ИСО/МЭК 27007
Эта статья может чрезмерно полагаться на источники, слишком тесно связанные с предметом , что потенциально препятствует тому, чтобы статья была проверяемой и нейтральной . ( сентябрь 2022 г. ) |
ISO/IEC 27007 — это стандарт информационной безопасности, кибербезопасности и защиты конфиденциальности, который содержит рекомендации по управлению программой аудита системы управления информационной безопасностью (СУИБ), по проведению аудитов, а также по компетентности аудиторов СМИБ, в дополнение к рекомендациям, содержащимся в ИСО 19011 . Настоящий стандарт применим к тем, кому необходимо понимать или проводить внутренний или внешний аудит СМИБ или управлять программой аудита СМИБ. Он был опубликован 14 ноября 2011 г. и исправлен 21 января 2020 г.
Он является частью семейства стандартов ISO/IEC 27000 по системе управления информационной безопасностью (ISMS), которые представляют собой систематический подход к защите конфиденциальной информации. [1] ИСО/МЭК. Он предоставляет стандарты для надежного подхода к управлению информационной безопасностью и повышению устойчивости. [2]
Обзор
[ редактировать ]Стандарт примерно [3] как аудит системы управления информационной безопасностью может быть выполнен на основе различных критериев аудита, отдельно или в сочетании, которые включают, среди прочего:
- Требования определены в ISO/IEC 27001:2013.
- Политика и требования, указанные соответствующими заинтересованными сторонами.
- Законодательные и нормативные требования.
- Процессы и средства управления СМИБ, определенные организацией или другими сторонами.
- План(ы) системы управления, относящиеся к обеспечению конкретных результатов СМИБ (например, планы по устранению рисков и возможностей при создании СМИБ, планы достижения целей информационной безопасности, планы обработки рисков, планы проектов).
Этот стандарт применим ко всем типам организаций, независимо от их размера, а также к аудитам СМИБ различных объемов и масштабов, включая те, которые проводятся большими аудиторскими группами, как правило, в более крупных организациях, и те, которые проводятся отдельными аудиторами, как в крупных, так и в малых организациях.
Он концентрируется на внутренних аудитах СМИБ (первая сторона) и аудитах СМИБ, проводимых организациями в отношении своих внешних поставщиков и других внешних заинтересованных сторон (вторая сторона). Этот документ также может быть полезен для внешнего аудита СМИБ, проводимого для целей, отличных от сертификации системы менеджмента третьей стороной. ISO/IEC 27006 содержит требования к аудиту СМИБ для сертификации третьей стороной.
Условия и структура
[ редактировать ]Термины и определения, данные в этом стандарте, определены в стандарте ISO/IEC 27000 . Стандарт ISO/IEC 27007 структурирован следующим образом: [4]
- Принципы аудита
- Программа управления и аудита
- Проведение аудита
- Компетентность и оценка аудиторов
Кроме того, у него есть 1 приложение (А):
- Приложение A. Руководство по практике аудита СМИБ
Ссылки
[ редактировать ]- ^ «BS EN ISO/IEC 27001 Управление информационной безопасностью – Точное определение СМИБ» . www.iso.org . Проверено 13 апреля 2020 г. .
- ^ «BS EN ISO/IEC 27001 Управление информационной безопасностью. Подробнее о СМИБ в ISO/IEC 27001» . www.bsigroup.com . Проверено 13 апреля 2020 г. .
- ^ «BS EN ISO/IEC 27007 Управление информационной безопасностью – О ISO/IEC 27007» . webstore.iec.ch . Проверено 13 апреля 2020 г. .
- ^ «BS EN ISO/IEC 27007:2020 – Предварительный просмотр содержания ISO/IEC 27007:2020» . www.iso.org . Проверено 14 апреля 2020 г.