Praktyczne przygotowanie, wdrożenie i certyfikacja systemu zarządzania bezpieczeństwem informacji zgodnego z ISO/IEC 27001:2022.
Informacja chroniona przez dobrze zarządzane ryzyko
ISO/IEC 27001:2022 określa wymagania dla systemu zarządzania bezpieczeństwem informacji, czyli ISMS. Pomaga organizacji identyfikować ryzyka, dobierać adekwatne zabezpieczenia oraz chronić poufność, integralność i dostępność informacji.
Norma obejmuje ludzi, procesy i technologię. Dotyczy informacji w każdej postaci — cyfrowej, papierowej i przekazywanej ustnie — dlatego może być stosowana przez organizacje dowolnej wielkości i branży.
Aktualnym wydaniem jest ISO/IEC 27001:2022. Oficjalny opis normy znajduje się na stronie International Organization for Standardization.
ISO/IEC 27001:2022 zastąpiła wydanie z 2013 roku
Trzecie wydanie normy zachowuje podejście oparte na ryzyku i dopasowuje system bezpieczeństwa informacji do współczesnych sposobów przetwarzania danych oraz zmieniającego się otoczenia organizacji.
Zabezpieczenia dobiera się odpowiednio do wyników oceny ryzyka. Organizacja uzasadnia ich zastosowanie albo wyłączenie w Deklaracji Stosowania.
Co daje wdrożenie ISO/IEC 27001?
System powinien wspierać codzienne decyzje i ograniczać ryzyko, a nie być wyłącznie dokumentacją przygotowaną na potrzeby audytu.
Bezpieczniejsze informacje
Spójne zasady pomagają chronić poufność, integralność i dostępność danych ważnych dla organizacji.
Świadome decyzje
Ocena ryzyka pozwala ustalać priorytety i kierować zasoby tam, gdzie zabezpieczenia są rzeczywiście potrzebne.
Lepsza gotowość na incydenty
Określone role, procedury i działania zwiększają zdolność reagowania na zakłócenia oraz zagrożenia.
Wiarygodność biznesowa
Certyfikowany system może potwierdzać klientom i partnerom uporządkowane podejście do bezpieczeństwa.
Najważniejsze obszary wymagań
Zakres systemu i zabezpieczenia należy dopasować do działalności organizacji, informacji, procesów, technologii oraz rozpoznanych ryzyk.
Kontekst i zakres ISMS
Rozpoznanie uwarunkowań organizacji, potrzeb stron zainteresowanych, zależności oraz granic systemu bezpieczeństwa informacji.
Przywództwo i polityka bezpieczeństwa
Zaangażowanie kierownictwa, przydzielenie odpowiedzialności i określenie kierunku zarządzania bezpieczeństwem informacji.
Ocena ryzyka
Ustalenie kryteriów oraz powtarzalnego sposobu identyfikowania, analizowania i oceniania ryzyk dotyczących informacji.
Postępowanie z ryzykiem
Dobór działań i zabezpieczeń, przygotowanie planu postępowania z ryzykiem oraz Deklaracji Stosowania.
Zasoby, kompetencje i dokumentacja
Zapewnienie świadomości pracowników, komunikacji, zasobów oraz nadzorowanych informacji udokumentowanych.
Monitorowanie i ocena systemu
Pomiary, analiza wyników, audyty wewnętrzne i okresowy przegląd systemu przez kierownictwo.
Niezgodności i doskonalenie
Reagowanie na problemy, usuwanie ich przyczyn i ciągłe poprawianie adekwatności oraz skuteczności ISMS.
Jak wdrożyć ISO/IEC 27001?
Analiza wstępna
Oceniamy obecne rozwiązania, wymagania, procesy oraz różnice względem normy.
Informacje i procesy
Ustalamy zakres ISMS, właścicieli informacji, kluczowe aktywa oraz zależności organizacji.
Ocena zagrożeń
Identyfikujemy ryzyka, określamy ich poziom i wybieramy sposób dalszego postępowania.
