ISO/IEC 27000 простими словами: словник інформаційної безпеки для керівника
Інформаційна безпека часто звучить як розмова для технічної команди: активи, ризики, контролі, інциденти, вразливості. Але бюджет, пріоритети й допустимий рівень ризику визначає керівництво. Тому власнику бізнесу, CEO, CISO чи IT-директору потрібна не енциклопедія термінів, а спільна «мова безпеки».
Серія стандартів ISO 27000 — це сімейство документів про управління інформаційною безпекою, кібербезпекою та захистом інформації. ISO/IEC 27000 дає загальну картину: пояснює ключові концепції, принципи та зв’язки між документами сімейства. А вимоги до системи менеджменту інформаційної безпеки (СМІБ), за якими організація може проходити сертифікацію, встановлює ISO/IEC 27001.
Важливий нюанс: актуальна редакція ISO/IEC 27000:2026 насамперед зосереджена на огляді концепцій і взаємозв’язків. Тому «словник» нижче — практичне пояснення для керівника, а не копіювання нормативних визначень.
ISO 27000 та ISO 27001: різниця без плутанини
Якщо коротко, ISO/IEC 27000 — це карта місцевості, а ISO/IEC 27001 — правила, за якими компанія будує й підтримує СМІБ. Інші документи сімейства деталізують окремі теми: наприклад, ISO/IEC 27002 містить рекомендації щодо контролів безпеки.
ISO/IEC 27000 дає контекст, ISO/IEC 27001 визначає вимоги. Детальніше про сертифікацію ISO/IEC 27001:2022 варто читати, коли бізнес переходить від розуміння принципів до впровадження та оцінки відповідності.
Короткий словник інформаційної безпеки для бізнесу
Термін | Пояснення | Приклад для бізнесу |
Інформаційний актив | Дані, системи або знання, що мають цінність | CRM, база клієнтів, креслення, код |
Конфіденційність | Інформацію бачать лише уповноважені | Зарплатні дані доступні обмеженому колу |
Цілісність | Дані залишаються правильними й не змінюються непомітно | Не можна непомітно підмінити реквізити рахунку |
Доступність | Дані та сервіси доступні тоді, коли потрібні | Інтернет-магазин працює без критичних простоїв |
Ризик | Можливість небажаної події та її наслідків для бізнесу | Фішинг може призвести до захоплення пошти |
Загроза | Те, що потенційно може спричинити інцидент | Зловмисник, шкідливе ПЗ, пожежа |
Вразливість | Слабке місце, яким може скористатися загроза | Простий пароль або пропущене оновлення |
Інцидент | Подія, що впливає або може вплинути на безпеку | Витік файлів, ransomware |
Контроль | Спосіб зменшити ризик | MFA, резервні копії, розподіл доступів |
Ці поняття потрібні не для правильної відповіді аудитору, а для управлінських рішень. Коли керівник розрізняє загрозу, вразливість і ризик, розмова змінюється з «купімо ще один захист» на «який ризик ми зменшуємо і чи виправдані витрати».
Що таке заходи контролю інформаційної безпеки
Заходи контролю інформаційної безпеки — це правила, процеси, дії або технічні рішення, які допомагають зменшувати ризики. Контроль не завжди означає нове ПЗ: іноді достатньо змінити порядок погодження платежів або прибрати зайві права доступу.
На практиці це можуть бути:
- багатофакторна автентифікація для критичних систем;
- резервне копіювання та перевірка відновлення;
- правила надання і скасування доступів;
- навчання персоналу щодо фішингу;
- процедура реагування на інциденти;
- оцінка ризиків постачальників і хмарних сервісів.
Сенс не в кількості контролів. Сильна СМІБ схожа на добре зібрану аптечку: у ній не повинно бути все з каталогу — потрібне саме те, що відповідає реальним ризикам бізнесу.
Які питання має ставити керівник
Інформаційна безпека стає керованою, коли її обговорюють мовою бізнес-пріоритетів. Варто регулярно питати: які дані й процеси для нас критичні, що може з ними статися, які наслідки ми готові прийняти, які контролі вже працюють і чи можемо ми це підтвердити?
Для українських компаній це особливо важливо, коли вимоги до безпеки приходять від міжнародних клієнтів, тендерів або партнерів. «Систем Менеджмент» допомагає перетворити термінологію ISO/IEC 27000 на практичний план: від оцінки поточного стану й навчання команди до побудови СМІБ та підготовки до сертифікації за ISO/IEC 27001.
Головна ідея проста: керівнику не потрібно вчити ISO/IEC 27000 напам’ять. Достатньо розуміти логіку — що ми захищаємо, від чого, якими засобами та як перевіряємо, що захист справді працює.