ИСО/МЭК 27001
Эта статья нуждается в дополнительных цитатах для проверки . ( апрель 2014 г. ) |
ISO/IEC 27001 — международный стандарт управления информационной безопасностью . Первоначально стандарт был опубликован совместно Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC) в 2005 году. [1] пересмотрено в 2013 году, [2] и снова совсем недавно в 2022 году. [3] Существует также множество признанных национальных вариантов стандарта. В нем подробно описаны требования к созданию, внедрению, поддержанию и постоянному совершенствованию системы управления информационной безопасностью (СУИБ), цель которой — помочь организациям сделать информационные активы, которыми они владеют, более безопасными. [4] Организации, соответствующие требованиям стандарта, могут пройти сертификацию в аккредитованном органе по сертификации после успешного завершения аудита . SWOT -анализ процесса сертификации ISO/IEC 27001 был проведен в 2020 году. [5]
Как работает стандарт [ править ]
Большинство организаций имеют ряд средств контроля информационной безопасности . Однако без системы управления информационной безопасностью (СУИБ) средства контроля имеют тенденцию быть несколько дезорганизованными и разрозненными, поскольку зачастую реализуются как точечные решения для конкретных ситуаций или просто как условность. Действующие меры безопасности обычно касаются определенных аспектов информационных технологий (ИТ) или безопасности данных ; в результате чего информационные активы, не относящиеся к ИТ (такие как документы и собственные знания), в целом становятся менее защищенными. Более того, планирование непрерывности бизнеса и физическая безопасность могут управляться совершенно независимо от ИТ или информационной безопасности, в то время как практика управления персоналом может мало учитывать необходимость определения и распределения ролей и обязанностей в области информационной безопасности во всей организации.
ISO/IEC 27001 требует, чтобы руководство:
- Систематически изучать риски информационной безопасности организации, принимая во внимание угрозы, уязвимости и воздействия;
- Разработать и внедрить последовательный и комплексный набор средств контроля информационной безопасности и/или других форм обработки рисков (таких как предотвращение рисков или передача рисков) для устранения тех рисков, которые считаются неприемлемыми; и
- Внедрите всеобъемлющий процесс управления, чтобы гарантировать, что средства управления информационной безопасностью продолжают удовлетворять потребности организации в информационной безопасности на постоянной основе.
Какие средства контроля будут тестироваться в рамках сертификации по ISO/IEC 27001, зависит от аудитора по сертификации. Это может включать в себя любые средства контроля, которые, по мнению организации, входят в сферу действия СМИБ, и это тестирование может быть любой глубины и масштаба по оценке аудитора, необходимого для проверки того, что средства контроля внедрены и работают эффективно.
Руководство определяет область действия СМИБ для целей сертификации и может ограничить ее, скажем, одним подразделением или местоположением. Сертификат ISO/IEC 27001 не обязательно означает, что остальная часть организации, за пределами рассматриваемой области, имеет адекватный подход к управлению информационной безопасностью.
Другие стандарты семейства стандартов ISO/IEC 27000 предоставляют дополнительные рекомендации по определенным аспектам проектирования, внедрения и эксплуатации СМИБ, например, по управлению рисками информационной безопасности ( ISO/IEC 27005 ).
История ISO/IEC 27001 [ править ]
BS 7799 был стандартом, первоначально опубликованным BSI Group. [6] (DTI) правительства Великобритании в 1995 году. Он был написан Министерством торговли и промышленности и состоял из нескольких частей.
Первая часть, содержащая лучшие практики управления информационной безопасностью, была пересмотрена в 1998 году; после длительного обсуждения в мировых органах по стандартизации он был в конечном итоге принят ISO как ISO/IEC 17799, «Информационные технологии. Свод правил управления информационной безопасностью». в 2000 году. Затем в июне 2005 года стандарт ISO/IEC 17799 был пересмотрен и окончательно включен в серию стандартов ISO 27000 как ISO/IEC 27002 в июле 2007 года.
Вторая часть BS7799 была впервые опубликована BSI в 1999 году и известна как BS 7799 Часть 2 под названием «Системы управления информационной безопасностью. Спецификация с руководством по использованию». BS 7799-2 сосредоточен на том, как внедрить систему управления информационной безопасностью (ISMS), ссылаясь на структуру и средства управления информационной безопасностью, определенные в BS 7799-2. Позже он стал ISO/IEC 27001:2005. BS 7799 Часть 2 был принят ISO как ISO/IEC 27001 в ноябре 2005 года.
BS 7799 Часть 3 была опубликована в 2005 году и посвящена анализу и управлению рисками. Он соответствует стандарту ISO/IEC 27001:2005.
