Problem · ISO

Jak przygotować organizację do ISO 27001?

Przygotowanie do ISO 27001 to w praktyce budowa systemu zarządzania bezpieczeństwem informacji - certyfikacja jest tylko potwierdzeniem, że system działa.

Proces zaczyna się od analizy ryzyka i określenia zakresu systemu (które procesy, lokalizacje i systemy informatyczne obejmuje). Następnie dobiera się zabezpieczenia z załącznika A normy, tworzy wymaganą dokumentację i wdraża procedury operacyjne.

Norma ISO/IEC 27001:2022 składa się z klauzul 4-10 opisujących wymagania systemu zarządzania (kontekst organizacji, przywództwo, planowanie, wsparcie, działanie, ocena wyników, doskonalenie) oraz załącznika A zawierającego 93 zabezpieczenia pogrupowane w cztery kategorie: organizacyjne, dotyczące ludzi, fizyczne oraz technologiczne. Organizacja nie musi wdrożyć wszystkich zabezpieczeń - wybiera te adekwatne do zidentyfikowanego ryzyka, a wybór dokumentuje w Deklaracji Stosowania.

Przed audytem certyfikującym zdecydowanie warto przeprowadzić audyt wewnętrzny lub zerowy - pozwala wychwycić i skorygować niezgodności, zanim zobaczy je niezależna jednostka certyfikująca.

Certyfikat ISO 27001 wydawany jest zwykle na trzy lata, w trakcie których jednostka certyfikująca przeprowadza coroczne audyty nadzoru sprawdzające, czy system nadal działa zgodnie z wymaganiami normy. Po upływie trzech lat konieczny jest pełny audyt recertyfikujący.

Podstawa prawna

norma ISO/IEC 27001:2022

Przygotowanie do ISO 27001 obejmuje:

  • Analizę ryzyka i określenie zakresu systemu
  • Dobór zabezpieczeń z załącznika A normy
  • Opracowanie dokumentacji i wdrożenie procedur
  • Audyt wewnętrzny lub zerowy przed certyfikacją

Zobacz też

Ta usługa Cię dotyczy

ISO 27001

Zobacz usługę →
Sklep · Konsultacje
890 zł

Konsultacja ISO 27001 - 60 minut z konsultantem - ocena gotowości do wdrożenia i certyfikacji.

Powiązane szkolenie

Szkolenie ISO 27001

Zobacz szczegóły →