ISO/IEC 27001:2022 · Мэдээллийн аюулгүй байдал

Аюулгүй байдлыг 'Гэрчилгээгээр'
нотолно

ISMS / ISMS-P авах үүрэгтэй гэсэн албан мэдэгдлийг хүлээн авсан уу?
ISO 27001 болон ISMS-P-г нэг дор бэлтгэх нэгдсэн стратеги — аудитор байсан туршлагатай мэргэжилтэн өөрөө зохиомжилно.

ISO 27001 гэж юу вэ

ISO/IEC 27001 нь мэдээллийн аюулгүй байдлын менежментийн тогтолцоо (ISMS)-ны олон улсын стандарт юм. Мэдээллийг хамгаалах тусдаа төхөөрөмж буюу шийдлээс цааш гарч, эрсдэлийг тодорхойлж, хянаж, тасралтгүй сайжруулдаг менежментийн түвшний удирдлагын тогтолцоо-г шаарддаг. 2022 оны шинэчилсэн хувилбар (27001:2022) нь үндсэн хэсгийн 7 удирдлагын заалт болон 4 сэдвийн 93 хяналтын зүйлээс бүрдэх бөгөөд дэлхийн хаана ч хүчинтэй мэдээллийн аюулгүй байдлын нийтлэг хэл юм.

93 зүйл

Annex A хяналтын зүйл (2022 шинэчлэл)

4 сэдэв

Зохион байгуулалтын·хүний·биет·техникийн

3 жил

Гэрчилгээний хүчинтэй хугацаа (жилд 1 удаа хяналтын аудит)

Яагаад одоо шаардлагатай вэ?

Нэг удаагийн рансомвэйрээр үйлдвэр зогсож, нэг хувийн мэдээлэл алдагдвал худалдаа тасрана. Аюулгүй байдал нь цаашид зөвхөн IT хэлтсийн ажил биш, компанийн оршин тогтнолтой холбоотой асуудал болсон. ISO 27001 нь гурван дарамтад өгөх хариулт юм.

  • Хууль Хувийн мэдээлэл хамгаалах тухай хууль·Мэдээлэл харилцаа холбооны сүлжээний тухай хууль, түүнчлэн гадаад худалдаа хийхэд GDPR хүртэл — аюулгүй байдлын удирдлагын тогтолцоо бүрдүүлсэн нотолгоо шаарддаг.
  • Худалдаа Том корпораци·санхүүгийн салбар·төрийн байгууллага нь хамтрагчаар бүртгэх болон тендерийн шатанд ISO 27001 эсвэл ISMS-P-г үндсэн шаардлага болгон тавьдаг.
  • Итгэл Хөрөнгө оруулалтын шалгаруулалт болон дэлхийн харилцагчтай байгуулах гэрээнд "аюулгүй байдлыг эхнээсээ зөв хийсэн компани" гэдгийг нэг хуудсаар нотолно.

ISO 27001 болон ISMS-P, юугаараа ялгаатай вэ

Мэдээллийн аюулгүй байдлын гэрчилгээг судлахад ISO 27001, ISMS, ISMS-P нэгэн зэрэг гарч ирээд төөрөгдөл үүсгэхэд амархан. Гурав нь өрсөлдөгч биш, харин нэг язгууртай ах дүү юм. ISMS-P нь ISO 27001-ийн олон улсын шалгуурыг үндэс болгож, дотоодын хууль тогтоомж болон хувийн мэдээлэл хамгаалалтыг нэмсэн тогтолцоо юм.

