Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27002
Команди безпеки та якості, які впроваджують засоби контролю з Annex A відповідно до сертифіката ISO 27001.
ISO 27002 - це посібник із впровадження заходів інформаційної безпеки, наведених у Додатку A до ISO 27001. ComplyTrain веде кожен захід як вимогу разом із доказами того, що він працює, а саме їх і перевіряє аудитор на вибірковій основі.
ISO 27001 говорить, що вам потрібна система управління інформаційною безпекою, і в Додатку A перелічує засоби контролю, які ви можете обрати. Але не пояснює, як їх упроваджувати. ISO/IEC 27002 - це супутній документ, який це робить: настанови для кожного окремого засобу контролю щодо того, для чого він призначений, як його зазвичай упроваджують і що враховувати під час застосування.
Редакція 2022 року реорганізувала засоби контролю у чотири теми - організаційні, кадрові, фізичні та технологічні - і надала кожному засобу набір атрибутів, за якими можна фільтрувати. Саме ця структура є корисною: вона дозволяє говорити про ваші засоби контролю як про цілісний набір, а не як про пронумерований перелік, успадкований з додатка.
Ви сертифікуєтеся за ISO 27001. ISO 27002 не є стандартом, за яким проводять сертифікацію, і сертифіката ISO 27002 не існує. Він дає вам обґрунтування кожного засобу контролю, а саме це перевіряє аудитор, коли запитує, чому ви впровадили той чи інший засіб саме так.
Редакція 2022 року перенесла засоби контролю з чотирнадцяти розділів у чотири теми. Організаційні засоби контролю охоплюють політику, ролі, відносини з постачальниками та управління інцидентами. Кадрові засоби контролю охоплюють перевірку персоналу, умови працевлаштування, обізнаність і те, що відбувається, коли працівник звільняється. Фізичні засоби контролю охоплюють приміщення, обладнання та носії. Технологічні засоби контролю охоплюють доступ, криптографію, журналювання, безпечну розробку і все те, що більшість людей уявляє насамперед.
Перегрупування важливіше, ніж здається. Набір засобів контролю, впорядкований за темами, можна закріпити за людьми, які відповідають за відповідну тему, чого не можна зробити з пронумерованим переліком, успадкованим з додатка. Воно також робить прогалини помітними: організація з сорока технологічними засобами контролю і трьома кадровими вже дещо про себе розповіла.
Кожен засіб контролю також має атрибути - тип засобу, властивості інформаційної безпеки, концепції кібербезпеки, операційні можливості та домени безпеки. Вони існують для того, щоб ви могли розглянути той самий набір під кутом, потрібним для конкретної розмови, а це корисно, коли клієнт ставить запитання у формулюванні, відмінному від вашої документації.
Захід контролю не є впровадженим лише тому, що його згадано в політиці. Він упроваджений тоді, коли щось відбувається, хтось за це відповідає і є запис. ComplyTrain утримує всі три елементи прив'язаними до самого заходу контролю:
Суть у простежуваності. Захід контролю, причина його вибору, процедура, що його реалізує, навчені працівники та докази того, що він виконувався. Див. керування вимогами та контроль документів, щоб дізнатися, як це працює.
Розкажіть, як ви плануєте працювати з ISO/IEC 27002 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.
Дякуємо. Ваш список уже прямує до вашої поштової скриньки, і ми повернемося до вас щодо того, що передбачає робота з цими стандартами в ComplyTrain, зазвичай протягом одного робочого дня.
Ні, і ніхто інший теж. ISO 27002 - це настанови, і сертифікації за ним не існує. Сертифікацію отримують за ISO 27001; ISO 27002 описує, як впровадити засоби контролю, від яких залежить цей сертифікат. ComplyTrain - це система, в якій ви виконуєте цю роботу.
