ISMS Copilot Docs

ISO 27001 System Zarządzania Bezpieczeństwem Informacji

ISO 27001 to międzynarodowy standard dotyczący systemów zarządzania bezpieczeństwem informacji (ISMS). Zapewnia systematyczne podejście do zarządzania poufnymi informacjami, obejmujące ludzi, procesy i kontrolę technologiczną...

ISO 27001 to międzynarodowy standard dotyczący systemów zarządzania bezpieczeństwem informacji (ISMS). Zapewnia systematyczne podejście do zarządzania poufnymi informacjami, obejmujące ludzi, procesy i kontrolę technologiczną. Organizacje mogą uzyskać certyfikat ISO 27001 poprzez niezależne audyty, demonstrując klientom i partnerom, że spełniają globalnie uznane standardy bezpieczeństwa.

ISMS Copilot posiada kompleksową wiedzę na temat wymagań i kontroli ISO 27001:2022. Możesz zapytać o konkretne kontrolki Załącznika A, generować polityki oraz tworzyć pełną dokumentację ISMS.

Kto potrzebuje ISO 27001?

ISO 27001 jest dobrowolny, ale szeroko stosowany przez:

  • Dostawców technologii: Firmy SaaS, dostawcy chmury, programiści udowadniający bezpieczeństwo klientom korporacyjnym
  • Dostawców usług: Dostawcy usług IT, dostawcy zarządzanych usług bezpieczeństwa, konsultanci przetwarzający dane klientów
  • Usługi finansowe: Banki, procesory płatności, firmy fintech wymagające silnej postawy bezpieczeństwa
  • Organizacje opieki zdrowotnej: Podmioty zarządzające informacjami o zdrowiu pacjentów
  • Wykonawców rządowych: Organizacje współpracujące z podmiotami sektora publicznego wymagającymi certyfikacji ISO 27001
  • Partnerów w łańcuchu dostaw: Dostawców starających się spełnić wymagania bezpieczeństwa w RFP lub umowach

Choć w większości jurysdykcji nie jest prawnie obowiązkowy, ISO 27001 często stanowi wymóg umowny, czynnik wyróżniający na rynku lub warunek wstępny do prowadzenia działalności w regulowanych branżach.

Struktura ISO 27001

Standard składa się z dwóch głównych komponentów:

Główne klauzule (4-10): Wymagania dotyczące ustanowienia, wdrożenia, utrzymania i ciągłego doskonalenia ISMS

  • Klauzula 4: Kontekst organizacji
  • Klauzula 5: Przywództwo i zaangażowanie
  • Klauzula 6: Planowanie (ocena i postępowanie z ryzykiem)
  • Klauzula 7: Wsparcie (zasoby, kompetencje, komunikacja)
  • Klauzula 8: Działanie (wdrożenie postępowania z ryzykiem)
  • Klauzula 9: Ocena efektów (monitorowanie, audyt, przegląd)
  • Klauzula 10: Doskonalenie (niezgodności i działania korygujące)

Załącznik A: 93 kontrolek bezpieczeństwa w 4 tematach (organizacyjne, osobowe, fizyczne, technologiczne)

Cztery tematy Załącznika A

ISO 27001:2022 grupuje 93 kontrolki w kategorie tematyczne:

Kontrolki organizacyjne (37 kontrolek):

  • Polityki bezpieczeństwa informacji
  • Zarządzanie zasobami i akceptowalne użycie
  • Kontrola dostępu i segregacja obowiązków
  • Relacje z dostawcami i bezpieczeństwo stron trzecich
  • Zarządzanie incydentami i ciągłość działania
  • Zgodność i wymogi prawne

Kontrolki osobowe (8 kontrolek):

  • Weryfikacja i umowy o pracę
  • Świadomość i szkolenia z zakresu bezpieczeństwa
  • Proces dyscyplinarny
  • Zakończenie i zmiana zatrudnienia

Kontrolki fizyczne (14 kontrolek):

