Перейти к содержимому

Каталог документов ISO 27001: 20+ шаблонов ISMS

ISO 27001 требует доказательной базы: «если не записано — значит не существует». Аудитору нужны документы, а не устные заверения.

Ниже — структурированный каталог шаблонов, покрывающий все разделы ISO 27001:2022. Часть документов обязательна (без них сертификацию не пройти), часть — рекомендуется для зрелой СУИБ.

ДокументПункт ISO 27001Зачем
Scope ISMSП. 4.3Границы сертификации: процессы, системы, площадки, исключения
Политика информационной безопасностиП. 5.2Высокоуровневый документ, подписанный руководством. Цели ИБ, обязательства руководства
Методика оценки рисковП. 6.1.2Как организация идентифицирует, оценивает и приоритизирует риски
Реестр рисков + Risk Treatment PlanП. 6.1.2Центральный репозиторий угроз, скоринг, стратегия обработки, владельцы, остаточный риск
Statement of Applicability (SoA)П. 6.1.3(d)Полный список 93 контролей Annex A с обоснованием применимости и статусом внедрения
Результаты внутренних аудитовП. 9.2Доказательство работы цикла внутренних проверок
Протоколы Management ReviewП. 9.3Анализ СУИБ со стороны руководства: повестка, решения, действия
ДокументПунктОписание
Organisation OverviewП. 4.1Высокоуровневое описание организации: миссия, цели, ценности
Context of OrganisationП. 4.1-4.2Внешние/внутренние факторы, заинтересованные стороны и их требования
RASCI Accountability MatrixМатрица ответственности за контроли Annex A по отделам
Information Security Document TrackerВерсионирование всей документации ISMS: владельцы, даты пересмотра
ДокументПунктОписание
Physical Asset RegisterAnnex A 5.9Инвентаризация hardware и носителей, хранящих/обрабатывающих чувствительные данные
Data Asset Register (ROPA)Annex A 5.9Реестр информационных активов с маппингом на GDPR / 152-ФЗ
Information Classification SummaryAnnex A 5.12Памятка по уровням классификации и правилам обработки данных
ДокументПунктОписание
Access Control PolicyAnnex A 5.15Политика контроля доступа: роли, принципы, процесс выдачи/отзыва
Mobile Device & Remote Working PolicyAnnex A 6.7Безопасность BYOD и удалённой работы
ДокументПунктОписание
Risk Management ProcessП. 6.1Пошаговая процедура идентификации, оценки и обработки рисков
Incident & Corrective Action LogП. 10.1Журнал инцидентов безопасности и корректирующих действий
Business Impact Analysis (BIA)Annex A 5.30Анализ влияния сбоев на бизнес: RTO, RPO, критичные процессы
Business Continuity Plan (BCP)Annex A 5.29Процедуры восстановления операций после инцидента
Business Continuity Objectives & StrategyAnnex A 5.29Высокоуровневая стратегия непрерывности бизнеса
ДокументПунктОписание
Legal RegisterП. 4.2Реестр применимых законов, регуляторных и контрактных требований
Supplier RegisterAnnex A 5.19Управление рисками третьих сторон: контракты, проверки безопасности
ДокументПунктОписание
Competency MatrixП. 7.2Навыки сотрудников и требования к обучению для поддержки ISMS
Awareness & Training PlanП. 7.3План повышения осведомлённости и обучения персонала
ДокументПунктОписание
Audit PlanП. 9.2План внутренних и внешних аудитов на год
Audit Report & WorksheetsП. 9.2Детальные worksheets для аудита разделов и контролей Annex A
Gap Assessment PlanОценка разрыва между текущим состоянием и требованиями ISO 27001
Раздел ISO 27001Необходимые шаблоны
4.1-4.4 (Контекст, Scope)Organisation Overview, Context of Organisation, Scope ISMS
5.1-5.2 (Лидерство)Информационная политика ИБ, Management Review Meeting Agenda, RASCI Matrix
6.1-6.2 (Планирование)Risk Management Process, Risk Register, SoA
7.1-7.5 (Поддержка)Competency Matrix, Awareness & Training Plan, Document Tracker
8.1 (Функционирование)Risk Register (актуализация), Incident Log
9.1-9.3 (Оценка)Audit Plan, Audit Worksheets, Management Review Minutes
10.1-10.2 (Улучшение)Incident & Corrective Action Log

Репозиторий с открытым исходным кодом: github.com/PehanIn/ISO-27001-2022-Toolkit

12 готовых шаблонов:

  • Gap Assessment Plan
  • Statement of Applicability (SoA)
  • Risk Register
  • Scope and Context Definition
  • Asset Inventory
  • Business Continuity and Disaster Recovery Plan
  • Information Security Policy and Procedures
  • Awareness and Training Plan
  • Management Review Meeting
  • ISMS Checklists
  • Internal Audit Plan
  • Return on Investment (ROI) Analysis
  • UpGuard — бесплатные шаблоны: Risk Assessment, Vendor Questionnaire, Implementation Checklists
  • Vanta — ISO 27001 Documentation Template (free download)
  • ICT Institute — Information Security Policy, Procedures, SoA, GDPR-aligned templates
  • HighTable — полный набор из 20+ шаблонов (часть бесплатно, полный toolkit платный)