ISO 27001 - це стандарт вимог: те, що має виконувати ваша система управління, і перелік заходів у Додатку A, з якого ви обираєте. ISO 27002 - це настанови щодо впровадження цих заходів. Сертифікацію отримують за першим, застосовуючи другий.
Ви вже його застосовуєте, незалежно від того, читали ви його чи ні. За кожним впровадженим вами заходом контролю з Annex A стоять настанови, і аудитор, який запитує, чому захід контролю впроваджено саме так, ставить питання, на яке відповідає ISO 27002.
Заходи безпеки перегрупували у чотири теми та частину з них об'єднали, тож нумерація змінилася. Суть більшості заходів залишилася тією ж. Змінюється те, як ви подаєте цей набір, і це варто зробити правильно, адже саме так читатиметься ваша Заява про застосовність.
Редакція 2022 року містить 93 контролі замість 114, оскільки частину контролів, що перекривалися, об'єднали, а не вилучили. Одинадцять контролів є новими, і здебільшого це саме ті, потреба в яких стала очевидною за минулі роки: аналіз загроз, хмарні сервіси, готовність ІКТ до забезпечення безперервності, моніторинг фізичної безпеки, управління конфігурацією, видалення інформації, маскування даних, запобігання витоку даних, моніторинг активності, вебфільтрація та безпечне кодування.
Ні, і організація, яка стверджує протилежне, зазвичай про це не подумала. Ви обираєте засоби контролю на основі оцінки ризиків і фіксуєте, чому кожен з них було включено або виключено. Це обґрунтування і є Декларацією про застосовність (Statement of Applicability), і саме її аудитор читає першою.
Процес
ISO 27002 - це набір рекомендацій, а не стандарт, за яким можна сертифікуватися, тож аудиту, який слід пройти, тут немає. Робота полягає в застосуванні його заходів контролю в межах ISMS, яку ви вже використовуєте.
ISO 27001 визначає, які засоби контролю застосовні до вас. Це рішення - відправна точка: ISO 27002 пояснює призначення кожного з цих засобів контролю та те, як виглядає належне впровадження.
Кожен контроль має визначену мету, настанови щодо впровадження та атрибути, за якими можна фільтрувати. Мета - це те, про що запитує аудитор, і саме тут найчастіше виявляють прогалини.
Контроль вартий рівно стільки, скільки вартує політика, процедура чи конфігурація за ним. Фіксуйте рішення й обґрунтування, щоб вибір залишався зрозумілим і після того, як людина, яка його ухвалила, піде.
Додайте докази, які показують, що контроль працює, переглядайте їх за встановленим графіком і фіксуйте зміни. У цьому й полягає різниця між контролем, який існує, і контролем, який ви можете продемонструвати.
Стандарт зазвичай приходить як умова контракту, а не як запланований проєкт - і часто до компанії, де немає менеджера з якості. Програмне забезпечення це половина відповіді. Консультанти Skylen це друга половина, і оскільки вони від першого дня будують на ComplyTrain, у вас залишається жива система, якою володіє ваша команда, а не тека та консультант, який пішов.
Розгляд пункт за пунктом того, де ви перебуваєте щодо стандарту, на який посилається ваш контракт, перетворений на пріоритезований план, який можна виконувати з нами або самостійно.
Що охоплює аналізНаші консультанти будують систему разом із вашою командою - процедури, керування документами, записи, які ви маєте вести, та періодичність аналізу з боку керівництва - і готують вас до сертифікаційного аудиту.
Як проходить проєктМи керуємо системою управління якістю та підтримуємо її замість вас, щоб невелика команда могла досягти й утримувати стандарт без найму менеджера з якості.
Що означає повний супровідОдна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.
Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.
Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.
Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.
Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.
Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.
Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.
Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.
Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.
Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.
Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.
Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.
Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.
Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Види аудитів ISO 9001. Що перевіряють на етапах 1 і 2, як класифікують та усувають невідповідності і як підготуватися до першої сертифікації.
Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.