Please enable JavaScript.
Coggle requires JavaScript to display documents.
ISO/IEC TR 27008 Іванов В. В. КБ-14 - Coggle Diagram
ISO/IEC TR 27008 Іванов В. В. КБ-14
Загальна характеристика стандарту
призначений для використання разом із ISO/IEC 27001 та ISO/IEC 27002
орієнтований на практичне проведення аудиту
настанови для аудиторів щодо оцінювання засобів контролю ІБ
узгоджує методологію та критерії оцінки контролів
технічний звіт (TR) серії ISO/IEC 27000
Переваги застосування
однакові підходи для внутрішніх та зовнішніх аудитів
стандартизовані критерії оцінки контролів
підтвердження об’єктивності та достовірності перевірки
підвищення якості аудиту
підсилення ефективності СУІБ
покращення прозорості аудиторського процесу
Місце в серії ISO/IEC 27000
пов’язаний із ISO/IEC 27006 (вимоги до органів сертифікації)
базується на контролях ISO/IEC 27002
доповнює ISO/IEC 27007 (керівництво з аудиту СУІБ)
Історія стандарту
Перша редакція стандарту вийшла у 2011 році як технічний звіт, що надавав рекомендації аудиторам щодо оцінки ефективності контролів.
Документ став важливим доповненням до ISO/IEC 27007, оскільки деталізував саме оцінювання контролів, а не загальні принципи аудиту.
Розробку було розпочато у межах підкомітету ISO/IEC JTC 1/SC 27, який займається безпекою інформації.
Пізніше стандарт було актуалізовано, щоб привести підходи до аудиту у відповідність із оновленими редакціями ISO/IEC 27001 та 27002.
Потреба у стандартизованих методах аудиту контролів ІБ виникла після активного впровадження ISO/IEC 27001 та 27002.
ISO/IEC TR 27008 сьогодні використовується як методологічна основа для аудиторів, консультантів, органів сертифікації та внутрішніх аудиторських служб.