ISO/IEC 27001 – system zarządzania bezpieczeństwem informacji

System zarządzania bezpieczeństwem informacji

Praktyczne przygotowanie, wdrożenie i certyfikacja systemu zarządzania bezpieczeństwem informacji zgodnego z ISO/IEC 27001:2022.

Informacja chroniona przez dobrze zarządzane ryzyko

ISO/IEC 27001:2022 określa wymagania dla systemu zarządzania bezpieczeństwem informacji, czyli ISMS. Pomaga organizacji identyfikować ryzyka, dobierać adekwatne zabezpieczenia oraz chronić poufność, integralność i dostępność informacji.

Norma obejmuje ludzi, procesy i technologię. Dotyczy informacji w każdej postaci — cyfrowej, papierowej i przekazywanej ustnie — dlatego może być stosowana przez organizacje dowolnej wielkości i branży.

Aktualnym wydaniem jest ISO/IEC 27001:2022. Oficjalny opis normy znajduje się na stronie International Organization for Standardization.

System bezpieczeństwa informacji ISO 27001 przedstawiony w nowoczesnym środowisku pracy
ISO/IEC 27001 łączy zarządzanie ryzykiem, zabezpieczenia i odpowiedzialność organizacji za chronione informacje.
Aktualne wymagania

ISO/IEC 27001:2022 zastąpiła wydanie z 2013 roku

Trzecie wydanie normy zachowuje podejście oparte na ryzyku i dopasowuje system bezpieczeństwa informacji do współczesnych sposobów przetwarzania danych oraz zmieniającego się otoczenia organizacji.

Zabezpieczenia dobiera się odpowiednio do wyników oceny ryzyka. Organizacja uzasadnia ich zastosowanie albo wyłączenie w Deklaracji Stosowania.

Co daje wdrożenie ISO/IEC 27001?

System powinien wspierać codzienne decyzje i ograniczać ryzyko, a nie być wyłącznie dokumentacją przygotowaną na potrzeby audytu.

01 / OCHRONA

Bezpieczniejsze informacje

Spójne zasady pomagają chronić poufność, integralność i dostępność danych ważnych dla organizacji.

02 / RYZYKO

Świadome decyzje

Ocena ryzyka pozwala ustalać priorytety i kierować zasoby tam, gdzie zabezpieczenia są rzeczywiście potrzebne.

03 / ODPORNOŚĆ

Lepsza gotowość na incydenty

Określone role, procedury i działania zwiększają zdolność reagowania na zakłócenia oraz zagrożenia.

04 / ZAUFANIE

Wiarygodność biznesowa

Certyfikowany system może potwierdzać klientom i partnerom uporządkowane podejście do bezpieczeństwa.

Najważniejsze obszary wymagań

Zakres systemu i zabezpieczenia należy dopasować do działalności organizacji, informacji, procesów, technologii oraz rozpoznanych ryzyk.

01

Kontekst i zakres ISMS

Rozpoznanie uwarunkowań organizacji, potrzeb stron zainteresowanych, zależności oraz granic systemu bezpieczeństwa informacji.

02

Przywództwo i polityka bezpieczeństwa

Zaangażowanie kierownictwa, przydzielenie odpowiedzialności i określenie kierunku zarządzania bezpieczeństwem informacji.

03

Ocena ryzyka

Ustalenie kryteriów oraz powtarzalnego sposobu identyfikowania, analizowania i oceniania ryzyk dotyczących informacji.

04

Postępowanie z ryzykiem

Dobór działań i zabezpieczeń, przygotowanie planu postępowania z ryzykiem oraz Deklaracji Stosowania.

05

Zasoby, kompetencje i dokumentacja

Zapewnienie świadomości pracowników, komunikacji, zasobów oraz nadzorowanych informacji udokumentowanych.

06

Monitorowanie i ocena systemu

Pomiary, analiza wyników, audyty wewnętrzne i okresowy przegląd systemu przez kierownictwo.

07

Niezgodności i doskonalenie

Reagowanie na problemy, usuwanie ich przyczyn i ciągłe poprawianie adekwatności oraz skuteczności ISMS.

Jak wdrożyć ISO/IEC 27001?

01 / DIAGNOZA

Analiza wstępna

Oceniamy obecne rozwiązania, wymagania, procesy oraz różnice względem normy.

02 / ZAKRES

Informacje i procesy

Ustalamy zakres ISMS, właścicieli informacji, kluczowe aktywa oraz zależności organizacji.

