С чего начинается подготовка к аудиту
Первый шаг делает сама компания: определяет область применения системы менеджмента информационной безопасности. Это перечень площадок, процессов, сервисов и систем, которые войдут в сертификат, и именно по ним эксперты органа будут задавать вопросы.
Область выбирают не по принципу «чем шире, тем солиднее». Чем больше процессов и площадок в границах, тем длиннее проверка и тем больше мест, где можно получить замечание. Многие компании начинают с одного подразделения или ключевого сервиса, а потом расширяют область на ресертификации. Если нужна помощь с постановкой системы с нуля, посмотрите услугу по системе менеджмента информационной безопасности: мы разбираем границы вместе с вами до выбора органа.
Вторая часть подготовки касается рисков. Компания оценивает угрозы для информационных активов, выбирает меры защиты и фиксирует их в заявлении о применимости. Орган по сертификации потом сверяет, что заявленные меры действительно работают, а не только описаны.
Что должно быть готово до приглашения аудиторов

До первой стадии нужен комплект документов: политика безопасности, методика оценки рисков, результаты оценки, план обработки рисков и заявление о применимости. Это основа, на которую опирается вся оценка.
Есть и менее очевидное условие. Эксперту на второй стадии нужны следы реальной работы системы: журналы доступа, протоколы обучения, отчёты по инцидентам, результаты проверок. Поэтому после внедрения системе обычно дают поработать какое-то время, прежде чем приглашать орган. Сколько именно, зависит от размера компании и от того, насколько много событий проходит через систему; общего числа месяцев, которое подошло бы всем, нет.
Два обязательных мероприятия нельзя пропустить. Внутренняя проверка показывает, где система расходится с собственными правилами. Анализ со стороны руководства фиксирует, что высшее руководство видит результаты и принимает решения. Орган запрашивает оба документа ещё на первой стадии.
Если вы только строите систему под ключ, посмотрите разбор разработки систем менеджмента: многие процедуры там общие для разных стандартов, и документы можно собирать сразу в расчёте на несколько сертификатов.
Как выбрать орган по сертификации
Орган должен быть аккредитован на проведение сертификации систем менеджмента информационной безопасности. Проверяйте не только наличие аккредитации, но и то, на какую область она распространяется и кем выдана.
От этого зависит, где сертификат будут признавать. Если вы работаете с европейскими или международными заказчиками, уточните заранее, принимают ли они документ именно этого органа. Требования у партнёров бывают разными, а переоформлять сертификат после того, как он получен, дольше и дороже, чем разобраться до заключения договора.
Ещё один практический момент: орган не может одновременно консультировать вас по построению системы и проводить сертификацию. Такой конфликт интересов недопустим, поэтому консультанты и эксперты органа всегда из разных организаций.
Стадия 1: аудит документов и готовности
На первой стадии эксперт изучает документацию системы и оценивает, готова ли компания ко второй стадии. Он смотрит область, политику, оценку рисков, заявление о применимости и результаты внутреннего аудита.
Часть работы нередко выполняют дистанционно, а часть требует визита на площадку, чтобы увидеть, как организованы помещения и процессы. Формат определяет орган исходя из специфики компании.
Результат стадии 1 это не сертификат и не отказ, а отчёт. В нём перечислены замечания, которые нужно закрыть до второй стадии, и области, на которые проверяющие обратят особое внимание. Время между стадиями используют, чтобы устранить пробелы без спешки.
Стадия 2: проверка внедрения на месте

Вторая стадия проверяет не бумаги, а практику. Эксперты беседуют с сотрудниками, смотрят настройки систем, просят показать записи за прошедший период и сверяют увиденное с тем, что написано в документах.
Каждая заявленная в документе мера защиты становится вопросом: как это работает и где подтверждение. Если в заявлении о применимости написано, что доступ пересматривается раз в квартал, проверяющий попросит показать записи о последних пересмотрах. Нет записей, и мера считается заявленной, но не работающей.
| Этап | Что проверяют | Что получает компания |
|---|---|---|
| Стадия 1 | Документы, область, оценку рисков, готовность | Отчёт с замечаниями и допуском ко второй стадии |
| Стадия 2 | Работу мер защиты на практике, записи, знание правил сотрудниками | Отчёт по аудиту с перечнем несоответствий, если они есть |
| Решение | Результаты аудита и закрытие несоответствий | Решение о выдаче сертификата |
| Надзор и ресертификация | Поддержание системы в рабочем состоянии | Продление действия сертификата |
Несоответствия: что делать, если эксперт нашёл замечания
Несоответствия при проверке находят почти всегда, и это нормальная часть процесса. Главное, к какой категории они относятся и что компания с ними делает.
