СУИБ) средства контроля имеют тенденцию быть несколько дезорганизованными и разрозненными, поскольку зачастую реализуются как точечные решения для конкретных ситуаций или просто как условность. Действующие меры безопасности обычно касаются определенных аспектов информационных технологий (ИТ) или безопасности данных ; в результате чего информационные активы, не относящиеся к ИТ (такие как документы и собственные знания), в целом становятся менее защищенными. Более того, планирование непрерывности бизнеса и физическая безопасность могут управляться совершенно независимо от ИТ или информационной безопасности, в то время как практика управления персоналом может мало учитывать необходимость определения и распределения ролей и обязанностей в области информационной безопасности во всей организации.

ISO/IEC 27001 требует, чтобы руководство:

  • Систематически изучать риски информационной безопасности организации, принимая во внимание угрозы, уязвимости и воздействия;
  • Разработать и внедрить последовательный и комплексный набор средств контроля информационной безопасности и/или других форм обработки рисков (таких как предотвращение рисков или передача рисков) для устранения тех рисков, которые считаются неприемлемыми; и
  • Внедрите всеобъемлющий процесс управления, чтобы гарантировать, что средства управления информационной безопасностью продолжают удовлетворять потребности организации в информационной безопасности на постоянной основе.

Какие средства контроля будут тестироваться в рамках сертификации по ISO/IEC 27001, зависит от аудитора по сертификации. Это может включать в себя любые средства контроля, которые, по мнению организации, входят в сферу действия СМИБ, и это тестирование может быть любой глубины и масштаба по оценке аудитора, необходимого для проверки того, что средства контроля внедрены и работают эффективно.

Руководство определяет область действия СМИБ для целей сертификации и может ограничить ее, скажем, одним подразделением или местоположением. Сертификат ISO/IEC 27001 не обязательно означает, что остальная часть организации, за пределами рассматриваемой области, имеет адекватный подход к управлению информационной безопасностью.

Другие стандарты семейства стандартов ISO/IEC 27000 предоставляют дополнительные рекомендации по определенным аспектам проектирования, внедрения и эксплуатации СМИБ, например, по управлению рисками информационной безопасности ( ISO/IEC 27005 ).

История ISO/IEC 27001 [ править ]

BS 7799 был стандартом, первоначально опубликованным BSI Group. [6] (DTI) правительства Великобритании в 1995 году. Он был написан Министерством торговли и промышленности и состоял из нескольких частей.

Первая часть, содержащая лучшие практики управления информационной безопасностью, была пересмотрена в 1998 году; после длительного обсуждения в мировых органах по стандартизации он был в конечном итоге принят ISO как ISO/IEC 17799, «Информационные технологии. Свод правил управления информационной безопасностью». в 2000 году. Затем в июне 2005 года стандарт ISO/IEC 17799 был пересмотрен и окончательно включен в серию стандартов ISO 27000 как ISO/IEC 27002 в июле 2007 года.

Вторая часть BS7799 была впервые опубликована BSI в 1999 году и известна как BS 7799 Часть 2 под названием «Системы управления информационной безопасностью. Спецификация с руководством по использованию». BS 7799-2 сосредоточен на том, как внедрить систему управления информационной безопасностью (ISMS), ссылаясь на структуру и средства управления информационной безопасностью, определенные в BS 7799-2. Позже он стал ISO/IEC 27001:2005. BS 7799 Часть 2 был принят ISO как ISO/IEC 27001 в ноябре 2005 года.

BS 7799 Часть 3 была опубликована в 2005 году и посвящена анализу и управлению рисками. Он соответствует стандарту ISO/IEC 27001:2005.

Очень мало ссылок или использования делается на какие-либо стандарты BS в связи с ISO/IEC 27001.

Ключевые принципы ISO/IEC 27001 [ править ]

В основу ISO/IEC 27001 положены несколько ключевых принципов:

ISO/IEC 27001 подчеркивает важность выявления и оценки рисков информационной безопасности. Организации обязаны внедрить процессы управления рисками для выявления потенциальных угроз, оценки их воздействия и разработки соответствующих стратегий смягчения последствий.

Последняя редакция стандарта ISO/IEC 27001:2022 описывает комплексный набор мер безопасности в Приложении А, разделенных на 4 области. Эти меры контроля касаются различных аспектов информационной безопасности, таких как контроль доступа, криптография, физическая безопасность и управление инцидентами.

ISO/IEC 27001 продвигает культуру постоянного улучшения практики информационной безопасности. Регулярный мониторинг, оценка производительности и периодические проверки помогают организациям адаптироваться к развивающимся угрозам и повысить эффективность своей СМИБ.

Процесс сертификации ISO/IEC 27001

Получение сертификации ISO/IEC 27001 включает в себя ряд четко определенных шагов:

Определение области действия: организации определяют область действия своей СМИБ, определяя границы и активы, которые должны быть охвачены.