Очень мало ссылок или использования делается на какие-либо стандарты BS в связи с ISO/IEC 27001.
Ключевые принципы ISO/IEC 27001 [ править ]
В основу ISO/IEC 27001 положены несколько ключевых принципов:
ISO/IEC 27001 подчеркивает важность выявления и оценки рисков информационной безопасности. Организации обязаны внедрить процессы управления рисками для выявления потенциальных угроз, оценки их воздействия и разработки соответствующих стратегий смягчения последствий.
Последняя редакция стандарта ISO/IEC 27001:2022 описывает комплексный набор мер безопасности в Приложении А, разделенных на 4 области. Эти меры контроля касаются различных аспектов информационной безопасности, таких как контроль доступа, криптография, физическая безопасность и управление инцидентами.
ISO/IEC 27001 продвигает культуру постоянного улучшения практики информационной безопасности. Регулярный мониторинг, оценка производительности и периодические проверки помогают организациям адаптироваться к развивающимся угрозам и повысить эффективность своей СМИБ.
Процесс сертификации ISO/IEC 27001
Получение сертификации ISO/IEC 27001 включает в себя ряд четко определенных шагов:
Определение области действия: организации определяют область действия своей СМИБ, определяя границы и активы, которые должны быть охвачены.
Оценка рисков. Оценка рисков проводится для выявления и оценки рисков информационной безопасности, обеспечивая внедрение соответствующих мер контроля для эффективного управления этими рисками.
Анализ пробелов. В ходе анализа пробелов существующие методы информационной безопасности организации сравниваются с требованиями ISO/IEC 27001 для выявления областей, требующих улучшения.
Разработка СМИБ: на основе результатов оценки рисков и анализа пробелов организация разрабатывает и внедряет свою СМИБ, включая необходимые меры безопасности.
Внутренние аудиты. Внутренние аудиты проводятся для оценки эффективности и соответствия внедренной СМИБ стандарту ISO/IEC 27001.
Сертификационный аудит: организация проходит независимый сертификационный аудит аккредитованным органом по сертификации для оценки соответствия СМИБ стандарту ISO/IEC 27001.
Решение о сертификации: Если аудит демонстрирует соответствие, организации присваивается сертификат ISO/IEC 27001.
Преимущества получения сертификата ISO/IEC 27001
Получение сертификации ISO/IEC 27001 дает организациям множество преимуществ, в том числе:
Повышенная информационная безопасность: сертификация ISO/IEC 27001 демонстрирует приверженность надежным практикам информационной безопасности, укрепляя способность организации защищать конфиденциальные данные и активы.
Укрепление доверия с клиентами и заинтересованными сторонами. Сертификация вселяет уверенность в клиентов, партнеров и заинтересованных лиц, гарантируя им, что их информация обрабатывается с максимальной осторожностью и безопасностью.
Соответствие нормативным и юридическим требованиям: сертификация ISO/IEC 27001 способствует соблюдению различных правил защиты данных и конфиденциальности, таких как Общий регламент защиты данных (GDPR) в Европейском Союзе.
Конкурентное преимущество: организации, прошедшие сертификацию ISO/IEC 27001, получают конкурентное преимущество перед конкурентами, особенно при участии в тендерах или торгах по проектам, требующим строгих мер безопасности.
Снижение рисков. Внедряя подход к информационной безопасности, основанный на рисках, организации могут активно выявлять и смягчать потенциальные угрозы, снижая вероятность инцидентов безопасности.
Готовность к реагированию на инциденты. Средства управления инцидентами стандарта гарантируют, что организации хорошо подготовлены к быстрому и эффективному реагированию на инциденты безопасности, сводя к минимуму их воздействие.
ISO/IEC 27001 и конфиденциальность данных
ISO/IEC 27001 дополняет правила защиты данных, такие как GDPR. В то время как ISO/IEC 27001 фокусируется на управлении информационной безопасностью, GDPR в первую очередь касается защиты данных и конфиденциальности. Внедрение обеих инфраструктур позволяет организациям комплексно решать проблемы безопасности и конфиденциальности.
Постоянное улучшение и обслуживание
Получение сертификата ISO/IEC 27001 — это не разовое достижение; скорее, он требует постоянного улучшения и обслуживания. Организации должны периодически пересматривать и обновлять свою СМИБ, чтобы адаптироваться к меняющимся рискам, технологиям и нормативным требованиям. Регулярные внутренние аудиты и проверки со стороны руководства необходимы для обеспечения эффективности и актуальности СМИБ.
