ISO/IEC 27001:2022

Wdrożenie ISO/IEC 27001 do gotowości certyfikacyjnej

Klient pyta o certyfikat, a system zarządzania bezpieczeństwem istnieje głównie w dokumentach. Wdrażamy ISO/IEC 27001 tak, żeby kontrole działały w systemach, a audytor jednostki certyfikującej widział dowody, nie tylko polityki.

// W skrócie

ISO/IEC 27001 to norma dla systemu zarządzania bezpieczeństwem informacji

Certyfikat wydaje akredytowana jednostka certyfikująca po audycie, nie my. My prowadzimy Was do gotowości: zakres SZBI, ocena ryzyka, deklaracja stosowania dla 93 zabezpieczeń z załącznika A wersji 2022, kontrole z dowodami, audyt wewnętrzny i przegląd zarządzania. Dla firm, od których klienci wymagają certyfikatu, i dla tych, które chcą jednego systemu dla KSC i DORA.

Co obejmuje wdrożenie

  1. Zakres SZBI

    Granice systemu: lokalizacje, procesy, systemy i dostawcy. Za szeroki zakres kosztuje, za wąski nie przekona klienta.

  2. Ocena i postępowanie z ryzykiem

    Metoda, rejestr ryzyk z właścicielami i plan postępowania z ryzykiem, który zarząd akceptuje na piśmie.

  3. Deklaracja stosowania (SoA)

    93 zabezpieczenia z załącznika A wersji 2022: które stosujecie, w jaki sposób i dlaczego wyłączacie pozostałe.

  4. Kontrole w systemach

    Dostęp, kopie zapasowe, logowanie, zarządzanie zmianą i dostawcami, z dowodami prosto z systemów.

  5. Audyt wewnętrzny i przegląd zarządzania

    Oba są wymagane przed certyfikacją. Audyt wewnętrzny prowadzi ktoś, kto nie wdrażał ocenianych kontroli.

  6. Audyt certyfikacyjny

    Jednostka certyfikująca audytuje w dwóch etapach: dokumentację, a potem działanie systemu. Przygotowujemy Was do obu.

// Jak zaczynamy

Pierwszy krok i audyt wewnętrzny

  1. 01Wdrożenie

    Analiza luk wobec ISO/IEC 27001:2022

    Sprawdzamy, co z wymagań normy już działa, a czego brakuje, i układamy drogę do certyfikacji. Szkic SoA razem z indeksem dowodów może przygotować FutureCode Evidence Box.

    • Wymagania z rozdziałów 4-10 normy
    • 93 zabezpieczenia z załącznika A
    • Dowody, które już macie w systemach

    Pierwszy krok, 5 tygodni

    Analiza luk i szkic deklaracji stosowania

    • Analiza luk z priorytetami
    • Szkic deklaracji stosowania (SoA)
    • Roadmapa do audytu certyfikacyjnego

    Kluczowy rezultat: jedna kontrola wdrożona w systemie razem z dowodem

    Zamów pierwszy krok
  2. 02Audyt wewnętrzny

    Audyt wewnętrzny SZBI

    Obiektywny, czyli prowadzony przez osoby, które nie wdrażały ocenianych kontroli. Jeśli SZBI wdrażaliśmy my, powiemy, kto może go audytować.

    • Program i plan audytu
    • Próbki dowodów z systemów
    • Niezgodności z przyczyną i terminem poprawy
    • Raport do przeglądu zarządzania
    Zasady niezależności

// ISO a KSC

ISO/IEC 27001 pomaga przy KSC, ale nie zastępuje audytu

Norma i ustawa mają wspólny rdzeń: ryzyko, incydenty, ciągłość działania, dostawcy i aktywa. Różnią się tym, kto ocenia i co jest obowiązkiem prawnym.

