Jak zaprojektować SZBI zgodny z ISO 27001?
SZBI zgodny z ISO 27001 musi spełniać konkretne wymagania normy, a nie tylko „dbać o bezpieczeństwo” w ogólny sposób.
Projekt SZBI według ISO 27001 obejmuje określenie kontekstu organizacji i zainteresowanych stron, ustalenie polityki bezpieczeństwa i celów, przeprowadzenie formalnej analizy ryzyka według metodyki zgodnej z normą oraz przygotowanie Deklaracji Stosowania (SoA) opisującej, które zabezpieczenia z załącznika A są wdrożone.
Deklaracja Stosowania (Statement of Applicability) to jeden z kluczowych dokumentów całego systemu - dla każdego z 93 zabezpieczeń załącznika A trzeba wskazać, czy zostało zastosowane, oraz uzasadnić decyzję o jego zastosowaniu lub wykluczeniu. Wykluczenie zabezpieczenia bez uzasadnienia opartego na analizie ryzyka jest jedną z najczęstszych niezgodności wykrywanych przez audytorów certyfikujących.
Norma wymaga też udokumentowanego procesu zarządzania - przeglądów kierownictwa, audytów wewnętrznych i cyklu ciągłego doskonalenia (PDCA) - to on odróżnia certyfikowany SZBI od nieformalnego zbioru dobrych praktyk.
Integralną częścią projektu SZBI jest plan postępowania z ryzykiem (risk treatment plan), który dla każdego zidentyfikowanego ryzyka przekraczającego akceptowalny poziom wskazuje konkretne działanie - redukcję, transfer (np. przez ubezpieczenie), akceptację lub unikanie - wraz z terminem wdrożenia i osobą odpowiedzialną.
norma ISO/IEC 27001:2022, w szczególności klauzula 6.1.3 dotycząca postępowania z ryzykiem
SZBI zgodny z ISO 27001 wymaga:
- Określenia kontekstu organizacji i zainteresowanych stron
- Polityki bezpieczeństwa i formalnej analizy ryzyka
- Deklaracji Stosowania (SoA) zgodnie z załącznikiem A
- Przeglądów kierownictwa i audytów wewnętrznych (cykl PDCA)
Zobacz też
Ta usługa Cię dotyczy
ISO 27001
Konsultacja audyt wewnętrzny ISO - 60 minut z konsultantem - projekt SZBI zgodnego z ISO 27001.
Powiązane szkolenie
Szkolenie ISO 27001