03 / RYZYKO

Ocena zagrożeń

Identyfikujemy ryzyka, określamy ich poziom i wybieramy sposób dalszego postępowania.

04 / ZABEZPIECZENIA

Plan i dokumentacja

Dobieramy zabezpieczenia, tworzymy plan postępowania z ryzykiem i Deklarację Stosowania.

05 / PRAKTYKA

Uruchomienie systemu

Wdrażamy ustalenia, szkolimy pracowników i gromadzimy dowody działania ISMS.

06 / WERYFIKACJA

Audyt i gotowość

Przeprowadzamy audyt wewnętrzny, przegląd zarządzania i przygotowujemy organizację do certyfikacji.

Niezależna ocena systemu

Certyfikacja ISO/IEC 27001

Certyfikat wydaje niezależna jednostka certyfikująca. WDR wspiera organizację w przygotowaniu i wdrożeniu systemu oraz osiągnięciu gotowości do audytu.

Etap 1

Przegląd przygotowania

Audytor ocenia zakres, dokumentację i stopień gotowości systemu do właściwego audytu.

Etap 2

Audyt ISMS w działaniu

Jednostka sprawdza praktyczne stosowanie wymagań, zarządzanie ryzykiem oraz dowody skuteczności systemu.

Utrzymanie

Audyty nadzoru i doskonalenie

Po certyfikacji organizacja utrzymuje system, realizuje działania i przechodzi okresowe audyty.

ISO/IEC 27001 może działać razem z innymi normami

Wspólna struktura norm systemów zarządzania ułatwia łączenie procesów, celów, audytów i dokumentacji. Dzięki temu organizacja może rozwijać jeden system obejmujący bezpieczeństwo informacji i pozostałe obszary zarządzania.

Zobacz pozostałe normy ISO →
ISO/IEC 27001bezpieczeństwo informacji
ISO 9001zarządzanie jakością
ISO 14001zarządzanie środowiskowe
ISO 22301ciągłość działania

Pytania o ISO/IEC 27001

Czym jest ISO/IEC 27001?

ISO/IEC 27001 to międzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji. Pomaga organizacji zarządzać ryzykiem i chronić poufność, integralność oraz dostępność informacji.

Czy ISO/IEC 27001:2022 jest aktualnym wydaniem?

Tak. Aktualnym wydaniem normy jest ISO/IEC 27001:2022, opublikowana w październiku 2022 roku. Zastąpiła wcześniejsze wydanie ISO/IEC 27001:2013.

Dla jakich organizacji jest przeznaczona ISO 27001?

Normę może wdrożyć organizacja dowolnej wielkości i branży. Jest szczególnie przydatna wszędzie tam, gdzie przetwarzane są informacje klientów, pracowników, partnerów, dane finansowe, dokumentacja lub własność intelektualna.

Czy certyfikat ISO 27001 jest obowiązkowy?

Nie. Organizacja może wdrożyć i stosować system bez certyfikacji. Niezależny certyfikat bywa jednak wymagany przez klientów, kontrahentów, grupy kapitałowe lub w postępowaniach zakupowych.

Czym jest Deklaracja Stosowania?

Deklaracja Stosowania opisuje zabezpieczenia potrzebne w systemie, wskazuje ich status oraz uzasadnia włączenie lub wyłączenie określonych zabezpieczeń. Dokument powinien wynikać z procesu postępowania z ryzykiem.

Czy ISO 27001 i ISO/IEC 27001 oznaczają tę samą normę?

Tak. Skrócona nazwa ISO 27001 jest powszechnie używana, ale oficjalne oznaczenie normy to ISO/IEC 27001, ponieważ została opracowana wspólnie przez ISO i IEC.

Ile trwa wdrożenie ISO/IEC 27001?

Czas zależy od wielkości organizacji, zakresu systemu, liczby lokalizacji, złożoności procesów, infrastruktury oraz stopnia uporządkowania obecnych zabezpieczeń. Harmonogram można określić po analizie wstępnej.

Od czego zależy koszt wdrożenia i certyfikacji?

Na koszt wpływają między innymi liczba pracowników i lokalizacji, zakres ISMS, złożoność procesów i technologii, poziom przygotowania organizacji oraz oczekiwany zakres wsparcia. Opłata jednostki certyfikującej stanowi oddzielny koszt.

Planujesz wdrożenie ISO/IEC 27001?

Porozmawiajmy o zakresie ISMS, analizie ryzyka i przygotowaniu organizacji do certyfikacji.