Skip to content

System Management

ISO/IEC 27000 простими словами: словник інформаційної безпеки для керівника

ISO 27000 та ISO 27001: інформаційна безпека для бізнесу

Інформаційна безпека часто звучить як розмова для технічної команди: активи, ризики, контролі, інциденти, вразливості. Але бюджет, пріоритети й допустимий рівень ризику визначає керівництво. Тому власнику бізнесу, CEO, CISO чи IT-директору потрібна не енциклопедія термінів, а спільна «мова безпеки».

Серія стандартів ISO 27000 — це сімейство документів про управління інформаційною безпекою, кібербезпекою та захистом інформації. ISO/IEC 27000 дає загальну картину: пояснює ключові концепції, принципи та зв’язки між документами сімейства. А вимоги до системи менеджменту інформаційної безпеки (СМІБ), за якими організація може проходити сертифікацію, встановлює ISO/IEC 27001.

Важливий нюанс: актуальна редакція ISO/IEC 27000:2026 насамперед зосереджена на огляді концепцій і взаємозв’язків. Тому «словник» нижче — практичне пояснення для керівника, а не копіювання нормативних визначень.

ISO 27000 та ISO 27001: різниця без плутанини

Якщо коротко, ISO/IEC 27000 — це карта місцевості, а ISO/IEC 27001 — правила, за якими компанія будує й підтримує СМІБ. Інші документи сімейства деталізують окремі теми: наприклад, ISO/IEC 27002 містить рекомендації щодо контролів безпеки.

ISO/IEC 27000 дає контекст, ISO/IEC 27001 визначає вимоги. Детальніше про сертифікацію ISO/IEC 27001:2022 варто читати, коли бізнес переходить від розуміння принципів до впровадження та оцінки відповідності.

 

Короткий словник інформаційної безпеки для бізнесу

Термін

Пояснення

Приклад для бізнесу

Інформаційний актив

Дані, системи або знання, що мають цінність

CRM, база клієнтів, креслення, код

Конфіденційність

Інформацію бачать лише уповноважені

Зарплатні дані доступні обмеженому колу

Цілісність

Дані залишаються правильними й не змінюються непомітно

Не можна непомітно підмінити реквізити рахунку

Доступність

Дані та сервіси доступні тоді, коли потрібні

Інтернет-магазин працює без критичних простоїв

Ризик

Можливість небажаної події та її наслідків для бізнесу

Фішинг може призвести до захоплення пошти

Загроза

Те, що потенційно може спричинити інцидент

Зловмисник, шкідливе ПЗ, пожежа

Вразливість

Слабке місце, яким може скористатися загроза

Простий пароль або пропущене оновлення

Інцидент

Подія, що впливає або може вплинути на безпеку

Витік файлів, ransomware

Контроль

Спосіб зменшити ризик

MFA, резервні копії, розподіл доступів

Ці поняття потрібні не для правильної відповіді аудитору, а для управлінських рішень. Коли керівник розрізняє загрозу, вразливість і ризик, розмова змінюється з «купімо ще один захист» на «який ризик ми зменшуємо і чи виправдані витрати».

Що таке заходи контролю інформаційної безпеки

Що таке заходи контролю інформаційної безпекиЗаходи контролю інформаційної безпеки — це правила, процеси, дії або технічні рішення, які допомагають зменшувати ризики. Контроль не завжди означає нове ПЗ: іноді достатньо змінити порядок погодження платежів або прибрати зайві права доступу.

На практиці це можуть бути:

  • багатофакторна автентифікація для критичних систем;
  • резервне копіювання та перевірка відновлення;
  • правила надання і скасування доступів;
  • навчання персоналу щодо фішингу;
  • процедура реагування на інциденти;
  • оцінка ризиків постачальників і хмарних сервісів.

Сенс не в кількості контролів. Сильна СМІБ схожа на добре зібрану аптечку: у ній не повинно бути все з каталогу — потрібне саме те, що відповідає реальним ризикам бізнесу.

Які питання має ставити керівник

Інформаційна безпека стає керованою, коли її обговорюють мовою бізнес-пріоритетів. Варто регулярно питати: які дані й процеси для нас критичні, що може з ними статися, які наслідки ми готові прийняти, які контролі вже працюють і чи можемо ми це підтвердити?

Для українських компаній це особливо важливо, коли вимоги до безпеки приходять від міжнародних клієнтів, тендерів або партнерів. «Систем Менеджмент» допомагає перетворити термінологію ISO/IEC 27000 на практичний план: від оцінки поточного стану й навчання команди до побудови СМІБ та підготовки до сертифікації за ISO/IEC 27001.

Головна ідея проста: керівнику не потрібно вчити ISO/IEC 27000 напам’ять. Достатньо розуміти логіку — що ми захищаємо, від чого, якими засобами та як перевіряємо, що захист справді працює.