Обычно различают существенные и малозначительные. Существенное несоответствие означает, что требование стандарта не выполняется системно или что мера защиты не работает. Пока оно не закрыто, сертификат, как правило, не выдают. Малозначительное касается отдельных отступлений: достаточно принять план исправления, а проверка его выполнения может пройти на ближайшем надзорном аудите.
Порядок работы такой: выясняете причину, устраняете её и подтверждаете исправление доказательствами. Орган сам устанавливает, в какой срок это нужно сделать, поэтому не откладывайте разбор замечаний на последний день. Исправить само нарушение мало: проверяющий ждёт анализа причины, иначе то же замечание вернётся на следующей проверке.
Решение и выдача сертификата
После закрытия замечаний материалы проверки рассматривает независимое от экспертов лицо или комиссия органа. Это отдельный контроль качества: решение принимают не те, кто был у вас на площадке.
В сертификате указывают область применения, версию заявления о применимости и срок действия. Область стоит перепроверить ещё до выпуска: если в формулировке отсутствует нужная площадка или сервис, партнёр по тендеру может не принять документ как подтверждение.
Дальше действует цикл. Сертификат, как правило, выдают на три года при условии прохождения ежегодных надзорных проверок. Само решение орган принимает по собственным процедурам, и обещать конкретную дату выдачи заранее нельзя.
Надзорные аудиты и ресертификация
Надзорный аудит проходит обычно раз в год. Он короче основного и проверяет выборочно: часть мер защиты, внутренний аудит, выполнение плана по ранее найденным несоответствиям, изменения в области. Эксперты смотрят, живёт ли система между проверками.
Если пропустить надзорную проверку или провалить её без исправления, орган вправе приостановить действие сертификата, а затем и вовсе прекратить его. Восстанавливать статус придётся уже по более сложной процедуре.
Перед истечением срока проходит ресертификация. Она обширнее надзорной проверки и подтверждает, что система работает и развивается. Если в компании также внедрён стандарт качества ISO 9001, проверки нередко совмещают, и это экономит время сотрудников, хотя каждый стандарт всё равно оценивают отдельно.
Сколько длится путь и от чего зависит срок
Единого срока нет. Он складывается из подготовки системы, графика органа и времени на закрытие замечаний. Для компании с готовой системой путь короче, для организации, которая строит её с нуля, подготовка занимает большую часть времени.
На срок влияет несколько факторов:
- размер области: число площадок, сотрудников и информационных систем
- зрелость процессов: есть ли уже политики, регламенты и журналы
- наличие записей за период работы системы, которые аудитор сможет проверить
- скорость реакции на замечания между стадиями
- занятость экспертов органа в выбранный период
Стоимость тоже рассчитывается индивидуально: она зависит от области, числа площадок и трудоёмкости аудита.
Частые ошибки при подготовке
Больше всего проблем возникает не из-за технических мер, а из-за разрыва между бумагой и практикой.
- Заявление о применимости исключает меры без обоснования. Каждое исключение нужно объяснить, иначе проверяющий вернётся к нему.
- Внутренний аудит проводят формально. Ничего не найдено, ничего не проверялось: это сразу видно по записям.
- Область определена слишком широко. Компания берёт на себя больше, чем реально контролирует.
- Сотрудники не знают правил. Проверяющий опрашивает обычных работников, а не только администраторов безопасности.
- Не учтена обработка персональных данных. Если в области они есть, правила работы с ними должны согласовываться с требованиями защиты персональных данных.
Как мы сопровождаем компанию до сертификата
Мы работаем с 2011 года и помогаем пройти путь от выбора области до работы с замечаниями экспертов. Сначала оцениваем текущее состояние и предлагаем границы системы, затем готовим документы и сверяем их с практикой компании, чтобы к аудиту не оставалось пробелов между написанным и реальным.
Стоимость и сроки зависят от размера организации и готовности процессов, поэтому их рассчитывают после первичной консультации. Оставьте заявку на сайте, и мы подскажем, с какого шага начинать именно вам.

