Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27005
Команди, які проводять оцінювання ризиків інформаційної безпеки згідно з вимогами пунктів 6.1.2 та 6.1.3 ISO 27001.
ISO 27005 - це настанови з управління ризиками інформаційної безпеки: оцінювання та обробка ризиків, яких вимагає ISO 27001, але не описує. ComplyTrain веде цей процес як живий реєстр, а не як щорічний документ.
ISO 27001 у пунктах 6.1.2 і 6.1.3 вимагає оцінювати ризик інформаційної безпеки та обробляти його. Але не пояснює, як саме. ISO/IEC 27005 - це настанова, яка це пояснює: як встановити критерії, ідентифікувати ризик, проаналізувати та оцінити його, визначити обробку і тримати весь процес під постійним переглядом.
Вона вбудована в процес управління ризиками ISO 31000, а не існує поряд із ним, і застосовується конкретно до інформаційної безпеки. Якщо ви вже керуєте ризиками за ISO 31000, то ISO 27005 - це той самий процес, спрямований на ваші інформаційні активи.
Сертифіката ISO 27005 не існує. Сертифікат - це ISO 27001, а ваша оцінка ризиків - одна з речей, які аудитор перевіряє перед його видачею. ISO 27005 дає вам обґрунтований метод, і це важливо, бо найпоширеніше зауваження до оцінки ризиків - не те, що ризики визначені неправильно, а те, що ніхто не може пояснити, як до них дійшли.
Є два чесні способи почати. Підхід на основі активів відштовхується від того, чим ви володієте (системи, дані, люди), переходить до загроз для кожного з них і до вразливостей, які дають загрозі спрацювати. Він ретельний, і саме з нього починає більшість організацій, бо інвентаризація вже існує.
Підхід на основі сценаріїв відштовхується від того, що могло б статися (атака програм-вимагачів, витік у постачальника, внутрішній працівник, який виносить список клієнтів), і повертається до того, що для цього мало б справдитися. Він дає менше, але більших ризиків, які правління справді може обговорити, і зазвичай виявляє наскрізні загрози, які пропускає перелік активів.
Жоден із підходів не є правильнішим. Для аудиту важливо, щоб ви обрали один свідомо, застосовували його послідовно і могли пояснити чому. Реєстр, який змішує обидва без задекларованого методу, - це той, який погано витримує запитання.
Найпоширеніша слабкість в оцінці ризиків інформаційної безпеки полягає в тому, що критерії прийнятності написали вже після оцінювання. Визначте, що ви готові допустити, за якою шкалою і хто має право прийняти ризик вище цього рівня - перш ніж оцінювати будь-який ризик. Критерії, встановлені постфактум, - це критерії, підігнані під відповідь.
Оцінювання ризиків інформаційної безпеки не проходить аудит з однієї з двох причин: його виконали один раз і більше не переглядали, або двоє людей, оцінюючи один і той самий ризик, не дійшли б однакового результату. ComplyTrain усуває обидві:
Див. управління ризиками, щоб дізнатися, як працюють методологія та реєстр, і ISO 31000 для ширшого процесу, у який це вбудовано.
Розкажіть, як ви плануєте працювати з ISO/IEC 27005 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.
Дякуємо. Ваш список уже прямує до вашої поштової скриньки, і ми повернемося до вас щодо того, що передбачає робота з цими стандартами в ComplyTrain, зазвичай протягом одного робочого дня.
Ні. ISO 27005 - це настанова. Ваш сертифікат - це ISO 27001, а оцінка ризиків, виконана за ISO 27005, є частиною доказів для нього.
ISO 31000 - це загальний процес управління ризиками для будь-якого типу ризику. ISO 27005 застосовує цей процес конкретно до інформаційної безпеки, використовуючи термінологію активів, загроз і вразливостей. Якщо ви впроваджуєте обидва, це той самий процес у різних масштабах, а не дві окремі системи.
Ні, і поділ їх зазвичай коштує більше, ніж дає економії. Один реєстр із правильним розмежуванням доступу дозволяє раді бачити всю картину ризиків, тоді як команда безпеки працює лише зі своєю частиною.
За визначеним графіком і щоразу, коли відбувається щось суттєве - нова система, новий постачальник, інцидент, зміна обсягу. Стандарт не встановлює частоти; аудитор перевіряє, чи дотримуєтеся ви власного заявленого графіка.
Ні. Стандарт описує процес, а вибір шкали залишає вам, і це навмисно: п’ятибальна шкала, яка щось означає для вашої організації, вартує більше за семибальну, взяту з шаблону. Що він справді очікує, так це щоб шкала була визначена, щоб визначення були записані та щоб їх застосовували послідовно.
Безпосередньо. Оцінка ризиків визначає ризик, рішення щодо його обробки обирає засіб контролю, який його усуває, а Statement of Applicability фіксує цей вибір разом із обґрунтуванням. Аудитор, який читає всі три документи разом, перевіряє, чи розповідають вони одну історію.
Процес
ISO 27005 надає управлінню ризиками інформаційної безпеки повторюваний формат. Це настанова, а не стандарт, за яким можна сертифікуватися, і саме вона робить розділи ISO 27001, присвячені ризикам, придатними для практичного застосування.
Визначте, що охоплює оцінювання, хто за нього відповідає та за якими критеріями ви судитимете ризики. Критерії, встановлені до оцінювання, - це ті, що витримають зіткнення з незручним результатом.
Працюйте від активів, загроз і вразливостей, або від подій, які завдали б вам шкоди, чи поєднуйте обидва підходи. ISO 27005 підтримує будь-який із них і не нав'язує єдиного.
Оцініть наслідки та ймовірність, а потім порівняйте кожен ризик із вашими критеріями, щоб визначити, які з них потребують опрацювання. Саме це порівняння є точкою ухвалення рішення, і воно має бути зафіксоване в записі.
Оберіть спосіб реагування, призначте відповідального та зафіксуйте, який залишковий ризик було прийнято і ким. Далі підтримуйте реєстр в актуальному стані, адже оцінка ризиків із проставленою датою - це вже історичний документ.
Стандарт зазвичай приходить як умова контракту, а не як запланований проєкт - і часто до компанії, де немає менеджера з якості. Програмне забезпечення це половина відповіді. Консультанти Skylen це друга половина, і оскільки вони від першого дня будують на ComplyTrain, у вас залишається жива система, якою володіє ваша команда, а не тека та консультант, який пішов.
Розгляд пункт за пунктом того, де ви перебуваєте щодо стандарту, на який посилається ваш контракт, перетворений на пріоритезований план, який можна виконувати з нами або самостійно.
Що охоплює аналізНаші консультанти будують систему разом із вашою командою - процедури, керування документами, записи, які ви маєте вести, та періодичність аналізу з боку керівництва - і готують вас до сертифікаційного аудиту.
Як проходить проєктМи керуємо системою управління якістю та підтримуємо її замість вас, щоб невелика команда могла досягти й утримувати стандарт без найму менеджера з якості.
Що означає повний супровідОдна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.
Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.
Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.
Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.
Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.
Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.
Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.
Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.
Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.
Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.
Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.
Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.
Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.
Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Види аудитів ISO 9001. Що перевіряють на етапах 1 і 2, як класифікують та усувають невідповідності і як підготуватися до першої сертифікації.
Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.