Ангилал ISO 27001 ISMS-P
Шинж чанар Олон улсын стандарт (дэлхий даяар хүчинтэй) Дотоодын гэрчилгээ (хууль ёсны тогтолцоо)
Эрхлэгч ISO/IEC, итгэмжлэх байгууллага (KAB гэх мэт) Шинжлэх ухаан мэдээлэл харилцаа холбооны яам·Хувийн мэдээлэл хороо, аудитын байгууллага KISA
Авах үүрэг Сайн дурын (худалдааны шаардлагаар бараг зайлшгүй) Мэдээлэл харилцаа холбооны сүлжээний тухай хуулийн 47 дугаар зүйл — тодорхой хэмжээнээс дээш хууль ёсны үүрэг
Хувийн мэдээлэл хамгаалал Мэдээллийн аюулгүй байдал төвтэй (хувийн мэдээлэл хэсэгчлэн) Мэдээлэл хамгаалал + хувийн мэдээлэл хамгаалал нэгдсэн (P багтсан)
Давуу тал Гадаад худалдаа·дэлхийн харилцагч·хөрөнгө оруулалтын шалгаруулалт Дотоодын хууль ёсны үүрэг хангах·төрийн худалдан авалтын тендер

※ ISMS нь зөвхөн мэдээлэл хамгаалалтыг гэрчилдэг тогтолцоо бөгөөд ISMS-P нь үүн дээр хувийн мэдээлэл хамгаалал (Privacy)-ыг нэмсэн дээд гэрчилгээ юм. Хувийн мэдээлэл боловсруулдаг үйлчилгээ бол ISMS-P шалгуур болно.

Яагаад хоёр гэрчилгээг хамт бэлтгэх ёстой вэ

ISMS-P нь үүрэг учраас түрүүлж авч, гадаад худалдаа үүссэний дараа ISO 27001-ийг тусад нь авдаг компани олон. Гэтэл хоёр гэрчилгээ нь хяналтын зүйл 70 гаруй хувь нь давхцдаг. Тусад нь бэлтгэвэл нэг ажлыг хоёр удаа хийх бөгөөд хамт бэлтгэвэл нэг удаагийн байгуулалтаар хоёр хуудсыг авна.

Тусад нь бэлтгэвэл
  • Эрсдэлийн үнэлгээ·бодлого·бичиг баримтыг хоёр удаа боловсруулна
  • Аудит·зөвлөх үйлчилгээний зардлыг хоёр удаа гаргана
  • Ажилтны ярилцлага·нотлох баримт цуглуулалтыг хоёр удаа давтана
  • Сунгалт·хяналтын аудитын хуваарь тусдаа эргэлддэг учир удирдлагын дарамт
Нэгтгэн бэлтгэвэл
  • Нэг удаагийн эрсдэлийн үнэлгээгээр нийтлэг хяналтыг зэрэг зохиомжилно
  • Бичиг баримт·нотлох баримтыг хоёр аудитад хамт өргөн барина
  • Дотоодын үүрэг (ISMS-P) болон дэлхийн итгэл (ISO 27001)-ийг нэг дор
  • Үйл ажиллагаа·сунгалтыг нэг тогтолцоонд багтаан удирдлагыг хялбарчилна

Гол нь зохиомж юм. Эхнээсээ хоёр гэрчилгээг хамт харж хяналтыг буулгавал нэг удаагийн байгуулалтаар хоёр хуудсыг авна. Нэгийг нь түрүүлж авсны дараа хооронд нь тааруулбал эцэст нь дахин засах хэрэгтэй болно. Тиймээс ямар дарааллаар, аль хяналтыг хуваалцахыг тогтоож өгдөг зөвлөх үйлчилгээ зардлыг шийдвэрлэдэг.

ISO 27001:2022-ийн гол шаардлага

ISO 27001 нь том утгаараа хоёр хэсэг. Компанийг хэрхэн ажиллуулахыг тогтоодог үндсэн хэсэг (заалт 4~10), мөн бодит аюулгүй байдлын арга хэмжээний жагсаалт болох хавсралт A (93 хяналт) юм.

