Перейти к содержимому

ISO 27001: Полное руководство

CyberPaw

0:00 / 0:00

ISO 27001: Полное руководство

211 просмотров · 2 недели назад
CyberPaw
1,71 тыс. подписчиков
211 просмотров · 2 недели назад
Независимое объяснение стандарта ISO/IEC 27001. В этом видео нет текста стандарта. Всё, что ISO/IEC 27001 фактически требует от вас, за один раз — что это за стандарт, почему компании проходят сертификацию, что проверяет аудитор и где чаще всего возникают ошибки в проектах. Самое важное в этом стандарте — это то, что он не просто список мер безопасности. Это стандарт системы управления: система для принятия решений в области безопасности, их документирования, проверки их эффективности и исправления ошибок. Эта одна идея объясняет почти всё остальное — почему две сертифицированные компании могут выглядеть совершенно по-разному, почему стартап из двадцати человек и глобальный банк могут иметь один и тот же сертификат, и почему ни один инструмент не может продать вам сертификацию. Мы следим за одной вымышленной компанией — 200 человек, аналитическая платформа на AWS, восемнадцать месяцев на сертификацию, потому что клиент включил это в продление контракта. Вы увидите их решение об объеме работ, риск, который они сознательно приняли, и два вывода аудитора. ▶ ЧТО ВНУТРИ • Что такое стандарт системы менеджмента и почему в стандарте почти никогда не указывается контроль • Семейство ISO 27000: какие цифры важны и какие две вам действительно нужны • Сертифицировано, соответствует требованиям и согласовано — три утверждения, которые звучат похоже, но означают совершенно разные вещи • Как ISO 27001 соотносится с SOC 2 (тип 1 и тип 2) и с Рамочной программой кибербезопасности NIST • Реальное обоснование для бизнеса: это не делает вас более защищенным, это делает вас более привлекательным для покупателей • Комплексная оценка рисков — метод, ответственные лица, четыре варианта обработки и Заявление о применимости • Что добавляет ISO 27002 и почему вы не можете получить сертификат по нему • Аудит сертификации изнутри: этап 1, этап 2, выборка, отслеживание и швы, которые аудиторы рассматривают в первую очередь • Основные, незначительные и наблюдательные — что препятствует получению сертификата, а что нет • Семь типов отказов, которые срывают проекты, и почему каждый из них неудачи ⏱ ГЛАВЫ 0:00 Что такое ISO 27001 на самом деле 1:32 Семейство стандартов ISO 27000 3:41 Сертифицировано, соответствует требованиям и согласовано 4:17 SOC 2 и NIST CSF 6:05 Почему компании действительно это делают 7:31 Пример компании 10:16 Время и затраты, честно говоря 11:09 Системы управления информационной безопасностью (СУИБ) 13:45 Планируй, Делай, Проверяй, Действуй 14:59 Ловушка шаблонов 16:06 Что требует стандарт 16:48 Область применения 18:53 Оценка и обработка рисков 22:03 Заявление о применимости 24:23 Внутренний аудит и анализ управления 27:09 ISO 27002 — где находятся детали 31:55 Сертификация, шаг за шагом 34:27 Выбор органа по сертификации 35:40 Этап 1 36:41 Этап 2 — Что на самом деле делает аудитор 39:08 Выводы: основные, незначительные, замечания 41:00 Сертификационные и надзорные аудиты 42:14 Типы сбоев 48:05 Резюме 📌 ТРИ ВАЖНЫХ МОМЕНТА • Сначала процессы, потом документация. Доказательства того, что что-то работало, ценнее описания того, как это должно работать. • Внутренние аудиты, выявившие проблемы, являются доказательством работоспособности системы. Стремитесь к выявлению проблем. • Сертификат подтверждает работоспособность системы. Он не гарантирует ее безопасность — и стандарт никогда этого не утверждал. ⚠️ Проверьте редакцию. Сертификаты, выданные в соответствии с редакцией 2013 года, истекли в конце октября 2025 года, когда закончился переходный период. Материалы, написанные в соответствии с этой структурой, могут ввести вас в заблуждение. 👍 Если это сэкономило вам несколько часов чтения, поставьте лайк и подпишитесь. Вопрос о вашей собственной области применения или оценке рисков? Оставьте его в комментариях. ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Независимый образовательный материал. Не связан с ISO или IEC и не одобрен ими. Сами стандарты защищены авторским правом и должны приобретаться у ISO или вашего национального органа по стандартизации. #ISO27001 #ISMS #ИнформационнаяБезопасность #Кибербезопасность #ISO27002 #SOC2 #Соответствие #ИнформационнаяБезопасность #УправлениеБезопасностью #GRC #СертификацияISO27001 #NISTCSF