Оценка рисков. Оценка рисков проводится для выявления и оценки рисков информационной безопасности, обеспечивая внедрение соответствующих мер контроля для эффективного управления этими рисками.

Анализ пробелов. В ходе анализа пробелов существующие методы информационной безопасности организации сравниваются с требованиями ISO/IEC 27001 для выявления областей, требующих улучшения.

Разработка СМИБ: на основе результатов оценки рисков и анализа пробелов организация разрабатывает и внедряет свою СМИБ, включая необходимые меры безопасности.

Внутренние аудиты. Внутренние аудиты проводятся для оценки эффективности и соответствия внедренной СМИБ стандарту ISO/IEC 27001.

Сертификационный аудит: организация проходит независимый сертификационный аудит аккредитованным органом по сертификации для оценки соответствия СМИБ стандарту ISO/IEC 27001.

Решение о сертификации: Если аудит демонстрирует соответствие, организации присваивается сертификат ISO/IEC 27001.

Преимущества получения сертификата ISO/IEC 27001

Получение сертификации ISO/IEC 27001 дает организациям множество преимуществ, в том числе:

Повышенная информационная безопасность: сертификация ISO/IEC 27001 демонстрирует приверженность надежным практикам информационной безопасности, укрепляя способность организации защищать конфиденциальные данные и активы.

Укрепление доверия с клиентами и заинтересованными сторонами. Сертификация вселяет уверенность в клиентов, партнеров и заинтересованных лиц, гарантируя им, что их информация обрабатывается с максимальной осторожностью и безопасностью.

Соответствие нормативным и юридическим требованиям: сертификация ISO/IEC 27001 способствует соблюдению различных правил защиты данных и конфиденциальности, таких как Общий регламент защиты данных (GDPR) в Европейском Союзе.

Конкурентное преимущество: организации, прошедшие сертификацию ISO/IEC 27001, получают конкурентное преимущество перед конкурентами, особенно при участии в тендерах или торгах по проектам, требующим строгих мер безопасности.

Снижение рисков. Внедряя подход к информационной безопасности, основанный на рисках, организации могут активно выявлять и смягчать потенциальные угрозы, снижая вероятность инцидентов безопасности.

Готовность к реагированию на инциденты. Средства управления инцидентами стандарта гарантируют, что организации хорошо подготовлены к быстрому и эффективному реагированию на инциденты безопасности, сводя к минимуму их воздействие.

ISO/IEC 27001 и конфиденциальность данных

ISO/IEC 27001 дополняет правила защиты данных, такие как GDPR. В то время как ISO/IEC 27001 фокусируется на управлении информационной безопасностью, GDPR в первую очередь касается защиты данных и конфиденциальности. Внедрение обеих инфраструктур позволяет организациям комплексно решать проблемы безопасности и конфиденциальности.

Постоянное улучшение и обслуживание

Получение сертификата ISO/IEC 27001 — это не разовое достижение; скорее, он требует постоянного улучшения и обслуживания. Организации должны периодически пересматривать и обновлять свою СМИБ, чтобы адаптироваться к меняющимся рискам, технологиям и нормативным требованиям. Регулярные внутренние аудиты и проверки со стороны руководства необходимы для обеспечения эффективности и актуальности СМИБ.

Сертификация [ править ]

СУИБ может быть сертифицирована на соответствие стандарту ISO/IEC 27001 рядом аккредитованных регистраторов по всему миру. [7] Сертификация аккредитованным органом по сертификации по любому из признанных национальных вариантов ISO/IEC 27001 (например, JIS Q 27001, японская версия) функционально эквивалентна сертификации по самому ISO/IEC 27001.

В некоторых странах органы, проверяющие соответствие систем менеджмента указанным стандартам, называются «органами по сертификации», а в других их обычно называют «органами регистрации», «органами оценки и регистрации», «органами сертификации/регистрации». а иногда и «регистраторы».

Сертификация ISO/IEC 27001, как и другие сертификации систем менеджмента ISO, обычно включает трехэтапный процесс внешнего аудита, определенный ISO/IEC 17021. [8] и ИСО/МЭК 27006. [9] стандарты:

