Bezpieczeństwo Informacji

Wdrożenie ISO 27001 - Bezpieczeństwo Informacji

Ochrona aktywów informacyjnych, danych osobowych i tajemnic przedsiębiorstwa przed wyciekiem i cyberatakami.

Informacja to najcenniejszy zasób współczesnego biznesu. Wdrożenie ISO 27001 pozwala zabezpieczyć poufne dane klientów, kody źródłowe i tajemnice handlowe przed zagrożeniami z zewnątrz i z wewnątrz organizacji. Buduję systemy SZBI, które integrują aspekty IT, fizyczne i prawne, tworząc barierę nie do przejścia dla cyberprzestępców.

Co zyskuje organizacja po wdrożeniu ISO 27001

  • Gwarancja ciągłości działania firmy nawet w przypadku incydentów bezpieczeństwa
  • Spełnienie rygorystycznych wymogów prawnych (m.in. RODO, KRI, dyrektywa NIS-2)
  • Budowa zaufania wśród instytucji finansowych i partnerów z sektora nowoczesnych technologii

Jak wygląda wdrożenie ISO 27001 krok po kroku

  1. Audyt zerowy - porównanie stanu obecnego z wymaganiami ISO 27001.
  2. Opracowanie dokumentacji opisującej procesy faktycznie realizowane w firmie.
  3. Szkolenie zespołu i audyt wewnętrzny sprawdzający gotowość organizacji.
  4. Przegląd zarządzania i wsparcie podczas audytu jednostki certyfikującej.
Ekspert merytoryczny

Ireneusz Kozera

Audytor wiodący ISO, doradca ds. jakości i certyfikacji. Od 2008 roku wdraża i audytuje systemy zarządzania w obszarze: bezpieczeństwo informacji.

Wycena wdrożenia ISO 27001

Napisz, czym zajmuje się Twoja firma i ilu pracowników zatrudnia - odpowiem z kosztem wdrożenia i orientacyjnym harmonogramem.

Kto powinien wdrożyć bezpieczeństwo informacji ISO 27001

Wdrożenie ISO 27001 rozważają dostawcy usług IT i przetwarzania danych, dla których certyfikat jest warunkiem wejścia do przetargu; organizacje objęte NIS-2, dla których norma jest najkrótszą drogą do wykazania środków z art. 21; oraz firmy przetwarzające dane osobowe w skali, w której samo RODO przestaje wystarczać jako rama organizacyjna.

Bezpieczeństwo informacji ISO 27001 nie dotyczy wyłącznie systemów teleinformatycznych. Zakres obejmuje także dokumenty papierowe, wiedzę pracowników i bezpieczeństwo fizyczne - pominięcie tych obszarów przy definiowaniu zakresu systemu jest częstym błędem.

Jak wygląda wdrożenie ISO 27001 krok po kroku

Pierwszy krok to inwentaryzacja aktywów informacyjnych i określenie zakresu systemu (SoA - Statement of Applicability). Zakres decyduje o kosztach całego projektu, więc jego zawężenie do rzeczywiście krytycznych procesów jest decyzją strategiczną, nie techniczną.

Następnie przeprowadza się analizę ryzyka: identyfikację zagrożeń dla poufności, integralności i dostępności, ocenę i wybór postępowania. Wynik analizy determinuje, które z zabezpieczeń załącznika A (93 w wydaniu 2022) są stosowane, a które wyłączone wraz z uzasadnieniem.

Dalej powstają polityki, procedury zarządzania incydentami i ciągłości działania, a także program szkoleń świadomościowych. Certyfikacja obejmuje audyt dwuetapowy oraz audyty nadzoru w kolejnych latach.

Co sprawdza audytor w systemie bezpieczeństwa informacji

Deklaracja Stosowania jest pierwszym dokumentem, po który sięga audytor: każde wyłączone zabezpieczenie musi mieć uzasadnienie spójne z analizą ryzyka.

Poza tym weryfikowane są: rejestr incydentów wraz z dowodami reakcji, testy planów ciągłości działania, przeglądy uprawnień dostępu oraz nadzór nad dostawcami mającymi dostęp do informacji. Najczęstsza niezgodność to analiza ryzyka wykonana raz i nieaktualizowana po zmianach w organizacji.

Powiązane normy w obszarze: Bezpieczeństwo Informacji

NIS-2RODO

Usługi towarzyszące wdrożeniu ISO 27001

Inne wdrażane normy

HACCP / GMP / GHPISO 22000BRC / IFS

Wróć do katalogu wdrożeń