Сертификация [ править ]
СУИБ может быть сертифицирована на соответствие стандарту ISO/IEC 27001 рядом аккредитованных регистраторов по всему миру. [7] Сертификация аккредитованным органом по сертификации по любому из признанных национальных вариантов ISO/IEC 27001 (например, JIS Q 27001, японская версия) функционально эквивалентна сертификации по самому ISO/IEC 27001.
В некоторых странах органы, проверяющие соответствие систем менеджмента указанным стандартам, называются «органами по сертификации», а в других их обычно называют «органами регистрации», «органами оценки и регистрации», «органами сертификации/регистрации». а иногда и «регистраторы».
Сертификация ISO/IEC 27001, как и другие сертификации систем менеджмента ISO, обычно включает трехэтапный процесс внешнего аудита, определенный ISO/IEC 17021. [8] и ИСО/МЭК 27006. [9] стандарты:
- Этап 1 представляет собой предварительную проверку СМИБ. Он включает в себя проверку наличия и полноты ключевой документации, такой как политика информационной безопасности организации, заявление о применимости (SoA) и план обработки рисков (RTP). Аудитор проведет короткую встречу с некоторыми сотрудниками, чтобы проверить, находятся ли их знания требований стандарта на приемлемом уровне. Они решат, готова ли организация к аудиту 2-го этапа. Они также обсудят любые вопросы или конкретные ситуации перед аудитом Этапа 2 и определят план аудита, включая темы и кто и в какой день нужен.
- Этап 2 представляет собой более подробный и формальный аудит соответствия , независимое тестирование СМИБ на соответствие требованиям, указанным в ISO/IEC 27001. Аудиторы будут искать доказательства, подтверждающие, что система менеджмента была правильно спроектирована и внедрена и фактически находится в эксплуатации ( например, подтвердив, что комитет безопасности или аналогичный орган управления регулярно собирается для надзора за СМИБ). Сертификационный аудит обычно проводится ведущими аудиторами ISO/IEC 27001 . Прохождение этого этапа приводит к сертификации СМИБ на соответствие стандарту ISO/IEC 27001.
- Текущие включают в себя последующие проверки или аудиты для подтверждения того, что организация продолжает соответствовать стандарту. Сопровождение сертификации требует периодических проверок повторной оценки для подтверждения того, что СМИБ продолжает работать так, как указано и задумано. Это должно происходить не реже одного раза в год, но (по согласованию с руководством) часто проводится чаще, особенно в то время, когда СМИБ все еще находится в стадии зрелости.
См. также [ править ]
- ISO/IEC JTC 1/SC 27 – Методы ИТ-безопасности
- Серия ISO/IEC 27000
- ИСО 9001
- БС 7799
- Стандарты кибербезопасности
- Структура кибербезопасности НИСТ
- Международная организация по стандартизации
- Список стандартов ИСО
Ссылки [ править ]
- ^ «Опубликован международный стандарт информационной безопасности ISO/IEC 27001» . bsigroup.com . БСИ . Проверено 21 августа 2020 г.
- ^ Берд, Кэти (14 августа 2013 г.). «НОВАЯ ВЕРСИЯ ISO/IEC 27001 ДЛЯ ЛУЧШЕГО УПРАВЛЕНИЯ РИСКАМИ ИТ-БЕЗОПАСНОСТИ» . ИСО . Проверено 21 августа 2020 г.
- ^ ИСО/МЭК. «ИСО/МЭК 27001:2022» . ISO.org . Проверено 29 ноября 2022 г.
- ^ «ИСО/МЭК 27001:2013» . ИСО . Проверено 9 июля 2020 г.
- ^ Акиниеми, Иретиолува; Шац, Дэниел; Башруш, Рабих (2020). «SWOT-анализ системы менеджмента информационной безопасности ISO 27001» . Международный журнал операций в сфере услуг и информатики . 10 (4): 305. doi : 10.1504/ijsoi.2020.111297 . ISSN 1741-539X .
- ^ «Факты и цифры» . bsigroup.com . Архивировано из оригинала 20 октября 2012 года . Проверено 10 января 2018 г.
- ^ Феррейра, Линдемберг Наффа; да Силва Константе, Сильвана Мария; де Мораес Зебрал, Алессандро Марсио; Брага, Рожерио Зупо; Альваренга, Хеленице; Феррейра, Сорая Наффа (октябрь 2013 г.). «Процесс сертификации электронных счетов-фактур по стандарту ISO 27001 в штате Минас-Жерайс» . 2013 г. 47-я Международная Карнаханская конференция по технологиям безопасности (ICCST) . Медельин: IEEE. стр. 1–4. дои : 10.1109/CCST.2013.6922072 . ISBN 978-1-4799-0889-9 . S2CID 17485185 .
- ^ ИСО/МЭК 17021 .
- ^ ИСО/МЭК 27006 .