ISO/IEC 27001:2022
Wdrożenie ISO/IEC 27001 do gotowości certyfikacyjnej
Klient pyta o certyfikat, a system zarządzania bezpieczeństwem istnieje głównie w dokumentach. Wdrażamy ISO/IEC 27001 tak, żeby kontrole działały w systemach, a audytor jednostki certyfikującej widział dowody, nie tylko polityki.
// W skrócie
ISO/IEC 27001 to norma dla systemu zarządzania bezpieczeństwem informacji
Certyfikat wydaje akredytowana jednostka certyfikująca po audycie, nie my. My prowadzimy Was do gotowości: zakres SZBI, ocena ryzyka, deklaracja stosowania dla 93 zabezpieczeń z załącznika A wersji 2022, kontrole z dowodami, audyt wewnętrzny i przegląd zarządzania. Dla firm, od których klienci wymagają certyfikatu, i dla tych, które chcą jednego systemu dla KSC i DORA.
Co obejmuje wdrożenie
Zakres SZBI
Granice systemu: lokalizacje, procesy, systemy i dostawcy. Za szeroki zakres kosztuje, za wąski nie przekona klienta.
Ocena i postępowanie z ryzykiem
Metoda, rejestr ryzyk z właścicielami i plan postępowania z ryzykiem, który zarząd akceptuje na piśmie.
Deklaracja stosowania (SoA)
93 zabezpieczenia z załącznika A wersji 2022: które stosujecie, w jaki sposób i dlaczego wyłączacie pozostałe.
Kontrole w systemach
Dostęp, kopie zapasowe, logowanie, zarządzanie zmianą i dostawcami, z dowodami prosto z systemów.
Audyt wewnętrzny i przegląd zarządzania
Oba są wymagane przed certyfikacją. Audyt wewnętrzny prowadzi ktoś, kto nie wdrażał ocenianych kontroli.
Audyt certyfikacyjny
Jednostka certyfikująca audytuje w dwóch etapach: dokumentację, a potem działanie systemu. Przygotowujemy Was do obu.
// Jak zaczynamy
Pierwszy krok i audyt wewnętrzny
01Wdrożenie
Analiza luk wobec ISO/IEC 27001:2022
Sprawdzamy, co z wymagań normy już działa, a czego brakuje, i układamy drogę do certyfikacji. Szkic SoA razem z indeksem dowodów może przygotować FutureCode Evidence Box.
- Wymagania z rozdziałów 4-10 normy
- 93 zabezpieczenia z załącznika A
- Dowody, które już macie w systemach
Zamów pierwszy krokPierwszy krok, 5 tygodni
Analiza luk i szkic deklaracji stosowania
- Analiza luk z priorytetami
- Szkic deklaracji stosowania (SoA)
- Roadmapa do audytu certyfikacyjnego
Kluczowy rezultat: jedna kontrola wdrożona w systemie razem z dowodem
02Audyt wewnętrzny
Audyt wewnętrzny SZBI
Obiektywny, czyli prowadzony przez osoby, które nie wdrażały ocenianych kontroli. Jeśli SZBI wdrażaliśmy my, powiemy, kto może go audytować.
- Program i plan audytu
- Próbki dowodów z systemów
- Niezgodności z przyczyną i terminem poprawy
- Raport do przeglądu zarządzania
// ISO a KSC
ISO/IEC 27001 pomaga przy KSC, ale nie zastępuje audytu
Norma i ustawa mają wspólny rdzeń: ryzyko, incydenty, ciągłość działania, dostawcy i aktywa. Różnią się tym, kto ocenia i co jest obowiązkiem prawnym.
