ISO 27XXX
ISO/IEC 27001 (ISO 27xxx) деген не?
Серіктестер немесе клиенттер «сіздерде ISO 27001 сертификаты бар ма?» деп сұрағанда, көп кәсіпкер бұл — тек «қосымша қағаз» деп ойлайды. Шындығында ISO/IEC 27001 — компанияның ақпараттық қауіпсіздікті кездейсоқ емес, жүйелі түрде басқаратынын дәлелдейтін халықаралық стандарт. Бұл мақалада стандарттың нақты не екенін, оның қалай жұмыс істейтінін және компанияға қашан, неге қажет болатынын қарапайым тілмен түсіндіреміз.
📑 Мақала мазмұны
ISO/IEC 27001 деген не — қарапайым анықтама
ISO/IEC 27001 — Халықаралық стандарттау ұйымы (ISO) мен Халықаралық электротехникалық комиссия (IEC) бірлесіп жасаған, ақпараттық қауіпсіздікті басқару жүйесіне (ISMS — Information Security Management System) қойылатын халықаралық стандарт.
Маңызды түсінік: ISO 27001 — бір ғана техникалық құралды (мысалы, "firewall қою") талап етпейді. Ол — компанияда ақпараттық қауіпсіздіктің жүйелі, үздіксіз процесс ретінде басқарылуын талап етеді: тәуекелдерді анықтау, оларды басқару, қызметкерлерді оқыту, оқиғаларға дайын болу және мұның бәрін тұрақты жетілдіру.
Қарапайым ұқсастық: ISO 9001 өнім/қызмет сапасын қалай жүйелі басқаруды көрсетсе, ISO 27001 дәл солай — ақпараттық қауіпсіздікті жүйелі басқаруды көрсетеді.
ISO 27000 семьясы: 27001-ден басқа не бар
ISO 27001 — «отбасының» ең негізгі, сертификатталатын мүшесі. Бірақ оның айналасында бір-бірін толықтыратын бірнеше стандарт бар:
| Стандарт | Мақсаты |
|---|---|
| ISO/IEC 27000 | Жалпы терминология мен шолу — бүкіл семьяның "кіріспесі" |
| ISO/IEC 27001 | ISMS-ке қойылатын талаптар — сертификатталатын негізгі стандарт |
| ISO/IEC 27002 | 27001-дегі бақылау шараларын (controls) жүзеге асыру бойынша практикалық нұсқаулық |
| ISO/IEC 27017 | Бұлттық қызметтерге арналған қосымша қауіпсіздік бақылаулары |
| ISO/IEC 27018 | Бұлтта дербес деректерді (PII) қорғауға арналған қосымша нұсқаулық |
| ISO/IEC 27701 | Дербес деректерді басқару жүйесіне (PIMS) кеңейту — құпиялылық менеджменті |
ISMS қалай жұмыс істейді: PDCA циклі
ISO 27001 басқа көптеген басқару стандарты сияқты PDCA (Plan–Do–Check–Act) циклі негізінде құрылған — бұл үздіксіз жетілдіруге бағытталған тұйық цикл.
Тәуекелдерді анықтау, саясаттар мен мақсаттарды белгілеу
Белгіленген бақылау шараларын іс жүзінде енгізу
Ішкі аудит, мониторинг арқылы нәтижені тексеру
Табылған кемшіліктерді түзету, жүйені жетілдіру
Тәуекелге негізделген тәсіл (risk-based approach)
ISO 27001-дің негізі — тәуекелді бағалау (risk assessment): компания алдымен өзінің ақпараттық активтерін (деректер, жүйелер) анықтайды, әрқайсысына төнетін қауіп пен оның ықтималдығын бағалайды, содан кейін ғана қандай бақылау шаралары (Annex A тізіміндегі 93 бақылаудан) қолданылатынын таңдайды. Бұл таңдау Statement of Applicability (SoA) деп аталатын құжатта бекітіледі.
Компанияға нақты не береді
🤝 Клиенттер мен серіктестер алдындағы сенім
Сертификат — тәуелсіз аудиторлар растаған, деректің қорғалғанының дәлелі. Көп халықаралық серіктестік/тендер осыны талап етеді.
🧩 Жүйелі, құжатталған қауіпсіздік
"Бір адамның басында сақталған" білім орнына, қауіпсіздік процестері жазбаша саясат пен процедураға айналады — қызметкер ауысса да жүйе жұмыс істей береді.
📉 Оқиға тәуекелінің азаюы
Жүйелі тәуекел бағалау мен бақылау шаралары деректің жоғалу, шабуыл, оқиға ықтималдығын нақты төмендетеді.
🏆 Бәсекелестік артықшылық
Сертификаты бар компания тендерлерде, халықаралық келісім-шарттарда сертификаты жоқ бәсекелестен алда тұрады.
Сертификаттау процесі қалай өтеді
Қазіргі жағдай мен стандарт талаптары арасындағы алшақтықты анықтау
Активтерді анықтап, тәуекелдерді бағалау, SoA құжатын дайындау
Саясаттар мен бақылау шараларын нақты жұмысқа енгізу, қызметкерлерді оқыту
Сыртқы аудитке дейін жүйенің жұмыс істеп тұрғанын өз ішінде тексеру
Тәуелсіз сертификаттау органы құжаттаманы, содан кейін іс жүзіндегі жұмысты тексереді
Сертификат 3 жылға беріледі, жыл сайын қадағалау аудиті, 3 жылда қайта сертификаттау өтеді
Жиі кездесетін қате түсініктер
❌ «Бұл тек қағазбастылық»
Құжаттама — бір бөлігі ғана. Стандарт нақты процестердің іс жүзінде жұмыс істеуін талап етеді, аудиторлар мұны тексереді.
❌ «Тек ірі компанияларға арналған»
Стандарт компания көлеміне қарамай қолданылады — тәуекел бағалау мен бақылау шаралары ауқымға сай масштабталады.
❌ «Сертификат — шабуылдан толық қорғайды»
Сертификат 100% қауіпсіздікке кепілдік бермейді — ол тәуекелдің жүйелі басқарылғанын, ықтималдықтың төмендетілгенін дәлелдейді.
❌ «Бір рет алсам, мәңгілікке жеткілікті»
Сертификат тұрақты қадағалау аудитін, жыл сайынғы жаңартуды және 3 жылда қайта сертификаттауды талап етеді — бұл үздіксіз міндеттеме.
Қорытындылай айтқанда: ISO/IEC 27001 — ақпараттық қауіпсіздікті кездейсоқтықтан жүйелі басқаруға көшірудің халықаралық танылған жолы. Ол сертификатты алу мақсаты емес, оны ұстап тұратын, үнемі жетілдірілетін мәдениетке айналдыру — компанияның ұзақ мерзімді сенімділігі мен бәсекеге қабілеттілігінің негізі.
Компанияңыз ISO/IEC 27001-ге қаншалықты дайын?
Біз сіздің қазіргі қауіпсіздік жағдайыңызды бағалап, gap-анализ жасап, стандарт талаптарына сай ISMS құру мен сертификаттауға дайындалу жолында толық сүйемелдеу ұсына аламыз.