Co ISO daje przy KSC

  • SZBI, rejestr ryzyk i deklaracja stosowania przydadzą się przy art. 8 ustawy o KSC
  • Dowody z systemów służą obu reżimom
  • Nie budujecie drugiego systemu obok pierwszego

Czego ISO nie zastąpi

  • Formalnego audytu z art. 15
  • Wpisu do wykazu podmiotów kluczowych i ważnych
  • Zgłaszania incydentów w terminach ustawy
  • Corocznego, udokumentowanego szkolenia kierownictwa (art. 8e)

ISO/IEC 42001 dla AI

  • Norma dla systemu zarządzania AI
  • Ten sam układ rozdziałów co ISO/IEC 27001
  • Oba systemy można prowadzić razem
  • Zacząć można od inwentaryzacji AI: AI governance i bezpieczeństwo AI

Obowiązki wynikające z ustawy opisujemy na stronie KSC i NIS2.

// Kwalifikacje

Kwalifikacje w zespole

Audyty prowadzą u nas certyfikowani audytorzy. Audytów wewnętrznych podejmujemy się tylko tam, gdzie nie wdrażaliśmy ocenianych kontroli. W zespole mamy też certyfikaty z bezpieczeństwa, ochrony danych i zarządzania procesami.

Certyfikaty w zespole

  • CISA (Certified Information Systems Auditor)ISACA
  • IODO (inspektor ochrony danych osobowych)
  • CompTIA Security+CompTIA
  • ITILAXELOS / PeopleCert
  • REQBRequirements Engineering Qualifications Board
  • SAFeScaled Agile
  • ISTQBInternational Software Testing Qualifications Board

// Zakres

Co robimy, a czego nie robimy

Zakres i termin ustalamy na piśmie przed startem.

Robimy

  • Zakres SZBI i ocenę ryzyka
  • Deklarację stosowania (SoA) dla 93 zabezpieczeń
  • Kontrole wdrożone w systemach, z dowodami
  • Audyt wewnętrzny SZBI, którego nie wdrażaliśmy
  • Przygotowanie do obu etapów audytu certyfikacyjnego

Nie robimy

  • Certyfikacji: certyfikat wydaje akredytowana jednostka certyfikująca
  • Audytu wewnętrznego SZBI, który sami wdrażaliśmy
  • Polityk z szablonu bez powiązania z systemami
  • Obietnic co do wyniku audytu certyfikacyjnego

Jeśli potrzebujecie tylko certyfikatu na ścianę, powiemy na pierwszej rozmowie, że nie jesteśmy właściwym wyborem.

// FAQ

Pytania o ISO/IEC 27001

Ile trwa wdrożenie ISO 27001?

Zależy od zakresu SZBI i tego, co już działa. Po pierwszym kroku (5 tygodni) dostajecie roadmapę z datami. Przed certyfikacją system musi przez jakiś czas działać: jednostka certyfikująca chce zobaczyć wyniki audytu wewnętrznego i przeglądu zarządzania.

Ile kosztuje certyfikacja i kto ją wydaje?

Certyfikat wydaje akredytowana jednostka certyfikująca, nie my. Jej cena zależy głównie od liczby osób i lokalizacji w zakresie, bo od nich zależy liczba dni audytu. Naszą część, czyli przygotowanie, wyceniamy przed startem, za stały zakres.

Czy możemy łączyć ISO 27001 z KSC?

Tak, i to zwykle najtańsza droga. Jeden SZBI obsłuży wymagania normy i dużą część art. 8 ustawy o KSC. Certyfikat ISO nie zastępuje jednak formalnego audytu KSC z art. 15.

Czy robicie audyt wewnętrzny?

Tak, jeśli nie wdrażaliśmy u Was ocenianych kontroli. Norma wymaga, żeby audyt wewnętrzny był obiektywny i bezstronny. Jeśli SZBI wdrażaliśmy my, powiemy, kto może przeprowadzić audyt wewnętrzny.

Czy potrzebujemy narzędzia GRC?

Nie na start. Rejestr ryzyk, deklarację stosowania i rejestr obowiązków można prowadzić w narzędziach, które już macie. Narzędzie ma sens, gdy wiadomo, kto i jak będzie z niego korzystał.

Z bloga: ISO i audyt

Zacznijmy od analizy luk wobec ISO/IEC 27001

W 30 minut ustalimy zakres SZBI i to, co wejdzie w pierwszy krok.

Umów 30 minut rozmowy

Wolicie zacząć od konkretu na piśmie?

Opiszcie sytuację, a odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.

Zamów pierwszy krok