ISO 27001 без канцеляриту: як влаштований стандарт інформаційної безпеки
ISO 27001 — це міжнародний стандарт інформаційної безпеки. Що це за документ, як влаштовані розділи 4–10 і Додаток A, яка редакція чинна і що сертифікують.
ISO 27001 — це міжнародний стандарт, за яким організація вибудовує керований захист власної інформації: не набором розрізнених заходів, а системою з правилами, відповідальними й перевірками. Розберемо його без канцеляриту: із чого складається документ, якою мовою написаний, яка редакція чинна і що саме за ним сертифікують.
ISO 27001: що це за документ і чому в назві є IEC
Стисле визначення ISO 27001 звучить так: перелік вимог до системи управління інформаційною безпекою (СУІБ) — тобто до того, як компанія планує захист, зважує ризики, обирає заходи, перевіряє їхню дієвість і виправляє хиби.
Дві деталі, які плутають найчастіше:
- «ISO» — не абревіатура назви організації. Міжнародна організація зі стандартизації обрала коротку форму від грецького isos — «рівний», щоб вона звучала однаково різними мовами.
- ISO/IEC 27001 — це спільна робота двох установ: Міжнародної організації зі стандартизації та Міжнародної електротехнічної комісії. Тему інформаційної безпеки вони ведуть у спільному підкомітеті, тому обидві абревіатури стоять поруч.
У пошуку часто набирають «ісо 27001» — це той самий документ, просто записаний кирилицею.
Повна назва чинної редакції — «Інформаційна безпека, кібербезпека та захист приватності. Системи управління інформаційною безпекою. Вимоги». Останнє слово ключове: текст каже, що має бути в компанії, і не нав'язує конкретних технологій чи постачальників. Сам він теж не самотній — довкола нього побудована ціла родина документів, і хто за що відповідає, показує карта серії ISO 27000.
Як влаштований документ: розділи 4–10 і Додаток A
Перші три розділи службові: сфера застосування, покликання на інші документи й терміни. Власне вимоги починаються з четвертого:
- Контекст організації — хто ми, що захищаємо, чого від нас чекають клієнти, партнери й регулятори.
- Лідерство — залученість керівництва, політика, розподіл ролей.
- Планування — оцінювання ризиків, план їх обробки, вимірювані цілі.
- Підтримка — люди, компетентність, обізнаність, комунікація, документована інформація.
- Виконання — те саме на практиці: процеси, оцінювання й обробка ризиків у робочому режимі.
- Оцінювання дієвості — моніторинг, вимірювання, внутрішні аудити, аналіз з боку керівництва.
- Поліпшення — робота з невідповідностями й розвиток системи.
Далі — деталь, яку в популярних переказах гублять: жоден із цих семи розділів виключити не можна. Компанія, яка заявляє відповідність, виконує їх усі, без винятків.
А Додаток A влаштований інакше. Це перелік заходів захисту (контролів), із якого обирають потрібні під конкретні ризики, а зайві відхиляють — з письмовим обґрунтуванням. Як він побудований і що містить, розібрано в матеріалі про контролі Додатка A.
Серцевина всієї конструкції — сама керована система, тобто СУІБ (ISMS) з її цілями, процесами й циклом перегляду. Практичний бік побудови описано на сторінці впровадження СУІБ.
Мова стандарту: «має» — вимога, «варто» — підказка
Такий документ читають не як статтю, а як договір. Формулювання «організація має» (в оригіналі — shall) означає обов'язкову вимогу: її перевірять на аудиті, і за невиконання буде невідповідність. Формулювання «варто» чи «доцільно» (should) — лише рекомендація.
Саме тому Додаток A не є списком обов'язкових справ. Обов'язковою є процедура вибору заходів на основі ризиків, а не сам перелік із нього. Переконання «треба впровадити все підряд» — найдорожча помилка новачків: вона роздуває бюджет і не додає захищеності.
Чинна редакція ISO 27001: 2022 рік і поправка 2024-го
- Жовтень 2022. Опубліковано редакцію 2022 року. Додаток A перебудували: 93 заходи у чотирьох темах замість колишніх 114 у чотирнадцяти розділах.
- Лютий 2024. Вийшла поправка Amd 1 «Кліматичні зміни». Вона додала до розділу 4 одне речення — компанія має з'ясувати, чи є зміна клімату дотичним для неї питанням, — і примітку про те, що кліматичні вимоги можуть висувати зацікавлені сторони. Нових заходів у Додатку A поправка не принесла.
- Жовтень 2025. Завершився трирічний перехідний період: сертифікати за редакцією 2013 року від 31 жовтня 2025-го більше не чинні, аудити проводять лише за редакцією 2022-го.
Звідси практичний висновок для читача: якщо ви натрапили на матеріал, де фігурують 114 контролів у чотирнадцяти розділах, — він застарілий, і покладатися на нього не варто.
Що сертифікують за ISO 27001, а що ні
Сертифікують систему управління в межах оголошеної сфери застосування. Сфера може охоплювати всю компанію, а може — один підрозділ, один майданчик чи одну послугу. Тому в чужому сертифікаті варто дивитися не на емблему, а на рядок зі сферою застосування: він показує, що саме перевіряли.
Чого сертифікат не означає:
- це не свідоцтво на продукт, застосунок чи сайт — оцінюють керування, а не програмний код;
- це не документ про кваліфікацію людини: фахівці складають іспити й отримують посвідчення аудитора, і це окрема історія — про рівні курсів;
- це не гарантія, що інциденту не станеться: система знижує ймовірність і скорочує наслідки, але ризик не скасовує;
- це не вимога закону: перевірка добровільна, хоча часто стає умовою тендера чи договору.
Аудит проводить незалежний орган із сертифікації, і вага результату залежить від його акредитації. Як до цієї перевірки готуються — на сторінці підготовка до сертифікації.