  • Этап 1 представляет собой предварительную проверку СМИБ. Он включает в себя проверку наличия и полноты ключевой документации, такой как политика информационной безопасности организации, заявление о применимости (SoA) и план обработки рисков (RTP). Аудитор проведет короткую встречу с некоторыми сотрудниками, чтобы проверить, находятся ли их знания требований стандарта на приемлемом уровне. Они решат, готова ли организация к аудиту 2-го этапа. Они также обсудят любые вопросы или конкретные ситуации перед аудитом Этапа 2 и определят план аудита, включая темы и кто и в какой день нужен.
  • Этап 2 представляет собой более подробный и формальный аудит соответствия , независимое тестирование СМИБ на соответствие требованиям, указанным в ISO/IEC 27001. Аудиторы будут искать доказательства, подтверждающие, что система менеджмента была правильно спроектирована и внедрена и фактически находится в эксплуатации ( например, подтвердив, что комитет безопасности или аналогичный орган управления регулярно собирается для надзора за СМИБ). Сертификационный аудит обычно проводится ведущими аудиторами ISO/IEC 27001 . Прохождение этого этапа приводит к сертификации СМИБ на соответствие стандарту ISO/IEC 27001.
  • Текущие включают в себя последующие проверки или аудиты для подтверждения того, что организация продолжает соответствовать стандарту. Сопровождение сертификации требует периодических проверок повторной оценки для подтверждения того, что СМИБ продолжает работать так, как указано и задумано. Это должно происходить не реже одного раза в год, но (по согласованию с руководством) часто проводится чаще, особенно в то время, когда СМИБ все еще находится в стадии зрелости.

См. также [ править ]

Ссылки [ править ]

  1. ^ «Опубликован международный стандарт информационной безопасности ISO/IEC 27001» . bsigroup.com . БСИ . Проверено 21 августа 2020 г.
  2. ^ Берд, Кэти (14 августа 2013 г.). «НОВАЯ ВЕРСИЯ ISO/IEC 27001 ДЛЯ ЛУЧШЕГО УПРАВЛЕНИЯ РИСКАМИ ИТ-БЕЗОПАСНОСТИ» . ИСО . Проверено 21 августа 2020 г.
  3. ^ ИСО/МЭК. «ИСО/МЭК 27001:2022» . ISO.org . Проверено 29 ноября 2022 г.
  4. ^ «ИСО/МЭК 27001:2013» . ИСО . Проверено 9 июля 2020 г.
  5. ^ Акиниеми, Иретиолува; Шац, Дэниел; Башруш, Рабих (2020). «SWOT-анализ системы менеджмента информационной безопасности ISO 27001» . Международный журнал операций в сфере услуг и информатики . 10 (4): 305. doi : 10.1504/ijsoi.2020.111297 . ISSN   1741-539X .
  6. ^ «Факты и цифры» . bsigroup.com . Архивировано из оригинала 20 октября 2012 года . Проверено 10 января 2018 г.
  7. ^ Феррейра, Линдемберг Наффа; да Силва Константе, Сильвана Мария; де Мораес Зебрал, Алессандро Марсио; Брага, Рожерио Зупо; Альваренга, Хеленице; Феррейра, Сорая Наффа (октябрь 2013 г.). «Процесс сертификации электронных счетов-фактур по стандарту ISO 27001 в штате Минас-Жерайс» . 2013 г. 47-я Международная Карнаханская конференция по технологиям безопасности (ICCST) . Медельин: IEEE. стр. 1–4. дои : 10.1109/CCST.2013.6922072 . ISBN  978-1-4799-0889-9 . S2CID   17485185 .
  8. ^ ИСО/МЭК 17021 .
  9. ^ ИСО/МЭК 27006 .

Внешние ссылки [ править ]


Arc.Ask3.Ru: конец переведенного документа.
Arc.Ask3.Ru
Номер скриншота №: 20ea769a91b00875c2046eaeb4c8237a__1717423680
URL1:https://arc.ask3.ru/arc/aa/20/7a/20ea769a91b00875c2046eaeb4c8237a.html
Заголовок, (Title) документа по адресу, URL1:
ISO/IEC 27001 - Wikipedia
Данный printscreen веб страницы (снимок веб страницы, скриншот веб страницы), визуально-программная копия документа расположенного по адресу URL1 и сохраненная в файл, имеет: квалифицированную, усовершенствованную (подтверждены: метки времени, валидность сертификата), открепленную ЭЦП (приложена к данному файлу), что может быть использовано для подтверждения содержания и факта существования документа в этот момент времени. Права на данный скриншот принадлежат администрации Ask3.ru, использование в качестве доказательства только с письменного разрешения правообладателя скриншота. Администрация Ask3.ru не несет ответственности за информацию размещенную на данном скриншоте. Права на прочие зарегистрированные элементы любого права, изображенные на снимках принадлежат их владельцам. Качество перевода предоставляется как есть. Любые претензии, иски не могут быть предъявлены. Если вы не согласны с любым пунктом перечисленным выше, вы не можете использовать данный сайт и информация размещенную на нем (сайте/странице), немедленно покиньте данный сайт. В случае нарушения любого пункта перечисленного выше, штраф 55! (Пятьдесят пять факториал, Денежную единицу (имеющую самостоятельную стоимость) можете выбрать самостоятельно, выплаичвается товарами в течение 7 дней с момента нарушения.)