  • Bezpieczeństwo obwodowe i kontrola dostępu
  • Strefy bezpieczne i ochrona sprzętu
  • Polityka czystego biurka i czystego ekranu
  • Utylizacja sprzętu i obsługa nośników

Kontrolki technologiczne (34 kontrolek):

  • Bezpieczeństwo punktów końcowych i sieci
  • Kryptografia i zarządzanie kluczami
  • Kopie zapasowe i logowanie
  • Zarządzanie podatnościami i ochrona przed złośliwym oprogramowaniem
  • Bezpieczny cykl życia rozwoju oprogramowania
  • Zarządzanie konfiguracją i łatanie

Podejście oparte na ryzyku

ISO 27001 wymaga systematycznego procesu zarządzania ryzykiem:

  1. Ustalenie kontekstu: Określenie zakresu, granic i interesariuszy
  2. Ocena ryzyka: Identyfikacja zasobów, zagrożeń, podatności i obliczanie poziomów ryzyka
  3. Postępowanie z ryzykiem: Wybór kontrolek z Załącznika A lub innych źródeł w celu złagodzenia ryzyka
  4. Deklaracja stosowalności (SoA): Dokumentacja, które kontrolki są wdrożone i dlaczego
  5. Plan postępowania z ryzykiem: Określenie, kto wdraża kontrolki, kiedy i w jaki sposób

Organizacje nie muszą wdrażać wszystkich 93 kontrolek Załącznika A – tylko tych istotnych dla ich profilu ryzyka. Muszą jednak uzasadnić wyłączenia w Deklaracji stosowalności.

Deklaracja stosowalności (SoA) to kluczowy dokument dla certyfikacji. Mapuje ocenę ryzyka na wybrane kontrolki i wyjaśnia wszelkie wyłączenia.

Cykl Plan-Do-Check-Act

ISO 27001 opiera się na modelu ciągłego doskonalenia:

  • Plan: Ustalenie zakresu ISMS, polityk, celów, oceny ryzyka
  • Do: Wdrożenie kontrolek, szkolenie personelu, realizacja planu postępowania z ryzykiem
  • Check: Monitorowanie kontrolek, przeprowadzanie audytów wewnętrznych, przegląd wyników
  • Act: Rozwiązywanie niezgodności, aktualizacja kontrolek, doskonalenie procesów

To iteracyjne podejście zapewnia, że ISMS dostosowuje się do zmieniających się zagrożeń, potrzeb biznesowych i krajobrazu technologicznego.

Proces certyfikacji

Uzyskanie certyfikatu ISO 27001 zazwyczaj obejmuje:

  1. Analiza luk: Ocena aktualnego stanu w odniesieniu do wymagań ISO 27001
  2. Projekt ISMS: Określenie zakresu, ustanowienie polityk, przeprowadzenie oceny ryzyka
  3. Wdrożenie: Wdrożenie kontrolek, szkolenie personelu, dokumentacja procesów (3-12 miesięcy)
  4. Audyt wewnętrzny: Testowanie skuteczności kontrolek i identyfikacja luk
  5. Przegląd zarządzania: Kierownictwo ocenia efektywność ISMS
  6. Audyt etapu 1 (przegląd dokumentacji): Audytor zewnętrzny przegląda dokumentację ISMS
  7. Audyt etapu 2 (przegląd wdrożenia): Audytor zewnętrzny testuje kontrolki na miejscu
  8. Certyfikacja: Certyfikat wydawany na 3 lata, z corocznymi audytami nadzoru

Audyty recertyfikacyjne odbywają się co 3 lata.

Typowe wymagania dotyczące dokumentacji

ISO 27001 wymaga określonych udokumentowanych informacji:

  • Obowiązkowe polityki: Polityka bezpieczeństwa informacji, metodyka oceny ryzyka, plan postępowania z ryzykiem
  • Deklaracja stosowalności: Wybór i uzasadnienie kontrolek
  • Zapisy oceny i postępowania z ryzykiem
  • Procedury: Reagowanie na incydenty, kontrola dostępu, zarządzanie zmianami, kopie zapasowe, monitorowanie
  • Dowody: Logi audytowe, zapisy szkoleń, przeglądy ryzyka, raporty incydentów, działania korygujące

Organizacje zazwyczaj tworzą 20-50 polityk i procedur, w zależności od zakresu i złożoności.

