Сертификат допускает на дорогу, но не отменяет аварию
Новая модель автомобиля прошла предусмотренные испытания. Соответствие требованиям подтверждено, машины поступают покупателям. Однако этот результат не означает, что автомобиль избежит аварии на обледенелой дороге, с изношенными шинами или после некачественного ремонта.
У испытаний есть область и условия. Безопасность эксплуатации зависит от сохранения этих условий и изменений самого автомобиля.
В информационной безопасности похожая ошибка возникает, когда фразу «аудит пройден» превращают в вывод «компания защищена». Между ними остается существенный вопрос: какой именно риск проверка позволила оценить и насколько ее вывод применим к сегодняшней системе?
Что именно подтвердил аудит Аудит может охватывать документы, технические настройки, выполнение процессов и результативность мер. Глубина вывода зависит от критериев, исследованных свидетельств и зафиксированных ограничений.
Сертификат средства защиты, оценка конкретной системы и сертификация системы управления ИБ относятся к разным объектам. Свойства одного компонента не описывают защищенность всей услуги: остаются интеграции, настройки, полномочия и действия эксплуатации.
При этом стандарты не следует сводить к перечню формальностей. Например, ISO/IEC 27001 предусматривает управление рисками и постоянное совершенствование системы управления ИБ. Проблема возникает, когда организация сужает эту работу до подготовки свидетельств к очередной проверке.
На мой взгляд, обязательное соответствие задает проверяемый минимум, а управление риском отвечает за достаточность защиты в конкретных условиях бизнеса — включая то, что осталось за пределами проведенной проверки.