Wdrożenie ISO 27001 - Bezpieczeństwo Informacji
Ochrona aktywów informacyjnych, danych osobowych i tajemnic przedsiębiorstwa przed wyciekiem i cyberatakami.
Informacja to najcenniejszy zasób współczesnego biznesu. Wdrożenie ISO 27001 pozwala zabezpieczyć poufne dane klientów, kody źródłowe i tajemnice handlowe przed zagrożeniami z zewnątrz i z wewnątrz organizacji. Buduję systemy SZBI, które integrują aspekty IT, fizyczne i prawne, tworząc barierę nie do przejścia dla cyberprzestępców.
Co zyskuje organizacja po wdrożeniu ISO 27001
- Gwarancja ciągłości działania firmy nawet w przypadku incydentów bezpieczeństwa
- Spełnienie rygorystycznych wymogów prawnych (m.in. RODO, KRI, dyrektywa NIS-2)
- Budowa zaufania wśród instytucji finansowych i partnerów z sektora nowoczesnych technologii
Jak wygląda wdrożenie ISO 27001 krok po kroku
- Audyt zerowy - porównanie stanu obecnego z wymaganiami ISO 27001.
- Opracowanie dokumentacji opisującej procesy faktycznie realizowane w firmie.
- Szkolenie zespołu i audyt wewnętrzny sprawdzający gotowość organizacji.
- Przegląd zarządzania i wsparcie podczas audytu jednostki certyfikującej.
Ireneusz Kozera
Audytor wiodący ISO, doradca ds. jakości i certyfikacji. Od 2008 roku wdraża i audytuje systemy zarządzania w obszarze: bezpieczeństwo informacji.
Wycena wdrożenia ISO 27001
Napisz, czym zajmuje się Twoja firma i ilu pracowników zatrudnia - odpowiem z kosztem wdrożenia i orientacyjnym harmonogramem.
Kto powinien wdrożyć bezpieczeństwo informacji ISO 27001
Wdrożenie ISO 27001 rozważają dostawcy usług IT i przetwarzania danych, dla których certyfikat jest warunkiem wejścia do przetargu; organizacje objęte NIS-2, dla których norma jest najkrótszą drogą do wykazania środków z art. 21; oraz firmy przetwarzające dane osobowe w skali, w której samo RODO przestaje wystarczać jako rama organizacyjna.
Bezpieczeństwo informacji ISO 27001 nie dotyczy wyłącznie systemów teleinformatycznych. Zakres obejmuje także dokumenty papierowe, wiedzę pracowników i bezpieczeństwo fizyczne - pominięcie tych obszarów przy definiowaniu zakresu systemu jest częstym błędem.
Jak wygląda wdrożenie ISO 27001 krok po kroku
Pierwszy krok to inwentaryzacja aktywów informacyjnych i określenie zakresu systemu (SoA - Statement of Applicability). Zakres decyduje o kosztach całego projektu, więc jego zawężenie do rzeczywiście krytycznych procesów jest decyzją strategiczną, nie techniczną.
Następnie przeprowadza się analizę ryzyka: identyfikację zagrożeń dla poufności, integralności i dostępności, ocenę i wybór postępowania. Wynik analizy determinuje, które z zabezpieczeń załącznika A (93 w wydaniu 2022) są stosowane, a które wyłączone wraz z uzasadnieniem.
Dalej powstają polityki, procedury zarządzania incydentami i ciągłości działania, a także program szkoleń świadomościowych. Certyfikacja obejmuje audyt dwuetapowy oraz audyty nadzoru w kolejnych latach.
Co sprawdza audytor w systemie bezpieczeństwa informacji
Deklaracja Stosowania jest pierwszym dokumentem, po który sięga audytor: każde wyłączone zabezpieczenie musi mieć uzasadnienie spójne z analizą ryzyka.
Poza tym weryfikowane są: rejestr incydentów wraz z dowodami reakcji, testy planów ciągłości działania, przeglądy uprawnień dostępu oraz nadzór nad dostawcami mającymi dostęp do informacji. Najczęstsza niezgodność to analiza ryzyka wykonana raz i nieaktualizowana po zmianach w organizacji.