Наглядові аудити та ресертифікація ISO 27001 — підтримка 3-річного циклу
Сертифікат ISO 27001 видається на 3 роки, але вимагає щорічних наглядових аудитів і повноцінної ресертифікації на 3-й рік. Супроводимо обидва етапи — від абонементного обслуговування СУІБ до on-site супроводу аудиту.
3-річний цикл ISO 27001
Сертифікат ISO/IEC 27001:2022 має силу 3 роки за умови успішного проходження двох наглядових аудитів (surveillance audits) — на 1-й і 2-й рік після сертифікації — та повноцінного ресертифікаційного аудиту на 3-й рік. Якщо компанія пропускає наглядовий аудит або не усуває виявлені major findings — сертифікат призупиняється або анулюється, і повторне отримання вимагає нового Stage 1 + Stage 2, тобто повного повторного циклу сертифікації.
За 10+ років CyberStudy супроводжував 60+ наглядових і ресертифікаційних аудитів. Ведемо клієнтів по повному 3-річному циклу: 20+ компаній перебувають на річному абонементі, решта — під проєктну оренду під конкретний аудит.
Що відбувається у 3-річному циклі
Від сертифікації до ресертифікації
1
Сертифікаційний аудит (Рік 0)
expand_more
Повна перевірка: Stage 1 (docs) + Stage 2 (implementation). Тривалість: 3-8 днів.
2
Surveillance 1 (Рік +1)
expand_more
Частина scope + коригувальні дії з попереднього аудиту. Тривалість: 1-3 дні.
3
Surveillance 2 (Рік +2)
expand_more
Інша частина scope + зміни за рік. Тривалість: 1-3 дні.
4
Ресертифікація (Рік +3)
expand_more
Все, але скорочено (≈60-70% часу від Stage 1+2). Тривалість: 2-5 днів.
5
Transition Audit
expand_more
Якщо протягом циклу вийшла нова редакція стандарту (як ISO 27001:2022) — проводиться додатково для переходу.
Що найчастіше «провалюється» на наглядових аудитах
Management review не проводиться щороку
Clause 9.3 прямо вимагає — щонайменше раз на рік. Відсутність протоколу — гарантована major nonconformity.
Реєстр ризиків не переглядався
Аудитор питає: «А що змінилося за рік?» Якщо оцінка ризиків не оновлювалася — minor/major.
Постачальники не ре-оцінювались
Контролі A.5.19-5.22 вимагають постійного моніторингу. Нові SaaS без процедури onboarding — одразу питання.
Інциденти не документуються
Аудитор знає, що інциденти є завжди. Їх треба документувати за Clause A.5.24-27, навіть якщо вони minor.
Переходу на ISO 27001:2022 не зроблено
Редакція 2013 недійсна з 31.10.2025. Якщо не встигли — сертифікат недійсний, треба проходити все заново.
Абонементний супровід: що зроблено за 12 місяців
Реальний приклад обсягу робіт для IT-компанії
Щоквартальний review (4 рази на рік)
Review стану СУІБ, оновлення реєстрів, актуалізація оцінки ризиків, список дій на наступний квартал.
Щорічний внутрішній аудит
Проведення внутрішнього аудиту СУІБ за Clause 9.2 — імітація наглядового або ресертифікаційного аудиту.
Management Review
Підготовка і проведення щорічного перегляду системи з боку керівництва, підготовка протоколів.
Підготовка до Surveillance Audit
За 2-3 тижні до аудиту: оновлення пакету документів, інструктаж команди, збір доказів (evidence).
Супровід аудиту
On-site або remote супровід наглядового аудиту, координація відповідей, робота з аудитором.
Пост-аудит
Закриття minor findings, передача доказів аудитору, коригувальні дії за результатами перевірки.
Підготовка до конкретного аудиту. Фінальна звірка документів, оновлення реєстрів, підготовку команди. 2-6 тижнів.
Щоквартальний review + підготовка до surveillance + супровід аудиту. Ви завжди готові до перевірки.
Повний цикл підготовки: transition review, оновлення всієї документації, фінальний внутрішній аудит, супровід Stage 1+2.
Вартість і терміни
Залишилися питання?
Як пройти 3-річний цикл ISO 27001
Фіксація дат surveillance 1, surveillance 2, ресертифікації. План заходів для кожного з періодів між аудитами.
Перевірка змін у scope, нових активів, нових постачальників, змін у процесах. Оновлення реєстрів.
За 2-3 тижні — оновлення документів, closure перевірки minor findings попереднього аудиту, інструктаж команди.
Супровід аудиту — 1-3 дні. Координація команди, real-time remediation, усунення minor findings.
Та сама логіка, але за попередніми роками аудитор бачить «повну картину» — важливо показати еволюцію системи.
Супровід аудиту. На цьому етапі часто з’являються transition-питання, якщо стандарт змінив редакцію.
Перегляд Політики ІБ, оновлення SoA, повна переоцінка ризиків, перегляд усіх процедур.
Повноцінний внутрішній аудит усього scope за Clause 9.2 — імітація ресертифікаційного аудиту.
Повний аудит усього scope на 60-70% часу від первинного. Отримання нового сертифіката на наступні 3 роки.