Тестова стаття 2
Що насправді перевіряє внутрішній аудит СУІБ і чому наявність 93 контролів ще не гарантує безпеку? Розбираємо підходи ISO 27007, аудит контролів Додатка А та типові помилки формального підходу.
У компанії можуть бути затверджені політики інформаційної безпеки, налаштовані права доступу, резервне копіювання, процедури реагування на інциденти — і навіть формально виконані всі необхідні вимоги. Але чи означає це, що система управління інформаційною безпекою справді працює?
Уявімо просту ситуацію. Процедура вимагає блокувати облікові записи співробітників після їх звільнення. Документ є, відповідальні призначені, процес описаний. Але якщо перевірити кілька реальних облікових записів колишніх працівників — чи всі вони справді заблоковані? І чи відбулося це вчасно?
Саме в таких деталях часто проходить межа між СУІБ, яка існує в документах, і СУІБ, яка реально захищає організацію.
З’ясувати це дозволяє внутрішній аудит. І його завдання — не просто знайти порушення або поставити позначки у чек-листі. Правильно організований аудит має відповісти на значно важливіше питання: чи справді запроваджені організацією контролі інформаційної безпеки працюють так, як від них очікують?
Що передбачає ISO/IEC 27007
Стандарт ISO/IEC 27007 містить настанови щодо управління програмою аудиту СУІБ, проведення аудитів та визначення компетентності аудиторів. Він доповнює вимоги ISO/IEC 27001 і допомагає перетворити внутрішній аудит із формальної процедури на системний процес перевірки СУІБ.


