ISO 27001 перевіряє систему управління організації, а не функції окремого продукту. У статті пояснюється, що охоплює ISMS, як читати сферу дії сертифіката та чому його доцільніше використовувати як поріг закупівельного відбору, а не як доказ можливостей продукту.
Оцінювати спроможність постачальника у сфері безпеки за своєю природою дещо незручно. Функції продукту можна випробувати, а якість управління — ні. ISO 27001 є одним із небагатьох публічних підтверджень, які можна перевірити ще до початку співпраці, однак його часто використовують як простий перемикач: сертифікат є — можна довіряти, немає — постачальника відсіюють. Такий підхід втрачає чимало корисної інформації.
Аудит стосується системи управління, а не конкретного продукту
Об’єктом аудиту ISO/IEC 27001 є система управління інформаційною безпекою, або ISMS, яку створила організація. Стандарт не оцінює окрему функцію і не вимірює, наскільки швидко чи стабільно працює продукт. У центрі стоїть управління ризиками: спочатку організація має впорядкувати свої інформаційні активи, визначити можливі проблемні місця, обрати спосіб обробки ризиків, а потім довести, що цей підхід працює безперервно.
Документація тут є доказом, а не метою. Сертифікати мають строк дії, а протягом цього строку проводяться наглядові аудити. Тому не існує сертифіката, який отримують один раз і який діє безстроково.
ISMS приблизно складається з чотирьох рівнів
На рівні політик потрібні письмові правила безпеки, розподіл відповідальності та документовані процедури. На рівні процесів виявлення, оцінювання, обробка та перегляд ризиків мають утворювати замкнений цикл. На технічному рівні застосовуються такі контролі, як управління доступом, шифрування та аудит журналів. На організаційному рівні потрібні відповідальні особи, навчання та оцінювання.
Найлегше не помітити взаємодію між цими чотирма рівнями. Купити технічні засоби ще не означає реально їх упровадити; якщо в організації ніхто не відповідає за виконання, процеси можуть залишитися лише в документах. Аудит перевіряє, чи ці механізми справді працюють, а не тільки те, що написано на папері.
Сфера дії на сертифікаті важливіша за сам факт його наявності
Сертифікат ISO 27001 містить сферу сертифікації. Зазвичай вона стосується певної юридичної особи, бізнес-напряму або конкретного майданчика, наприклад офісу чи дата-центру. Діяльність поза цією сферою не охоплюється сертифікованою системою.
Саме тут під час закупівель найпростіше помилитися. Сертифікат компанії загалом не означає, що продуктова лінійка, якою ви користуєтеся, входить до сфери; сертифікований головний офіс не означає, що регіональний дата-центр, де зберігаються ваші дані, також охоплений. Під час перевірки варто поставити три прямі запитання: які юридичні особи та майданчики охоплює сертифікат, чи входить до них фактично використовувана вами послуга, а також чи сертифікат чинний і чи завершено останній наглядовий аудит. Акредитацію органу сертифікації зазвичай теж можна перевірити у відкритих реєстрах.
Що сертифікація може підтвердити, а що ні
У загальному випадку сертифікація підтверджує, що організація здатна системно виявляти й обробляти ризики та має визначені шляхи дій у разі проблем; що існують чіткі правила контролю доступу, які визначають, хто може працювати з якими даними і які записи зберігаються; що регулярно проводяться внутрішні аудити та управлінські перегляди й існують механізми виправлення та вдосконалення; а також що ці висновки зробила незалежна третя сторона, а не сама організація.
Не менш важливо розуміти межі. Належне управління не означає, що продукт зручний у користуванні; це різні питання. Наявність системи не означає, що інцидентів не буде, адже будь-яку систему можна скомпрометувати. Сертифікація також не переносить відповідальність: спосіб передачі даних і використання облікових записів залишається вашою відповідальністю.
Варто розглядати разом з ISO 27701 та SOC 2
Ці три назви часто згадують разом, але вони мають різні ролі. ISO 27001 стосується самої системи управління інформаційною безпекою, використовується міжнародно та орієнтована на системну відповідність. ISO 27701 розширює підхід 27001 у напрямі управління інформацією про приватність і окремо стосується обробки персональних даних. SOC 2 — це аудит контролів для сервісних організацій, який перевіряє, наскільки надійно забезпечено безпеку, доступність і конфіденційність під час надання послуг.
Поширене поєднання — ISO 27001 плюс ISO 27701: перша свідчить про повну систему управління безпекою, друга — про окремі механізми для обробки персональної інформації. Під час due diligence корисніше перевіряти, які саме сертифікати має постачальник і що охоплює кожен із них, ніж просто рахувати їх кількість.
Краще як поріг відбору, а не як доказ функцій
Практичний спосіб використання ISO 27001 — перший поріг відбору. Наявність сертифіката показує, що організація готова інвестувати в відповідність вимогам, і може бути підставою перейти до наступного етапу оцінювання. Відсутність сертифіката не обов’язково означає низький рівень безпеки; можливо, масштаб або напрям бізнесу ще не привели організацію до цього етапу. Повсякденний досвід усе одно визначається дизайном продукту.
Візьмімо роботу з кількома обліковими записами. Сертифікація зосереджується на тому, чи належно постачальник управляє вашими даними; питання взаємного впливу облікових записів під час роботи є окремим. Ізоляція середовищ означає, що кожне середовище працює як незалежна одиниця, а дані, кеш і fingerprint-дані не перетинаються. Це узгоджується з чіткими межами та принципом найменших привілеїв, які підкреслює ISMS, але належить до дизайну продукту й не охоплюється сертифікацією системи управління. PurpleMark реалізує кожне середовище як окрему одиницю на рівні ізоляції, що безпосередньо відповідає такій потребі.
Загальна інформація про стандарти. Для конкретних відомостей про сертифікацію слід керуватися відкритими даними органу, що видав сертифікат.


