ISO/IEC 27001: сертифікат, який розуміють у Європі
ISO 27001 — міжнародний стандарт системи управління інформаційною безпекою (СУІБ). Якщо SOC 2 відкриває ринок США, то ISO 27001 — Європи, Великої Британії та Азії. Разом вони закривають майже всі вимоги безпеки у тендерах і due diligence.
Що таке ISO 27001:2022
Стандарт визначає вимоги до системи управління: контекст організації, лідерство, оцінку й обробку ризиків, 93 контролі Додатку A (організаційні, людські, фізичні, технологічні), внутрішні аудити та постійне вдосконалення. Сертифікат видає акредитований орган сертифікації після двоетапного аудиту, діє 3 роки з щорічними наглядовими аудитами.
Чому вигідно робити ISO 27001 разом із SOC 2
Контролі Додатку A ISO 27001 і критерії TSC SOC 2 перетинаються приблизно на 70–80 %: політики, управління доступом, криптографія, логування, управління інцидентами, постачальниками, безперервністю. Ми будуємо єдину систему контролів і єдиний набір доказів, а потім відображаємо її на обидва стандарти. Друга перевірка додає здебільшого лише аналіз ризиків, Заяву про застосовність (SoA), внутрішній аудит і аналіз з боку керівництва.
Результат: два документи для двох ринків, один проєкт, одна команда, приблизно на 30–40 % дешевше, ніж два окремих проєкти. Порівняння стандартів — у статті SOC 2 чи ISO 27001.
Хто видає сертифікат
До групи BALTUM входить акредитований орган сертифікації ISO/IEC 27001, тому сертифікацію ви проходите без пошуку стороннього органу — за прозорим графіком і ціною. Консультаційна команда та орган сертифікації — різні юридичні особи з окремим персоналом, як того вимагає ISO/IEC 17021: той, хто допомагав впроваджувати, не аудитує. За бажанням клієнта супроводжуємо сертифікацію і в іншому органі.
Що ви отримуєте
- Визначення області СУІБ та контексту
- Методика й реєстр ризиків, план обробки ризиків
- Заява про застосовність (SoA) за 93 контролями
- Повний комплект політик і процедур
- Навчання персоналу та внутрішній аудит
- Супровід сертифікаційного аудиту (етап 1 та 2)