93 контролі – ще не безпека: як правильно проводити аудит СУІБ
Що насправді перевіряє внутрішній аудит СУІБ і чому наявність 93 контролів ще не гарантує безпеку? Розбираємо підходи ISO 27007, аудит контролів Додатка А та типові помилки формального підходу.
У компанії можуть бути затверджені політики інформаційної безпеки, налаштовані права доступу, резервне копіювання, процедури реагування на інциденти — і навіть формально виконані всі необхідні вимоги. Але чи означає це, що система управління інформаційною безпекою справді працює?
Уявімо просту ситуацію. Процедура вимагає блокувати облікові записи співробітників після їх звільнення. Документ є, відповідальні призначені, процес описаний. Але якщо перевірити кілька реальних облікових записів колишніх працівників — чи всі вони справді заблоковані? І чи відбулося це вчасно?
Саме в таких деталях часто проходить межа між СУІБ, яка існує в документах, і СУІБ, яка реально захищає організацію.
З’ясувати це дозволяє внутрішній аудит. І його завдання — не просто знайти порушення або поставити позначки у чек-листі. Правильно організований аудит має відповісти на значно важливіше питання: чи справді запроваджені організацією контролі інформаційної безпеки працюють так, як від них очікують?
Що передбачає ISO/IEC 27007
Стандарт ISO/IEC 27007 містить настанови щодо управління програмою аудиту СУІБ, проведення аудитів та визначення компетентності аудиторів. Він доповнює вимоги ISO/IEC 27001 і допомагає перетворити внутрішній аудит із формальної процедури на системний процес перевірки СУІБ.
Організація внутрішнього аудиту починається з формування програми аудитів. При її плануванні враховуються важливість процесів, результати оцінювання ризиків, зміни в інформаційних системах та інфраструктурі, а також результати попередніх перевірок.
Для конкретного аудиту визначаються його цілі, критерії, сфера та методи. Важливим принципом при цьому залишається об’єктивність і неупередженість аудитора. Аудитор не повинен оцінювати власну роботу або процеси, за які безпосередньо відповідає. Якщо повну організаційну незалежність забезпечити неможливо, необхідно принаймні мінімізувати конфлікт інтересів.
Під час аудиту перевіряються не тільки документи. Аудитор може аналізувати журнали подій, записи про інциденти, налаштування інформаційних систем, права доступу, результати моніторингу, протоколи перевірок та інші об’єктивні свідчення, а також проводити інтерв’ю з працівниками.
93 контролі Додатка А: чи потрібно перевіряти всі?
Окрема частина аудиту СУІБ пов’язана з контролями інформаційної безпеки. Додаток А ISO/IEC 27001:2022 містить 93 контролі, об’єднані у чотири групи: організаційні, кадрові, фізичні та технологічні.
І тут легко припуститися помилки: взяти список із 93 контролів і послідовно перевіряти кожен за принципом «виконується / не виконується».
Насправді сам факт наявності контролю ще нічого не говорить про рівень захищеності організації. Більше того, ISO/IEC 27001 не вимагає механічного впровадження всіх 93 контролів. Вибір необхідних заходів повинен бути пов’язаний із результатами оцінювання та оброблення ризиків, а рішення щодо їх застосування відображаються, зокрема, у Statement of Applicability (SoA) — Заяві про застосовність.
Тому аудитору недостатньо поставити запитання: «Чи впроваджений цей контроль?». Необхідно з’ясувати значно більше:
- чи обґрунтовано рішення щодо застосування або незастосування контролю;
- чи реалізований він так, як це передбачено організацією;
- чи існують об’єктивні докази його фактичного виконання;
- чи є контроль результативним;
- чи відповідає він поточним ризикам та умовам роботи організації.
Повернімося, наприклад, до управління доступом. Наявність затвердженої політики ще не означає, що відповідні заходи працюють. Аудитор може перевірити, хто погоджує права користувачів, як створюються та блокуються облікові записи, чи переглядаються права доступу, що відбувається при зміні посади працівника та наскільки швидко закривається його доступ після звільнення.
Саме тут аудит переходить від перевірки документів до перевірки реальної роботи системи інформаційної безпеки.
Навчитися планувати таку перевірку, працювати з аудиторськими доказами та оцінювати організаційні, кадрові, фізичні й технологічні контролі можна, зокрема, на практичному курсі «Аудит інформаційної безпеки (СУІБ)», програма якого побудована навколо підходів ISO 27007 та ISO 19011 і окремо охоплює аудит контролів Додатка А.
Аудит — це не пошук винних
Ще одна небезпечна помилка — сприймати внутрішній аудит як перевірку, головна мета якої полягає у пошуку порушень і відповідальних за них людей.
Якісний аудит має іншу мету. Він допомагає виявити невідповідності та слабкі місця, зрозуміти причини їх виникнення, визначити можливості для вдосконалення та запланувати коригувальні дії. Після цього важливо не просто зафіксувати проблему у звіті, а проконтролювати виконання прийнятих рішень.
Саме тому внутрішній аудит варто розглядати не як формальність перед сертифікаційним аудитом, а як інструмент управління інформаційними ризиками та постійного вдосконалення СУІБ.
Адже можна мати політики, процедури, Statement of Applicability і десятки впроваджених контролів. Але головне питання залишається незмінним: чи захищають вони організацію на практиці?
І саме на це питання повинен дати відповідь правильно організований внутрішній аудит СУІБ.
Маєте запитання щодо внутрішнього аудиту СУІБ? Будемо раді відповісти.
Навчальний центр «Світ Сучасної Освіти»
[відкрити контакти]
[відкрити контакти]
Останнє оновлення 10 серпня 2026
Коментарі
Невірно заповнені поля відзначені червоним.
Будь ласка, перевірте форму ще раз.
Ваш коментар відправлений і буде доступний на сайті після перевірки адміністратором.
Інші статті в категорії Новини IT, програмування, розробка Аудит, стандартизація, ISO