ISO 27001: Полное руководство
CyberPaw
0:00 / 0:00
ISO 27001: Полное руководство
211 просмотров · 2 недели назад
CyberPaw
1,71 тыс. подписчиков
211 просмотров · 2 недели назад
Независимое объяснение стандарта ISO/IEC 27001. В этом видео нет текста стандарта.
Всё, что ISO/IEC 27001 фактически требует от вас, за один раз — что это за стандарт, почему компании проходят сертификацию, что проверяет аудитор и где чаще всего возникают ошибки в проектах.
Самое важное в этом стандарте — это то, что он не просто список мер безопасности. Это стандарт системы управления: система для принятия решений в области безопасности, их документирования, проверки их эффективности и исправления ошибок. Эта одна идея объясняет почти всё остальное — почему две сертифицированные компании могут выглядеть совершенно по-разному, почему стартап из двадцати человек и глобальный банк могут иметь один и тот же сертификат, и почему ни один инструмент не может продать вам сертификацию.
Мы следим за одной вымышленной компанией — 200 человек, аналитическая платформа на AWS, восемнадцать месяцев на сертификацию, потому что клиент включил это в продление контракта. Вы увидите их решение об объеме работ, риск, который они сознательно приняли, и два вывода аудитора.
▶ ЧТО ВНУТРИ
• Что такое стандарт системы менеджмента и почему в стандарте почти никогда не указывается контроль
• Семейство ISO 27000: какие цифры важны и какие две вам действительно нужны
• Сертифицировано, соответствует требованиям и согласовано — три утверждения, которые звучат похоже, но означают совершенно разные вещи
• Как ISO 27001 соотносится с SOC 2 (тип 1 и тип 2) и с Рамочной программой кибербезопасности NIST
• Реальное обоснование для бизнеса: это не делает вас более защищенным, это делает вас более привлекательным для покупателей
• Комплексная оценка рисков — метод, ответственные лица, четыре варианта обработки и Заявление о применимости
• Что добавляет ISO 27002 и почему вы не можете получить сертификат по нему
• Аудит сертификации изнутри: этап 1, этап 2, выборка, отслеживание и швы, которые аудиторы рассматривают в первую очередь
• Основные, незначительные и наблюдательные — что препятствует получению сертификата, а что нет
• Семь типов отказов, которые срывают проекты, и почему каждый из них неудачи
⏱ ГЛАВЫ
0:00 Что такое ISO 27001 на самом деле
1:32 Семейство стандартов ISO 27000
3:41 Сертифицировано, соответствует требованиям и согласовано
4:17 SOC 2 и NIST CSF
6:05 Почему компании действительно это делают
7:31 Пример компании
10:16 Время и затраты, честно говоря
11:09 Системы управления информационной безопасностью (СУИБ)
13:45 Планируй, Делай, Проверяй, Действуй
14:59 Ловушка шаблонов
16:06 Что требует стандарт
16:48 Область применения
18:53 Оценка и обработка рисков
22:03 Заявление о применимости
24:23 Внутренний аудит и анализ управления
27:09 ISO 27002 — где находятся детали
31:55 Сертификация, шаг за шагом
34:27 Выбор органа по сертификации
35:40 Этап 1
36:41 Этап 2 — Что на самом деле делает аудитор
39:08 Выводы: основные, незначительные, замечания
41:00 Сертификационные и надзорные аудиты
42:14 Типы сбоев
48:05 Резюме
📌 ТРИ ВАЖНЫХ МОМЕНТА
• Сначала процессы, потом документация. Доказательства того, что что-то работало, ценнее описания того, как это должно работать.
• Внутренние аудиты, выявившие проблемы, являются доказательством работоспособности системы. Стремитесь к выявлению проблем.
• Сертификат подтверждает работоспособность системы. Он не гарантирует ее безопасность — и стандарт никогда этого не утверждал.
⚠️ Проверьте редакцию. Сертификаты, выданные в соответствии с редакцией 2013 года, истекли в конце октября 2025 года, когда закончился переходный период. Материалы, написанные в соответствии с этой структурой, могут ввести вас в заблуждение.
👍 Если это сэкономило вам несколько часов чтения, поставьте лайк и подпишитесь. Вопрос о вашей собственной области применения или оценке рисков? Оставьте его в комментариях.
ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Независимый образовательный материал. Не связан с ISO или IEC и не одобрен ими. Сами стандарты защищены авторским правом и должны приобретаться у ISO или вашего национального органа по стандартизации.
#ISO27001 #ISMS #ИнформационнаяБезопасность #Кибербезопасность #ISO27002 #SOC2 #Соответствие #ИнформационнаяБезопасность #УправлениеБезопасностью #GRC #СертификацияISO27001 #NISTCSF