Skip to content

System Management

ISO/IEC 27000 простыми словами: словарь информационной безопасности для руководителя

ISO 27000 и ISO 27001: информационная безопасность для бизнеса

Информационная безопасность часто звучит как разговор для технической команды: активы, риски, меры контроля, инциденты, уязвимости. Но бюджет, приоритеты и допустимый уровень риска определяет руководство. Поэтому владельцу бизнеса, CEO, CISO или IT-директору нужна не энциклопедия терминов, а общий «язык безопасности».

Серия стандартов ISO 27000 — это семейство документов по управлению информационной безопасностью, кибербезопасностью и защите информации. ISO/IEC 27000 дает общую картину: объясняет ключевые концепции, принципы и взаимосвязи между документами семейства. А требования к системе менеджмента информационной безопасности (СМИБ), по которым организация может проходить сертификацию, устанавливает ISO/IEC 27001.

Важный нюанс: актуальная редакция ISO/IEC 27000:2026 в первую очередь сосредоточена на обзоре концепций и взаимосвязей. Поэтому «словарь» ниже — это практическое объяснение для руководителя, а не копирование нормативных определений.

ISO 27000 и ISO 27001: разница без путаницы

Если кратко, ISO/IEC 27000 — это карта местности, а ISO/IEC 27001 — правила, по которым компания строит и поддерживает СМИБ. Другие документы семейства детализируют отдельные темы: например, ISO/IEC 27002 содержит рекомендации по мерам контроля безопасности.

ISO/IEC 27000 дает контекст, ISO/IEC 27001 определяет требования. Подробнее о сертификации ISO/IEC 27001:2022 стоит читать, когда бизнес переходит от понимания принципов к внедрению и оценке соответствия.

 

Краткий словарь информационной безопасности для бизнеса

Термин

Пояснение

Пример для бизнеса

Информационный актив

Данные, системы или знания, имеющие ценность

CRM, база клиентов, чертежи, код

Конфиденциальность

Информацию видят только уполномоченные лица

Данные о зарплатах доступны ограниченному кругу

Целостность

Данные остаются корректными и не изменяются незаметно

Нельзя незаметно подменить реквизиты счета

Доступность

Данные и сервисы доступны тогда, когда они нужны

Интернет-магазин работает без критических простоев

Риск

Возможность нежелательного события и его последствий для бизнеса

Фишинг может привести к захвату почты

Угроза

То, что потенциально может стать причиной инцидента

Злоумышленник, вредоносное ПО, пожар

Уязвимость

Слабое место, которым может воспользоваться угроза

Простой пароль или пропущенное обновление

Инцидент

Событие, которое влияет или может повлиять на безопасность

Утечка файлов, ransomware

Контроль

Способ снизить риск

MFA, резервные копии, разграничение доступа

Эти понятия нужны не для правильного ответа аудитору, а для принятия управленческих решений. Когда руководитель различает угрозу, уязвимость и риск, разговор меняется с «давайте купим еще одно средство защиты» на «какой риск мы снижаем и оправданы ли затраты».

Что такое меры контроля информационной безопасности

Что такое меры контроля информационной безопасностиМеры контроля информационной безопасности — это правила, процессы, действия или технические решения, которые помогают снижать риски. Контроль не всегда означает новое программное обеспечение: иногда достаточно изменить порядок согласования платежей или убрать лишние права доступа.

На практике это могут быть:

  • многофакторная аутентификация для критически важных систем;
  • резервное копирование и проверка восстановления;
  • правила предоставления и отзыва доступов;
  • обучение персонала по вопросам фишинга;
  • процедура реагирования на инциденты;
  • оценка рисков поставщиков и облачных сервисов.

Смысл не в количестве мер контроля. Сильная СМИБ похожа на хорошо укомплектованную аптечку: в ней не должно быть всего из каталога — нужно именно то, что соответствует реальным рискам бизнеса.

Какие вопросы должен задавать руководитель

Информационная безопасность становится управляемой, когда ее обсуждают на языке бизнес-приоритетов. Стоит регулярно задавать вопросы: какие данные и процессы для нас критически важны, что может с ними произойти, какие последствия мы готовы принять, какие меры контроля уже работают и можем ли мы это подтвердить?

Для украинских компаний это особенно важно, когда требования к безопасности поступают от международных клиентов, в рамках тендеров или от партнеров. «Систем Менеджмент» помогает превратить терминологию ISO/IEC 27000 в практический план: от оценки текущего состояния и обучения команды до построения СМИБ и подготовки к сертификации по ISO/IEC 27001.

Главная идея проста: руководителю не нужно учить ISO/IEC 27000 наизусть. Достаточно понимать логику — что мы защищаем, от чего, какими средствами и как проверяем, что защита действительно работает.