Jak przygotować organizację do ISO 27001?
Przygotowanie do ISO 27001 to w praktyce budowa systemu zarządzania bezpieczeństwem informacji - certyfikacja jest tylko potwierdzeniem, że system działa.
Proces zaczyna się od analizy ryzyka i określenia zakresu systemu (które procesy, lokalizacje i systemy informatyczne obejmuje). Następnie dobiera się zabezpieczenia z załącznika A normy, tworzy wymaganą dokumentację i wdraża procedury operacyjne.
Norma ISO/IEC 27001:2022 składa się z klauzul 4-10 opisujących wymagania systemu zarządzania (kontekst organizacji, przywództwo, planowanie, wsparcie, działanie, ocena wyników, doskonalenie) oraz załącznika A zawierającego 93 zabezpieczenia pogrupowane w cztery kategorie: organizacyjne, dotyczące ludzi, fizyczne oraz technologiczne. Organizacja nie musi wdrożyć wszystkich zabezpieczeń - wybiera te adekwatne do zidentyfikowanego ryzyka, a wybór dokumentuje w Deklaracji Stosowania.
Przed audytem certyfikującym zdecydowanie warto przeprowadzić audyt wewnętrzny lub zerowy - pozwala wychwycić i skorygować niezgodności, zanim zobaczy je niezależna jednostka certyfikująca.
Certyfikat ISO 27001 wydawany jest zwykle na trzy lata, w trakcie których jednostka certyfikująca przeprowadza coroczne audyty nadzoru sprawdzające, czy system nadal działa zgodnie z wymaganiami normy. Po upływie trzech lat konieczny jest pełny audyt recertyfikujący.
norma ISO/IEC 27001:2022
Przygotowanie do ISO 27001 obejmuje:
- Analizę ryzyka i określenie zakresu systemu
- Dobór zabezpieczeń z załącznika A normy
- Opracowanie dokumentacji i wdrożenie procedur
- Audyt wewnętrzny lub zerowy przed certyfikacją
Zobacz też
Ta usługa Cię dotyczy
ISO 27001
Konsultacja ISO 27001 - 60 minut z konsultantem - ocena gotowości do wdrożenia i certyfikacji.
Powiązane szkolenie
Szkolenie ISO 27001