Czy SZBI w organizacji działa skutecznie?
Wdrożony SZBI to nie to samo, co skuteczny SZBI - wiele organizacji ma dokumentację, która nie odzwierciedla rzeczywistej praktyki.
Skuteczność SZBI sprawdza audyt wewnętrzny, który porównuje zapisaną politykę i procedury z tym, jak faktycznie zarządza się bezpieczeństwem na co dzień - w tym reagowaniem na incydenty, kontrolą dostępów i aktualnością analizy ryzyka.
Dla podmiotów kluczowych i ważnych objętych NIS2 ustawa przewiduje dodatkowo obowiązek okresowego audytu bezpieczeństwa systemu informacyjnego, przeprowadzanego przez podmiot zewnętrzny spełniający określone wymogi niezależności i kompetencji - niezależnie od tego, czy organizacja wdrożyła SZBI w oparciu o ISO 27001, czy w oparciu o własną metodykę.
Sygnałem ostrzegawczym jest brak zarejestrowanych przeglądów zarządzania, niezaktualizowana od dawna analiza ryzyka oraz brak śladów po testach procedur ciągłości działania - to najczęstsze obszary, w których SZBI istnieje na papierze, ale nie działa w praktyce.
Audyt skuteczności SZBI warto przeprowadzać cyklicznie (co najmniej raz w roku), a dodatkowo po każdej istotnej zmianie - np. wdrożeniu nowego systemu informatycznego, zmianie dostawcy usług chmurowych czy po odnotowaniu poważnego incydentu bezpieczeństwa.
ustawa o krajowym systemie cyberbezpieczeństwa - przepisy o obowiązkowych audytach bezpieczeństwa systemu informacyjnego
Sygnały, że SZBI wymaga przeglądu:
- Brak udokumentowanych przeglądów zarządzania
- Nieaktualna analiza ryzyka
- Brak testów procedur ciągłości działania i reagowania na incydenty
- Rozbieżność między polityką a rzeczywistą praktyką
Zobacz też
Ta usługa Cię dotyczy
Utrzymanie i doskonalenie SZBI
Konsultacja audyt cyberbezpieczeństwa - 60 minut z konsultantem - ocena skuteczności wdrożonego SZBI.
Powiązane szkolenie
Szkolenie SZBI – system zarządzania bezpieczeństwem informacji