Plan i dokumentacja
Dobieramy zabezpieczenia, tworzymy plan postępowania z ryzykiem i Deklarację Stosowania.
Uruchomienie systemu
Wdrażamy ustalenia, szkolimy pracowników i gromadzimy dowody działania ISMS.
Audyt i gotowość
Przeprowadzamy audyt wewnętrzny, przegląd zarządzania i przygotowujemy organizację do certyfikacji.
Certyfikacja ISO/IEC 27001
Certyfikat wydaje niezależna jednostka certyfikująca. WDR wspiera organizację w przygotowaniu i wdrożeniu systemu oraz osiągnięciu gotowości do audytu.
Przegląd przygotowania
Audytor ocenia zakres, dokumentację i stopień gotowości systemu do właściwego audytu.
Audyt ISMS w działaniu
Jednostka sprawdza praktyczne stosowanie wymagań, zarządzanie ryzykiem oraz dowody skuteczności systemu.
Audyty nadzoru i doskonalenie
Po certyfikacji organizacja utrzymuje system, realizuje działania i przechodzi okresowe audyty.
ISO/IEC 27001 może działać razem z innymi normami
Wspólna struktura norm systemów zarządzania ułatwia łączenie procesów, celów, audytów i dokumentacji. Dzięki temu organizacja może rozwijać jeden system obejmujący bezpieczeństwo informacji i pozostałe obszary zarządzania.
Zobacz pozostałe normy ISO →Pytania o ISO/IEC 27001
Czym jest ISO/IEC 27001?
ISO/IEC 27001 to międzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji. Pomaga organizacji zarządzać ryzykiem i chronić poufność, integralność oraz dostępność informacji.
Czy ISO/IEC 27001:2022 jest aktualnym wydaniem?
Tak. Aktualnym wydaniem normy jest ISO/IEC 27001:2022, opublikowana w październiku 2022 roku. Zastąpiła wcześniejsze wydanie ISO/IEC 27001:2013.
Dla jakich organizacji jest przeznaczona ISO 27001?
Normę może wdrożyć organizacja dowolnej wielkości i branży. Jest szczególnie przydatna wszędzie tam, gdzie przetwarzane są informacje klientów, pracowników, partnerów, dane finansowe, dokumentacja lub własność intelektualna.
Czy certyfikat ISO 27001 jest obowiązkowy?
Nie. Organizacja może wdrożyć i stosować system bez certyfikacji. Niezależny certyfikat bywa jednak wymagany przez klientów, kontrahentów, grupy kapitałowe lub w postępowaniach zakupowych.
Czym jest Deklaracja Stosowania?
Deklaracja Stosowania opisuje zabezpieczenia potrzebne w systemie, wskazuje ich status oraz uzasadnia włączenie lub wyłączenie określonych zabezpieczeń. Dokument powinien wynikać z procesu postępowania z ryzykiem.
Czy ISO 27001 i ISO/IEC 27001 oznaczają tę samą normę?
Tak. Skrócona nazwa ISO 27001 jest powszechnie używana, ale oficjalne oznaczenie normy to ISO/IEC 27001, ponieważ została opracowana wspólnie przez ISO i IEC.
Ile trwa wdrożenie ISO/IEC 27001?
Czas zależy od wielkości organizacji, zakresu systemu, liczby lokalizacji, złożoności procesów, infrastruktury oraz stopnia uporządkowania obecnych zabezpieczeń. Harmonogram można określić po analizie wstępnej.
Od czego zależy koszt wdrożenia i certyfikacji?
Na koszt wpływają między innymi liczba pracowników i lokalizacji, zakres ISMS, złożoność procesów i technologii, poziom przygotowania organizacji oraz oczekiwany zakres wsparcia. Opłata jednostki certyfikującej stanowi oddzielny koszt.
Planujesz wdrożenie ISO/IEC 27001?
Porozmawiajmy o zakresie ISMS, analizie ryzyka i przygotowaniu organizacji do certyfikacji.