① Менежментийн тогтолцооны үндсэн хэсэг — заалт 4~10

Заалт 4

Байгууллагын нөхцөл байдал

Дотоод·гадаад асуудал болон оролцогч талуудын шаардлага, хамрах хүрээг тодорхойлох

Заалт 5

Манлайлал

Удирдлагын зориг, мэдээллийн аюулгүй байдлын бодлого, үүрэг ба хариуцлага

Заалт 6

Төлөвлөлт

Эрсдэлийн үнэлгээ·эрсдэл боловсруулалт, хэрэглэх боломжийн тодорхойлолт (SoA), аюулгүй байдлын зорилт

Заалт 7

Дэмжлэг

Нөөц·чадавхи·ойлголт·харилцаа холбоо·баримтжуулсан мэдээлэл

Заалт 8

Үйл ажиллагаа

Эрсдэлийн үнэлгээний хэрэгжилт болон эрсдэл боловсруулах арга хэмжээний үйл ажиллагааны хяналт

Заалт 9·10

Гүйцэтгэлийн үнэлгээ·сайжруулалт

Дотоод аудит·удирдлагын дүн шинжилгээ, үл нийцлийн залруулга ба тасралтгүй сайжруулалт

② Хавсралт A — 4 сэдвийн 93 хяналт

37

A.5 Зохион байгуулалтын хяналт

Мэдээллийн аюулгүй байдлын бодлого, хөрөнгийн менежмент, хандалтын хяналтын бодлого, нийлүүлэгч·үүлэн аюулгүй байдал, ослын менежмент, заналхийллийн мэдээлэл зэрэг компани даяарх дүрэм журам

8

A.6 Хүний хяналт

Ажилд авахдаа хийх аюулгүй байдлын шалгалт, аюулгүй байдлын баталгаа, сургалт·ойлголт, сахилгын журам, гэрээсээ ажиллах·аюулгүй байдлын осол мэдэгдэх зэрэг хүнтэй холбоотой хяналт

14

A.7 Биет хяналт

Нэвтрэх хяналт, аюулгүй байдлын бүс, тоног төхөөрөмжийн хамгаалалт, кабель·хадгалах хэрэгслийн менежмент, биет аюулгүй байдлын хяналт зэрэг орон зай ба төхөөрөмжтэй холбоотой хяналт

34

A.8 Техникийн хяналт

Хандалтын эрх, шифрлэлт, нөөцлөлт, бүртгэл·хяналт, сүлжээ·вэб шүүлтүүр, аюулгүй кодчлол, өгөгдөл алдагдлаас сэргийлэх зэрэг техникийн арга хэмжээ

2022 шинэ Шинээр нэмэгдсэн 11 хяналт

2022 оны шинэчилсэн хувилбар нь үүлэн рүү шилжих хувирал болон шинэ заналхийллийн орчныг тусгаж 11 хяналтыг шинээр нэмсэн. Хуучин хувилбараар (2013) авсан компани нь шилжилтийн аудит хийлгэх шаардлагатай.

Заналхийллийн мэдээлэл Үүлэн үйлчилгээний аюулгүй байдал ICT үйл ажиллагааны тасралтгүй байдал Биет аюулгүй байдлын хяналт Тохиргооны менежмент Мэдээлэл устгах Өгөгдөл далдлах Өгөгдөл алдагдлаас сэргийлэх Үйл ажиллагааны хяналт Вэб шүүлтүүр Аюулгүй кодчлол

Гэрчилгээний журам

1

Зөрүүгийн шинжилгээ

Одоогийн аюулгүй байдлын түвшин болон ISO·ISMS-P шалгуурын зөрүүг оношлох

2

Эрсдэлийн менежмент

Мэдээллийн хөрөнгө тодорхойлох, эрсдэлийн үнэлгээ ба эрсдэл боловсруулах төлөвлөгөө гаргах

3

SoA·байгуулалт

Хэрэглэх боломжийн тодорхойлолт боловсруулах болон хяналт хэрэгжүүлэх, бодлого·журмын үйл ажиллагаа

4

Гэрчилгээний аудит

1-р шат бичиг баримтын аудит, 2-р шат газар дээрх аудитаар хяналтын үйл ажиллагааг шалгах

5

Гэрчилгээ·дараах арчилгаа

Гэрчилгээ олгох (3 жил), жил бүрийн хяналтын аудитаар тогтолцоог хадгалах

Яагаад зөвлөх компани сонгох нь үр дүнг шийдэх вэ

Мэдээллийн аюулгүй байдлын гэрчилгээ нь бичиг баримтын багц авах ажил биш, компанийн дотор бодитоор эргэлддэг тогтолцоо бүтээх ажил юм. Адил гэрчилгээ ч аль компанитай хийснээс хамаарч гэрчилгээний дараах үе тэс өөр болно.

