ISO/IEC 27001 określa wymagania dla systemu zarządzania bezpieczeństwem informacji (ISMS). Punktem wyjścia jest kontekst organizacji i ocena ryzyka, nie gotowa lista narzędzi informatycznych. System obejmuje ludzi, procesy, informacje w każdej formie, technologie oraz relacje z dostawcami.

Co daje wdrożenie ISO/IEC 27001?

  • metodyczna identyfikacja i ocena ryzyk dla poufności, integralności i dostępności informacji
  • dobór zabezpieczeń uzasadniony potrzebami organizacji i wynikami postępowania z ryzykiem
  • czytelne zasady reagowania na incydenty i uczenia się na ich przyczynach
  • większa kontrola nad dostępami, aktywami informacyjnymi i usługami dostawców
  • wiarygodny sposób wykazania klientom, że bezpieczeństwo jest zarządzane systemowo

Etapy wdrożenia

  1. 1

    Zakres i kontekst ISMS

    Określenie procesów, informacji, lokalizacji, technologii, stron zainteresowanych i granic systemu.

  2. 2

    Ocena i postępowanie z ryzykiem

    Ustalenie metody, identyfikacja ryzyk, wybór działań oraz przygotowanie planu postępowania z ryzykiem.

  3. 3

    Zabezpieczenia i dowody działania

    Wdrożenie potrzebnych rozwiązań organizacyjnych i technicznych oraz przygotowanie deklaracji stosowania.

  4. 4

    Ocena gotowości

    Monitorowanie, audyt wewnętrzny, przegląd zarządzania, działania korygujące i przygotowanie do audytu certyfikacyjnego.

Jak przygotować organizację?

  • sporządź listę kluczowych procesów, systemów, informacji i podmiotów przetwarzających dane
  • zbierz obowiązujące polityki, umowy, wyniki testów, rejestry incydentów i wcześniejsze analizy ryzyka
  • ustal właścicieli ryzyk i aktywów oraz osoby mogące akceptować ryzyko rezydualne
  • nie ograniczaj zakresu projektu do działu IT, jeśli informacje powstają i są używane w całej organizacji

Najczęstsze pytania

Czy ISO/IEC 27001 oznacza zgodność z RODO?

Nie automatycznie. System może wspierać zarządzanie wymaganiami dotyczącymi ochrony danych, ale zakres RODO i ISO/IEC 27001 nie jest identyczny. Zgodność prawną należy oceniać osobno.

Czy trzeba wdrożyć wszystkie zabezpieczenia z załącznika A?

Dobór zabezpieczeń wynika z oceny ryzyka, wymagań prawnych, umownych i potrzeb organizacji. Decyzje oraz ewentualne wyłączenia muszą być uzasadnione w deklaracji stosowania.

Czy system dotyczy tylko cyberbezpieczeństwa?

Nie. Obejmuje informacje cyfrowe, papierowe i przekazywane ustnie, a także kwestie organizacyjne, fizyczne, personalne i techniczne.

Dobre wdrożenie ISMS pomaga podejmować spójne decyzje o ryzyku. Sama liczba procedur lub narzędzi nie jest miarą skuteczności systemu.