Co ISO daje przy KSC
- SZBI, rejestr ryzyk i deklaracja stosowania przydadzą się przy art. 8 ustawy o KSC
- Dowody z systemów służą obu reżimom
- Nie budujecie drugiego systemu obok pierwszego
Czego ISO nie zastąpi
- Formalnego audytu z art. 15
- Wpisu do wykazu podmiotów kluczowych i ważnych
- Zgłaszania incydentów w terminach ustawy
- Corocznego, udokumentowanego szkolenia kierownictwa (art. 8e)
ISO/IEC 42001 dla AI
- Norma dla systemu zarządzania AI
- Ten sam układ rozdziałów co ISO/IEC 27001
- Oba systemy można prowadzić razem
- Zacząć można od inwentaryzacji AI: AI governance i bezpieczeństwo AI
Obowiązki wynikające z ustawy opisujemy na stronie KSC i NIS2.
// Kwalifikacje
Kwalifikacje w zespole
Audyty prowadzą u nas certyfikowani audytorzy. Audytów wewnętrznych podejmujemy się tylko tam, gdzie nie wdrażaliśmy ocenianych kontroli. W zespole mamy też certyfikaty z bezpieczeństwa, ochrony danych i zarządzania procesami.
Certyfikaty w zespole
- CISA (Certified Information Systems Auditor)ISACA
- IODO (inspektor ochrony danych osobowych)
- CompTIA Security+CompTIA
- ITILAXELOS / PeopleCert
- REQBRequirements Engineering Qualifications Board
- SAFeScaled Agile
- ISTQBInternational Software Testing Qualifications Board
// Zakres
Co robimy, a czego nie robimy
Zakres i termin ustalamy na piśmie przed startem.
Robimy
- Zakres SZBI i ocenę ryzyka
- Deklarację stosowania (SoA) dla 93 zabezpieczeń
- Kontrole wdrożone w systemach, z dowodami
- Audyt wewnętrzny SZBI, którego nie wdrażaliśmy
- Przygotowanie do obu etapów audytu certyfikacyjnego
Nie robimy
- Certyfikacji: certyfikat wydaje akredytowana jednostka certyfikująca
- Audytu wewnętrznego SZBI, który sami wdrażaliśmy
- Polityk z szablonu bez powiązania z systemami
- Obietnic co do wyniku audytu certyfikacyjnego
Jeśli potrzebujecie tylko certyfikatu na ścianę, powiemy na pierwszej rozmowie, że nie jesteśmy właściwym wyborem.
// FAQ
Pytania o ISO/IEC 27001
Ile trwa wdrożenie ISO 27001?
Zależy od zakresu SZBI i tego, co już działa. Po pierwszym kroku (5 tygodni) dostajecie roadmapę z datami. Przed certyfikacją system musi przez jakiś czas działać: jednostka certyfikująca chce zobaczyć wyniki audytu wewnętrznego i przeglądu zarządzania.
Ile kosztuje certyfikacja i kto ją wydaje?
Certyfikat wydaje akredytowana jednostka certyfikująca, nie my. Jej cena zależy głównie od liczby osób i lokalizacji w zakresie, bo od nich zależy liczba dni audytu. Naszą część, czyli przygotowanie, wyceniamy przed startem, za stały zakres.
Czy możemy łączyć ISO 27001 z KSC?
Tak, i to zwykle najtańsza droga. Jeden SZBI obsłuży wymagania normy i dużą część art. 8 ustawy o KSC. Certyfikat ISO nie zastępuje jednak formalnego audytu KSC z art. 15.
Czy robicie audyt wewnętrzny?
Tak, jeśli nie wdrażaliśmy u Was ocenianych kontroli. Norma wymaga, żeby audyt wewnętrzny był obiektywny i bezstronny. Jeśli SZBI wdrażaliśmy my, powiemy, kto może przeprowadzić audyt wewnętrzny.
Czy potrzebujemy narzędzia GRC?
Nie na start. Rejestr ryzyk, deklarację stosowania i rejestr obowiązków można prowadzić w narzędziach, które już macie. Narzędzie ma sens, gdy wiadomo, kto i jak będzie z niego korzystał.
Z bloga: ISO i audyt
Zacznijmy od analizy luk wobec ISO/IEC 27001
W 30 minut ustalimy zakres SZBI i to, co wejdzie w pierwszy krok.
Umów 30 minut rozmowyWolicie zacząć od konkretu na piśmie?
Opiszcie sytuację, a odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.
Zamów pierwszy krok