Курси ISO 27001 називаються так, що з першого разу не розбереш: Foundation, Internal Auditor, Lead Implementer, Lead Auditor. Назви схожі, ціни різні, а результат після них — теж різний. Розберемо, які рівні існують, хто взагалі видає ці папери, чому сертифікат не дорівнює кваліфікації і що робити з плутаниною навколо слова «аудит». Про сам стандарт — у матеріалі про структуру документа.
ISO 27001: навчання за рівнями
- Foundation (базовий). Знайомство зі структурою й термінологією. Кому: керівникам, ІТ-фахівцям, юристам, усім, хто дотичний до теми й хоче говорити з колегами однією мовою.
- Внутрішній аудитор (Internal Auditor). Уміння планувати й проводити перевірки всередині власної компанії. Кому: тим, кого призначили відповідальним за внутрішній аудит СУІБ.
- Lead Implementer. Побудова системи керування «під ключ»: від контексту й ризиків до документів і доказів. Кому: тим, хто відповідає за впровадження.
- Lead Auditor. Проведення зовнішніх, зокрема сертифікаційних, перевірок. Кому: тим, хто будує кар'єру аудитора або працює в органі з оцінювання відповідності.
Тривалість різниться між провайдерами: базовий рівень зазвичай укладається в один-два дні, найповніший — у робочий тиждень.
Хто взагалі видає ці сертифікати
Тут головна незручна правда: сама організація ISO нікого не навчає й нічого не сертифікує — ні компанії, ні людей. Вона пише стандарти. Тож будь-який папір на прізвище фахівця видав хтось інший, і питання лише в тому, хто саме та за якою схемою.
Схем дві, і їх плутають:
- Сертифікація систем — за правилами ISO/IEC 17021-1. Це коли перевіряють компанію.
- Сертифікація осіб — за правилами ISO/IEC 17024. Це коли перевіряють людину: є іспит, є вимоги до досвіду, є періодичне підтвердження.
Звідси різниця, яку варто розуміти до оплати:
- Сертифікат про участь підтверджує, що ви прослухали програму. Видати його може будь-хто, іспиту може не бути взагалі.
- Сертифікат кваліфікації підтверджує, що ви склали іспит за визнаною схемою. Він і має вагу в резюме.
Три питання провайдеру, які знімають більшість ілюзій: чи є іспит і хто його перевіряє; хто акредитував схему; чи потрібно підтверджувати статус згодом.
Останнє питання не риторичне. Більшість поважних схем вимагає підтверджувати кваліфікацію кожні кілька років — через безперервний професійний розвиток або повторний іспит. Папір без жодного терміну дії має насторожувати: там, де ніхто не перевіряє вас удруге, ніхто не перевіряв і вперше.
Саме навчання ISO 27001 не робить вас аудитором
П'ятиденна програма Lead Auditor — це вхідний квиток, а не професія. У більшості схем для повноцінного статусу зовнішнього аудитора потрібен ще підтверджений практичний досвід: певна кількість проведених перевірок і днів у полі, часто під наглядом досвідченого колеги.
І ще одна межа, яку регулярно переступають у рекламі: власник сертифіката Lead Auditor не видає сертифікатів компаніям. Це робить акредитований орган з оцінювання відповідності, а аудитор працює від його імені й у його процедурах. Особистий папір дає компетенцію, а не повноваження.
«IT-аудит ISO 27001» і «аудит безпеки»: що мають на увазі
У вакансіях і тендерах трапляється формулювання «IT-аудит ISO 27001» — і майже завжди воно означає щось своє. Те саме з фразою «аудит безпеки ISO 27001»: під нею ховаються геть різні роботи. Розведімо їх:
| Що просять | Що це насправді |
|---|---|
| Внутрішня перевірка | Аудит СУІБ силами компанії або запрошеного фахівця — обов'язковий етап перед сертифікацією |
| Сертифікаційна перевірка | Робота акредитованого органу, за підсумками якої видають сертифікат |
| Gap-аналіз | Оцінювання розриву між тим, що є, і тим, чого потребує стандарт. Це не аудит і не дає жодного статусу |
| Технічна перевірка | Тестування на проникнення, сканування вразливостей, огляд налаштувань. До самої системи керування стосунку майже не має |
Практичний висновок: перш ніж підписувати договір, з'ясуйте, який саме з чотирьох рядків мав на увазі замовник. Половина конфліктів у цій темі — це неспівпадіння очікувань, а не погана робота.
Неупередженість: що насправді заборонено
У статтях про вибір курсів часто пишуть, що орган із сертифікації «не має права навчати тих, кого потім перевіряє». Це спрощення, і воно неточне. Правила виглядають так:
- Консалтинг щодо системи керування заборонено. Орган не може писати вам політики й процедури або давати конкретні рішення з побудови системи.
- Викладання консалтингом не вважається — за умови, що заняття мають загальний характер: розповідають про сам стандарт і методи перевірки, а не проєктують вашу систему.
- Якщо консалтинг усе ж був — від структури, пов'язаної з органом, — то цей орган не сертифікує вас щонайменше два роки після його завершення.
- Внутрішні перевірки для власних клієнтів орган теж не проводить. А якщо провів, то не сертифікує таку компанію протягом двох років.
Отже, відповідь на питання «чи можна вчитися там, де потім сертифікуватися» — так, якщо це відкритий курс за стандартом. Відповідь на питання «чи можна замовити в них написання політик» — ні, і чесний орган від такої пропозиції відмовиться сам.
Перевірити це просто: у кожного акредитованого органу є письмова політика неупередженості, і публікують її відкрито. Якщо знайти її не вдається — питання варто поставити прямо.
Український контекст: дві різні системи
Ще одна плутанина, дорога саме в наших тендерах. Сертифікат Lead Auditor — це не те саме, що атестований аудитор інформаційної безпеки об'єктів критичної інфраструктури. Другого атестує Держспецзв'язку, він потрапляє до окремого переліку, а сама перевірка на таких об'єктах обов'язкова за окремим урядовим порядком.
Дві системи не заміняють одна одну й не конвертуються. Міжнародний папір не дає права проводити державну перевірку на критичному об'єкті; державна атестація не робить вас аудитором за міжнародною схемою. Якщо в технічному завданні змішали обидва формулювання — це привід поставити уточнювальне запитання, а не мовчки погодитися.
Як обрати програму
Орієнтир простий — ваша роль:
- Хочете загально розібратися — базовий рівень.
- Проводитимете перевірки всередині компанії — внутрішній аудитор.
- Будуватимете систему — Lead Implementer.
- Робитимете зовнішні перевірки — Lead Auditor.
Далі перевірте три речі: чи є іспит і визнана схема; чи є практика — розбори випадків, вправи, а не самі лише слайди; чи враховано чинну редакцію стандарту 2022 року з поправкою 2024-го.
Формат теж важить. Онлайн дешевший і гнучкіший, але іспит однаково доведеться складати за правилами схеми, часто під наглядом. Окремо уточніть мову: якщо заняття йдуть українською, з'ясуйте, за яким текстом їх побудовано — національний переклад і оригінал подекуди різняться відтінками, а питання на іспиті формулює провайдер схеми.
Базу для практики дає розуміння контролів Додатка A і самої СУІБ. Ширший огляд програм — у матеріалі про курси з інформаційної безпеки.