Какие контроли UAE IA (NESA) являются always applicable независимо от размера компании
Always applicable контроли стандартов информационной безопасности ОАЭ нельзя исключить по итогам оценки рисков, и это не тот же набор, что 39 контролей P1. Разбираем, что они охватывают, почему это различие важно и на что смотрит проверяющий.
Коротко. Это управленческие контроли, перечисленные в Приложении A Регламента информационной безопасности ОАЭ, в пяти семействах: M1 стратегия и планирование, M2 управление рисками информационной безопасности, M3 осведомлённость и обучение, M4 безопасность персонала и M6 оценка результативности и улучшение. Размер компании не меняет их применимости, а пропуск любого из них означает несоответствие регламенту.
Это самая частая ошибка в обращении, и она меняет и объём работ, и их очерёдность. В ряде пересказов 39 контролей P1 описываются как always applicable базис. Регламент держит их в разных приложениях, и они отвечают на разные вопросы.
Применимость отвечает на вопрос, применяется ли контроль вообще. Always applicable контроли применяются независимо от результата вашей оценки рисков. Всё остальное выбирается по итогам оценки рисков и обосновывается в заявлении о применимости.
Приоритет отвечает на вопрос, когда вы внедряете. Каждый контроль относится к одному из четырёх уровней, P1–P4, задающих очерёдность внедрения. Контроли P2, P3 и P4 можно повышать и понижать по итогам оценки рисков. Контроли P1 там, где они применимы, могут быть усилены, но никогда не сокращены.
Следствие: у вас может быть контроль P1, не являющийся always applicable, и always applicable контроль вне P1. Если считать эти наборы одним, план получится местами избыточным, а местами опасно неполным.
M1, стратегия и планирование. Понимание организации и её контекста, доказуемая приверженность руководства, определённые роли и обязанности, политика информационной безопасности и поддерживающие политики, ресурсы, внутренние и внешние коммуникации, документация. Проверяющие ищут записи об утверждении и следы применения, а не факт существования документа.
M2, управление рисками информационной безопасности. Самая крупная группа. Политика, идентификация, анализ, оценивание, варианты обработки, определение контролей, план обработки рисков, заявление о применимости, цели безопасности, а также постоянный мониторинг, пересмотр, информирование и консультации. Если ваш реестр рисков — таблица без владельца, это семейство падает первым.
M3, осведомлённость и обучение. Программа, документированные потребности в обучении, план внедрения и доказательства проведения. Ежегодная презентация для всех сотрудников сама по себе этому не удовлетворяет, потому что три из четырёх контролей касаются планирования и доказательств, а не самой подачи материала.
M4, безопасность персонала. Полный цикл работы сотрудника: политика, проверка кандидатов, условия договора, обязанности руководителей, дисциплинарный процесс и тройка при увольнении — обязанности, возврат активов и отзыв прав доступа. Именно контроли при увольнении чаще всего оказываются несоблюдёнными, потому что зависят от общего процесса HR и ИТ.
M6, оценка результативности и улучшение. Мониторинг, измерение, анализ и оценка, внутренние аудиты, корректирующие действия и постоянное улучшение. Именно этот цикл делает всё перечисленное выше проверяемым, а не просто существующим.
Полный список с идентификаторами контролей воспроизведён в порядке документа на нашей справочной странице UAE IA (NESA).
Приложение A указывает 34 управленческих контроля, тогда как таблица сразу под этой фразой перечисляет 35 идентификаторов. Работайте с идентификаторами, а не с числом. Если вас просят подтвердить «34 always applicable контроля», предъявите список идентификаторов, и расхождение снимется само.
Применимость — нет. Он меняет то, как контроли реализованы, а не то, действуют ли они. Компании из двадцати человек всё равно нужны определённые роли по M1.1.3, но эти роли могут закрывать два человека, а не отдел. Внутренние аудиты по M6.2.2 тоже нужны, но проводить их может сотрудник из другой функции, а не выделенная служба внутреннего аудита, при условии независимости от проверяемого.
По-настоящему размер бьёт по конвейеру доказательств. Небольшие команды, собирающие доказательства вручную, тратят на это несоразмерную долю ресурса, и это аргумент за то, чтобы автоматизировать сбор раньше, чем нанимать под него людей. Как мы строим этот слой, см. в управлении ИБ в ОАЭ.
Бóльшая часть работы переносится. Семейства M1–M6 близко ложатся на разделы ISO 27001 о контексте, лидерстве, планировании, поддержке, эксплуатации, оценке результативности и улучшении. Практически напрямую переносятся два артефакта: план обработки рисков и заявление о применимости, которых M2.3.3 и M2.3.4 требуют поимённо.
Не переносится приоритетная градация: у неё нет аналога в ISO, и именно она задаёт очерёдность внедрения. И учтите, что соответствие здесь подтверждается проверкой и доказательствами, а не сертификатом: сертификата NESA, который можно повесить на стену, не существует. Заказчики и регуляторы на деле просят отчёт об оценке разрывов по стандартам. См. аудит информационной безопасности в Дубае.
корпоративную инфраструктуру?
Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.