Буруу сонголтын үнэ

  • · Зөвхөн бичиг баримт хийгээд явбал аудитад үйл ажиллагааны нотлох баримтгүй болж нэмэлт засвар·дахин аудит
  • · Зөвхөн хэлбэр төдий тогтолцоо нь бодит халдлагын осол гарахад ажиллахгүй
  • · Манай салбарын эрсдэлийг мэдэхгүй бол шаардлагагүй хяналт л нэмэгдэж, гол хэсэг нь хоосон үлдэнэ
  • · Сунгалт·хяналтын аудитын үед өөр компани дахин хайх зардал

Сайн түншийн шалгуур

  • · Аудитын талбайг мэддэг мэргэжилтэн "аудитад бодитоор юу хардаг вэ" гэдэг шалгуураар зохиомжилно
  • · Манай салбар (SaaS·финтек·үйлдвэрлэл гэх мэт)-ийн эрсдэлийн профайлд тааруулсан хяналт сонгох
  • · ISMS-P болон ISO 27001-ийг хамт харах нэгдсэн зохиомжоор давхцлыг арилгах
  • · Гэрчилгээгээр дуусахгүй, сунгалт·үйл ажиллагаа хүртэл нэг баг хамт явна

Just Verify-ийн ялгаа

Аудитор байсан

Одоо ажиллаж байгаа аудитын туршлагатай хүн 1:1 хариуцна. Аудит давах биш, үр нөлөөтэй тогтолцоог зохиомжилно.

Нэгдсэн зохиомж

ISMS-P·ISO 27001-ийг эхнээсээ хамт буулгаж нэг удаагийн байгуулалтаар хоёр гэрчилгээг бэлтгэнэ.

500 компани

Нийт 500 компанийн гэрчилгээний амжилт болон салбар тус бүрийн мэдлэгээр алдаа оноог бууруулна.

Хүлээгдэх үр нөлөө

Итгэл

Худалдааны итгэл бий болгох

Харилцагч болон түншид аюулгүй байдлын түвшинг нэг хуудсаар нотлох

Хууль

Хууль ёсны үүрэг хангах

Хувийн мэдээлэл хамгаалах тухай хууль·Мэдээлэл харилцаа холбооны сүлжээний тухай хуулийн шаардлагыг нэг дор хангах

