Современный бизнес невозможно представить без использования информационных технологий и больших объемов всевозможной информации: внутренней критичной информации, информации клиентов и партнеров. Степень защищенности подобной информации напрямую влияет на конкурентные преимущества компании и получение запланированной прибыли.
Международный стандарт ISO/IEC 27001:2013 (далее сокращенно – ISO 27001) определяет требования и системный подход к управлению информационной безопасностью (далее - ИБ). Актуальность и необходимость внедрения системы менеджмента информационной безопасности сложно переоценить в настоящее время.
Международный стандарт ISO 27001 предоставляет ряд внутренних и внешних преимуществ:
обеспечение эффективной взаимосвязи между бизнесом и функцией ИБ |
доверие со стороны ваших клиентов и партнеров |
снижение операционных затрат на выполнение процессов ИБ за счет повышения их прозрачности |
повышение капитализации компании и обеспечение прозрачности процессов управления и обеспечения информационной безопасности |
планирование мер защиты информации, адекватных выявленным рискам информационной безопасности |
сертификат ISO 27001 позволяет получить маркетинговые и конкурентные преимущества |
правильное планирование процессов и функций, оборудования для управления рисками в области информационной безопасности |
внешняя независимая оценка и подтверждение эффективности процессов управления и обеспечения безопасности критичной информации |
сотрудничество с правильными поставщиками, партнерами, субконтракторами |
облегчение процедуры проверок со стороны регулирующих органов |
Сертификат ISO 270001 важен для компаний:
Международный стандарт ISO 27001 основывается на риск-ориентированном процессной подходе. Основная идея стандарта – обеспечить эффективную взаимосвязь всех уровней управления организацией: стратегического, тактического и операционного.
Ядром системы менеджмента информационной безопасности (ИБ) является процесс управления рисками ИБ. Этот процесс направлен на прогнозирование реализации угроз информационной безопасности, планирование и внедрение по результатам такого прогноза мер обеспечения информационной безопасности. Тем самым повышается общий уровень информационной безопасности, и снижаются риски ИБ.
Безусловно, все риски невозможно спрогнозировать или нивелировать, поэтому еще одним немаловажным процессом, дополняющим управление рисками ИБ, является управление инцидентами ИБ. За счет внедрения этого процесса появляется возможность своевременно реагировать на ситуации, связанные с нарушением ИБ. Отлаженная работа по выявлению, анализу и разрешению инцидентов ИБ позволяет снижать ущерб для компании от реализации рисков ИБ.
Но не стоит забывать и о «привычных» системообразующих процессах, которые включает в себя сертификация ISO 27001:
Основными участниками системы являются бизнес-подразделения, участвующие в выполнении бизнес-процесса или процессов, попадающих в границы области действия. Сертификация ISO 27001 охватывает и дополнительных участников и деятельность системы менеджмента ИБ: ИБ и ИТ подразделения, кадры, юридические подразделения, подразделения физической безопасности.
Сертификация систем менеджмента информационной безопасности проводится, когда международный стандарт ISO 27001 внедрен полностью. Это означает, что в организации разработана система управления, в рамках которой:
Международный стандарт ISO/IEC 27001 можно приобрести у правообладателя на сайте Международной Организации по Стандартизации (ISO).
Сертификация ISO 27001- это оценка способности организаций управлять процессами и деятельностью с целью повышения защищенности компании в части информационной безопасности .
Сертификация ISO 27001 проводится в 2 стадии: ступень 1 и ступень 2 сертификационного аудита. Сертификат ISO 27001 выдается на 3 года, в течение этого срока на ежегодной основе проводятся наблюдательные аудиты (то есть, через 12 и 24 месяцев после сертификационного аудита), целю которых является подтверждение того, что система менеджмента ИБ поддерживается и соответствует требованиям ISO 27001.
Департамент Менеджмент Сервис (Сертификация систем менеджмента)