Jak wdrożyć system zarządzania bezpieczeństwem informacji (SZBI)?
SZBI to system, nie jednorazowy dokument - obejmuje politykę, procedury, role i cykl ciągłego doskonalenia.
Wdrożenie zaczyna się od analizy ryzyka i inwentaryzacji aktywów informacyjnych, na podstawie których projektuje się politykę bezpieczeństwa i dobiera zabezpieczenia adekwatne do zidentyfikowanych ryzyk. Kolejny krok to przypisanie ról i odpowiedzialności oraz wdrożenie procedur operacyjnych.
W praktyce SZBI opiera się na cyklu ciągłego doskonalenia PDCA (Plan-Do-Check-Act): planuje się zabezpieczenia adekwatne do ryzyka, wdraża się je, sprawdza ich skuteczność w drodze audytów i przeglądów, a następnie koryguje na podstawie wniosków - i cykl zaczyna się od nowa. To odróżnia SZBI od jednorazowo napisanej „polityki bezpieczeństwa”, która z czasem traci aktualność.
Skuteczny SZBI wymaga też cyklicznych przeglądów zarządzania i audytów wewnętrznych - najczęściej budowany jest w oparciu o normę ISO 27001, która porządkuje ten proces i ułatwia późniejszą certyfikację.
SZBI nie musi być formalnie certyfikowany, by spełniać wymogi NIS2 - ustawa wymaga wdrożenia adekwatnego systemu zarządzania ryzykiem, a nie posiadania konkretnego certyfikatu. W praktyce jednak certyfikacja ISO 27001 istotnie ułatwia wykazanie zgodności podczas kontroli czy audytu prowadzonego przez organ właściwy lub kontrahenta.
ustawa o KSC (wymóg systemu zarządzania bezpieczeństwem informacji) w powiązaniu z normą ISO/IEC 27001
Wdrożenie SZBI krok po kroku:
- Inwentaryzacja aktywów informacyjnych i analiza ryzyka
- Zaprojektowanie polityki bezpieczeństwa i doboru zabezpieczeń
- Przypisanie ról i wdrożenie procedur operacyjnych
- Cykliczne przeglądy zarządzania i audyty wewnętrzne
Zobacz też
Ta usługa Cię dotyczy
System zarządzania bezpieczeństwem informacji (SZBI)
Konsultacja SZBI - 60 minut z konsultantem - plan wdrożenia SZBI w Twojej organizacji.
Powiązane szkolenie
Szkolenie SZBI – system zarządzania bezpieczeństwem informacji