Наглядові аудити та ресертифікація ISO 27001 — підтримка 3-річного циклу
Сертифікат ISO 27001 видається на 3 роки, але вимагає щорічних наглядових аудитів і повноцінної ресертифікації на 3-й рік. Супроводимо обидва етапи — від абонементного обслуговування СУІБ до on-site супроводу аудиту.
Що відбувається у 3-річному циклі
Від сертифікації до ресертифікації
01 Сертифікаційний аудит (Рік 0) +
02 Surveillance 1 (Рік +1) +
03 Surveillance 2 (Рік +2) +
04 Ресертифікація (Рік +3) +
05 Transition Audit +
Що найчастіше «провалюється» на наглядових аудитах
Management review не проводиться щороку
Clause 9.3 прямо вимагає — щонайменше раз на рік. Відсутність протоколу — гарантована major nonconformity.
Реєстр ризиків не переглядався
Аудитор питає: «А що змінилося за рік?» Якщо оцінка ризиків не оновлювалася — minor/major.
Постачальники не ре-оцінювались
Контролі A.5.19-5.22 вимагають постійного моніторингу. Нові SaaS без процедури onboarding — одразу питання.
Інциденти не документуються
Аудитор знає, що інциденти є завжди. Їх треба документувати за Clause A.5.24-27, навіть якщо вони minor.
Переходу на ISO 27001:2022 не зроблено
Редакція 2013 недійсна з 31.10.2025. Якщо не встигли — сертифікат недійсний, треба проходити все заново.
Абонементний супровід: що зроблено за 12 місяців
Реальний приклад обсягу робіт для IT-компанії
Review стану СУІБ, оновлення реєстрів, актуалізація оцінки ризиків, список дій на наступний квартал.
Проведення внутрішнього аудиту СУІБ за Clause 9.2 — імітація наглядового або ресертифікаційного аудиту.
Підготовка і проведення щорічного перегляду системи з боку керівництва, підготовка протоколів.
За 2-3 тижні до аудиту: оновлення пакету документів, інструктаж команди, збір доказів (evidence).
On-site або remote супровід наглядового аудиту, координація відповідей, робота з аудитором.
Закриття minor findings, передача доказів аудитору, коригувальні дії за результатами перевірки.
Три формати роботи
Підготовка до конкретного аудиту. Фінальна звірка документів, оновлення реєстрів, підготовку команди. 2-6 тижнів.
Щоквартальний review + підготовка до surveillance + супровід аудиту. Ви завжди готові до перевірки.
Повний цикл підготовки: transition review, оновлення всієї документації, фінальний внутрішній аудит, супровід Stage 1+2.
Вартість і терміни
Три формати роботи. Точну вартість визначаємо після оцінки стану вашої СУІБ.
Як пройти 3-річний цикл ISO 27001
Фіксація дат surveillance 1, surveillance 2, ресертифікації. План заходів для кожного з періодів між аудитами.
Перевірка змін у scope, нових активів, нових постачальників, змін у процесах. Оновлення реєстрів.
За 2-3 тижні — оновлення документів, closure перевірки minor findings попереднього аудиту, інструктаж команди.
Супровід аудиту — 1-3 дні. Координація команди, real-time remediation, усунення minor findings.
Та сама логіка, але за попередніми роками аудитор бачить «повну картину» — важливо показати еволюцію системи.
Супровід аудиту. На цьому етапі часто з’являються transition-питання, якщо стандарт змінив редакцію.
Перегляд Політики ІБ, оновлення SoA, повна переоцінка ризиків, перегляд усіх процедур.
Повноцінний внутрішній аудит усього scope за Clause 9.2 — імітація ресертифікаційного аудиту.
Повний аудит усього scope на 60-70% часу від первинного. Отримання нового сертифіката на наступні 3 роки.
Часті запитання
Все, що потрібно знати про підтримку сертифіката