Тендер

Тендерийн нэмэлт оноо

Төрийн·санхүүгийн төсөлд санал тавихад зайлшгүй шаардлага болон нэмэлт оноо авах

Зардал

Ослын зардлаас сэргийлэх

Халдлагын осолд учрах нөхөн төлбөр·сэргээлт·итгэлийн алдагдлыг урьдчилан таслах

Түгээмэл асуултууд

ISO 27001 болон ISMS-P юугаараа ялгаатай вэ, яагаад хамт бэлтгэдэг вэ?
ISMS-P нь Шинжлэх ухаан, мэдээлэл харилцаа холбооны яам·Хувийн мэдээлэл хамгаалах хороо эрхэлж, KISA аудит хийдэг дотоодын гэрчилгээ бөгөөд Мэдээлэл харилцаа холбооны сүлжээний тухай хуулийн 47 дугаар зүйлийн дагуу тодорхой хэмжээнээс дээш компаниудад авах нь хууль ёсны үүрэг болдог. ISO 27001 нь олон улсын стандарт бөгөөд хууль ёсны үүрэг байхгүй ч гадаад худалдаа болон дэлхийн харилцагчтай ажиллахад зайлшгүй шаардлагатай. Хоёр гэрчилгээ нь хяналтын зүйлийн 70 гаруй хувь нь давхцдаг тул нэг удаа тогтолцоо байгуулж хамт авбал бичиг баримт болон нотлох баримтыг хуваалцаж зардал, хугацааг ихээхэн бууруулах боломжтой.
ISO 27001:2022-ийн 93 хяналтын зүйлийг бүгдийг хэрэгжүүлэх ёстой юу?
Үгүй. Байгууллагын эрсдэлийн үнэлгээний дүнгээс хамаарч хэрэглэхгүй орхих боломжтой. Хэрэглэх боломжийн тодорхойлолт (SoA)-д хяналт бүрийг хэрэглэх эсэх болон үндэслэлийг тодорхой бичиж өгнө. 2022 оны шинэчилсэн хувилбар нь өмнөх 14 хэсгийн 114 хяналтыг 4 сэдэв 93 хяналт болгон шинээр зохион байгуулсан бөгөөд үүлэн аюулгүй байдал·заналхийллийн мэдээлэл зэрэг 11 хяналт шинээр нэмэгдсэн.
Манай компани ISMS-P-ийн заавал авах үүрэгтэй эсэхийг хэрхэн тодорхойлох вэ?
Мэдээлэл харилцаа холбооны сүлжээний тухай хуулийн 47 дугаар зүйлийн дагуу ISP·мэдээллийн төвлөрсөн байгууламж (IDC) эрхлэгч, мэдээлэл харилцаа холбооны үйлчилгээний салбарт өмнөх оны борлуулалт 10 тэрбум вон ба түүнээс дээш, өмнөх оны эцсийн өмнөх 3 сарын өдрийн дундаж хэрэглэгч 1 сая ба түүнээс дээш, жилийн борлуулалт·орлого 150 тэрбум вон ба түүнээс дээш дээд зэрэглэлийн эмнэлэг, суралцагч 10 мянга ба түүнээс дээш их сургууль зэрэг нь заавал авах үүрэгтэй. Заавал авах үүрэггүй ч худалдааны түнш эсвэл тендерийн шаардлагаар хүсэгдэх тохиолдол олон тул албан мэдэгдэл хүлээн авсан бол эхлээд хамрах эсэхийг оношлуулахыг зөвлөж байна.
Үүлэн (AWS·Azure·GCP) орчинд ажилладаг компани авах боломжтой юу?
Тийм ээ, харин ч үүлэн компанид илүү тохиромжтой. ISO 27001:2022-д үүлэн үйлчилгээний аюулгүй байдал (5.23) шинэ хяналт болгон нэмэгдсэн. AWS·Azure·GCP-ийн хариуцлага хуваах загварт нийцүүлэн хандалтын хяналт, шифрлэлт, бүртгэл·хяналтыг тогтолцоожуулна. SaaS·финтек·эрүүл мэндийн стартапын байгууллагын борлуулалт болон хөрөнгө оруулалтын шалгаруулалтад хүчтэй итгэлийн үндэслэл болдог.
Гэрчилгээний зөвлөх компани сонгох нь яагаад тийм чухал вэ?
Мэдээллийн аюулгүй байдлын гэрчилгээ нь бичиг баримтын багц гаргаад дуусдаг ажил биш, бодитоор ажилладаг тогтолцоо бүтээх ажил юм. Зөвхөн хэлбэр төдий тогтолцоо нь аудитад нэмэлт засвар авах буюу гэрчилгээ авсан ч бодит халдлагын осол гарахад ажиллахгүй. Аудитын талбайг мэддэг мэргэжилтэн манай салбарын эрсдэлд тааруулан зохиомжилж байж гэрчилгээ болон бодит үр нөлөөг хамт олно. Just Verify нь аудитор байсан туршлагатай мэргэжилтэн 1:1 хариуцаж ISMS-P болон ISO 27001-ийг нэгтгэн зохиомжилж, гэрчилгээ авсны дараах сунгалт хүртэл хамт явна.

Мэдээллийн аюулгүй байдлын гэрчилгээг нэгдсэн стратегиар эхлүүлээрэй

Дунджаар 30 хоногт гүйцэтгэх, зардал 30% хэмнэлт, нийт 500 компанийн гэрчилгээний амжилт. ISMS-P болон ISO 27001-ийг нэг дор бэлтгэх замыг Just Verify зааж өгнө.