Вернуться в блог

ISO 27001 и ISMS: сертификация оценивает систему управления, а не функции продукта

ISO 27001 проверяет систему управления организации, а не функции отдельного продукта. В статье объясняется, что охватывает ISMS, как читать область действия сертификата и почему его полезнее использовать как порог закупочного отбора, а не как доказательство возможностей продукта.

Оценивать способность поставщика обеспечивать безопасность по своей природе немного неудобно. Функции продукта можно попробовать, а качество управления — нет. ISO 27001 относится к немногим публичным подтверждениям, которые можно проверить ещё до начала сотрудничества, однако её часто используют как простой переключатель: сертификат есть — можно доверять, сертификата нет — поставщик исключается. Такой подход упускает много полезной информации.

Аудит проверяет систему управления, а не конкретный продукт

Объект аудита ISO/IEC 27001 — созданная организацией система менеджмента информационной безопасности, то есть ISMS. Стандарт не оценивает отдельную функцию и не измеряет, насколько быстро или стабильно работает продукт. В его основе лежит управление рисками: организация сначала должна разобраться со своими информационными активами, определить потенциальные проблемные места, выбрать способы обработки рисков, а затем доказать, что такой подход работает постоянно.

Документация здесь служит доказательством, а не целью. У сертификатов есть срок действия, а в течение этого срока проводятся надзорные аудиты. Поэтому сертификат нельзя получить один раз и считать бессрочным.

ISMS условно включает четыре уровня

На уровне правил нужны письменные политики безопасности, распределение ответственности и документированные процедуры. На уровне процессов выявление, оценка, обработка и пересмотр рисков должны образовывать замкнутый цикл. На техническом уровне используются такие меры, как контроль доступа, шифрование и аудит журналов. На организационном уровне нужны ответственные лица, обучение и оценка.

Проще всего упустить взаимодействие этих четырёх уровней. Покупка технических средств ещё не означает их фактическое внедрение; если внутри организации никто не отвечает за контроль, процессы могут остаться только в документах. Аудит смотрит, действительно ли эти механизмы работают, а не просто что написано на бумаге.

Область действия сертификата важнее самого факта его наличия

В сертификате ISO 27001 указывается область сертификации. Обычно она относится к конкретному юридическому лицу, бизнес-направлению или определённой площадке, например офису или дата-центру. Деятельность за пределами этой области не охватывается сертифицированной системой.

Именно здесь при закупках проще всего ошибиться. Сертификат у компании в целом не означает, что в область входит используемая вами продуктовая линейка; сертифицированный головной офис не означает, что региональный дата-центр, где находятся ваши данные, тоже включён. При проверке стоит задать три прямых вопроса: какие юридические лица и площадки охватывает сертификат, входит ли туда фактически используемый вами сервис, а также действует ли сертификат и завершён ли последний надзорный аудит. Аккредитацию органа по сертификации обычно также можно проверить в открытых реестрах.

Что сертификация может подтвердить, а что нет

В общих чертах сертификация позволяет подтвердить, что организация способна системно выявлять и обрабатывать риски и имеет определённые пути действий при возникновении проблем; что установлены ясные правила контроля доступа, определяющие, кто может работать с какими данными и какие записи сохраняются; что регулярно проводятся внутренние аудиты и управленческие проверки, а также существуют механизмы исправления и улучшения; и что эти выводы сделаны независимой третьей стороной, а не самой организацией.

Не менее важны ограничения. Хорошо выстроенное управление не означает, что продукт удобен в использовании; это разные вопросы. Наличие системы не означает, что инциденты невозможны, поскольку любую систему можно взломать. Сертификация также не переносит ответственность: способ передачи данных и использования учётных записей остаётся вашей зоной ответственности.

Вместе с ISO 27701 и SOC 2

Эти три названия часто встречаются рядом, но их роли различаются. ISO 27001 регулирует саму систему менеджмента информационной безопасности, применяется международно и ориентирована на системное соответствие требованиям. ISO 27701 расширяет подход 27001 в сторону управления информацией о конфиденциальности и специально относится к обработке персональных данных. SOC 2 — это аудит контролей для сервисных организаций, который проверяет надёжность безопасности, доступности и конфиденциальности при предоставлении услуг.

Распространённая комбинация — ISO 27001 плюс ISO 27701: первая указывает на целостную систему управления безопасностью, вторая — на специальные механизмы обработки персональной информации. При due diligence полезнее смотреть, какие именно сертификаты есть у поставщика и что охватывает каждый из них, чем просто считать их количество.

Лучше использовать как порог, а не как доказательство функций

Практичный способ использовать ISO 27001 — сделать её первым порогом отбора. Наличие сертификата показывает, что организация готова инвестировать в соответствие требованиям, и может быть основанием для перехода к следующему этапу оценки. Отсутствие сертификата не обязательно означает небезопасность; возможно, масштаб или направление бизнеса ещё не привели компанию к этому этапу. Повседневный опыт всё равно определяется дизайном продукта.

Рассмотрим работу с несколькими учётными записями. Сертификация сосредоточена на том, правильно ли поставщик управляет вашими данными; вопрос, мешают ли аккаунты друг другу во время работы, относится к другой области. Изоляция сред означает, что каждая среда работает как независимая единица, а данные, кэш и fingerprint-данные не пересекаются. Это соответствует чётким границам и принципу минимальных привилегий, которые подчёркивает ISMS, но относится к дизайну продукта и не покрывается сертификатом системы управления. PurpleMark реализует каждую среду как отдельную единицу на уровне изоляции, что непосредственно отвечает такой потребности.

Общая информация о стандартах. Конкретные сведения о сертификации следует проверять по публичной информации органа, выдавшего сертификат.