Audytorzy certyfikacyjni sprawdzą, czy udokumentowane kontrolki są faktycznie wdrożone. Sama dokumentacja jest niewystarczająca – należy przedstawić dowody operacyjne.

ISO 27001:2022 vs. 2013

Wersja z 2022 roku wprowadziła istotne zmiany:

  • Zwiększono liczbę kontrolek z 114 do 93 (skonsolidowano i zmodernizowano)
  • Reorganizacja z 14 domen na 4 tematy
  • Dodano 11 nowych kontrolek (wywiad zagrożeń, bezpieczeństwo chmury, maskowanie danych, filtrowanie sieci, bezpieczne kodowanie)
  • Dostosowanie do wytycznych ISO 27002:2022
  • Wzmocniono nacisk na prywatność, łańcuch dostaw i nowe technologie

Organizacje certyfikowane według ISO 27001:2013 miały czas do października 2025 roku na przejście na standard z 2022 roku.

Jak pomaga ISMS Copilot

ISMS Copilot zapewnia pełne wsparcie w zakresie wdrożenia i certyfikacji ISO 27001:

  • Zapytania dotyczące konkretnych kontrolek: Zapytaj o dowolną kontrolkę Załącznika A (np. "Wyjaśnij ISO 27001 A.8.1 urządzenia końcowe użytkowników")
  • Generowanie polityk: Tworzenie polityk gotowych do audytu dla dowolnej kontrolki lub wymagania
  • Oceny ryzyka: Generowanie ram oceny ryzyka, inwentarzy zasobów i planów postępowania z ryzykiem
  • Analiza luk: Przesyłanie istniejących polityk w celu identyfikacji luk w pokryciu Załącznika A
  • Deklaracja stosowalności: Tworzenie dokumentów SoA mapujących kontrolki na ryzyka
  • Generowanie dowodów: Tworzenie szablonów procedur, list kontrolnych i zapisów zgodności
  • Przygotowanie do audytu wewnętrznego: Opracowywanie list kontrolnych i skryptów testowych
  • Organizacja przestrzeni roboczej: Zarządzanie projektami certyfikacyjnymi oddzielnie od operacyjnej pracy związanej z bezpieczeństwem

AI posiada bezpośrednią wiedzę na temat wszystkich 93 kontrolek Załącznika A i może odnosić się do konkretnych numerów kontrolek w odpowiedziach.

Spróbuj zapytać: "Wygeneruj politykę kontroli dostępu dla ISO 27001 A.5.15" lub "Utwórz szablon oceny ryzyka zgodny z Klauzulą 6"

Pierwsze kroki

Aby rozpocząć wdrażanie ISO 27001 z ISMS Copilot:

  1. Utwórz dedykowaną przestrzeń roboczą dla projektu ISO 27001
  2. Określ zakres i granice swojego ISMS
  3. Poproś AI o pomoc w stworzeniu polityki bezpieczeństwa informacji (najwyższego poziomu)
  4. Wygeneruj dokument metodyki oceny ryzyka
  5. Przeprowadź analizę luk, przesyłając istniejące polityki bezpieczeństwa
  6. Utwórz polityki dla odpowiednich kontrolek Załącznika A na podstawie oceny ryzyka
  7. Udokumentuj Deklarację stosowalności
  8. Wygeneruj procedury dla kontrolek operacyjnych (reakcja na incydenty, kopie zapasowe, zarządzanie dostępem)

Powiązane zasoby

  • Oficjalny standard ISO 27001:2022 (do nabycia w ISO lub krajowych organach normalizacyjnych)
  • Wytyczne wdrożeniowe ISO 27002:2022
  • Wytyczne dotyczące zarządzania ryzykiem ISO 27005
  • Katalogi jednostek certyfikujących (UKAS, ANAB, organy akredytacyjne)

On this page