ISO/IEC 27001:2022 – wdrożenie systemu bezpieczeństwa informacji
Zarządzaj ryzykiem dla informacji, danych, procesów i dostawców
ISO/IEC 27001 określa wymagania dla systemu zarządzania bezpieczeństwem informacji (ISMS). Punktem wyjścia jest kontekst organizacji i ocena ryzyka, nie gotowa lista narzędzi informatycznych. System obejmuje ludzi, procesy, informacje w każdej formie, technologie oraz relacje z dostawcami.
Co daje wdrożenie ISO/IEC 27001?
- metodyczna identyfikacja i ocena ryzyk dla poufności, integralności i dostępności informacji
- dobór zabezpieczeń uzasadniony potrzebami organizacji i wynikami postępowania z ryzykiem
- czytelne zasady reagowania na incydenty i uczenia się na ich przyczynach
- większa kontrola nad dostępami, aktywami informacyjnymi i usługami dostawców
- wiarygodny sposób wykazania klientom, że bezpieczeństwo jest zarządzane systemowo
Etapy wdrożenia
- 1
Zakres i kontekst ISMS
Określenie procesów, informacji, lokalizacji, technologii, stron zainteresowanych i granic systemu.
- 2
Ocena i postępowanie z ryzykiem
Ustalenie metody, identyfikacja ryzyk, wybór działań oraz przygotowanie planu postępowania z ryzykiem.
- 3
Zabezpieczenia i dowody działania
Wdrożenie potrzebnych rozwiązań organizacyjnych i technicznych oraz przygotowanie deklaracji stosowania.
- 4
Ocena gotowości
Monitorowanie, audyt wewnętrzny, przegląd zarządzania, działania korygujące i przygotowanie do audytu certyfikacyjnego.
Jak przygotować organizację?
- sporządź listę kluczowych procesów, systemów, informacji i podmiotów przetwarzających dane
- zbierz obowiązujące polityki, umowy, wyniki testów, rejestry incydentów i wcześniejsze analizy ryzyka
- ustal właścicieli ryzyk i aktywów oraz osoby mogące akceptować ryzyko rezydualne
- nie ograniczaj zakresu projektu do działu IT, jeśli informacje powstają i są używane w całej organizacji
Najczęstsze pytania
Czy ISO/IEC 27001 oznacza zgodność z RODO?
Nie automatycznie. System może wspierać zarządzanie wymaganiami dotyczącymi ochrony danych, ale zakres RODO i ISO/IEC 27001 nie jest identyczny. Zgodność prawną należy oceniać osobno.
Czy trzeba wdrożyć wszystkie zabezpieczenia z załącznika A?
Dobór zabezpieczeń wynika z oceny ryzyka, wymagań prawnych, umownych i potrzeb organizacji. Decyzje oraz ewentualne wyłączenia muszą być uzasadnione w deklaracji stosowania.
Czy system dotyczy tylko cyberbezpieczeństwa?
Nie. Obejmuje informacje cyfrowe, papierowe i przekazywane ustnie, a także kwestie organizacyjne, fizyczne, personalne i techniczne.
Dobre wdrożenie ISMS pomaga podejmować spójne decyzje o ryzyku. Sama liczba procedur lub narzędzi nie jest miarą skuteczności systemu.