ISMS Copilot Docs

ISO 27001 System Zarządzania Bezpieczeństwem Informacji

ISO 27001 to międzynarodowy standard dla Systemów Zarządzania Bezpieczeństwem Informacji (ISMS). Zapewnia systematyczne podejście do zarządzania poufnymi informacjami, obejmujące ludzi, procesy i technologię...

ISO 27001 to międzynarodowy standard dla Systemów Zarządzania Bezpieczeństwem Informacji (ISMS). Zapewnia systematyczne podejście do zarządzania poufnymi informacjami, obejmujące ludzi, procesy i technologię. Certyfikacja ISO 27001 świadczy wobec klientów, organów regulacyjnych i partnerów, że organizacja wdrożyła kompleksowe środki kontroli w celu ochrony poufności, integralności i dostępności danych.

ISO 27001 jest uznawany na całym świecie i ma zastosowanie do każdej organizacji, niezależnie od wielkości czy branży. Często jest wymagany przez klientów korporacyjnych, kontrakty rządowe i regulowane sektory.

Kto potrzebuje ISO 27001?

ISO 27001 jest istotny dla organizacji w różnych branżach:

  • Firmy technologiczne: dostawcy SaaS, infrastruktura chmurowa, sprzedawcy oprogramowania, dostawcy usług zarządzanych
  • Usługi finansowe: banki, procesory płatnicze, platformy fintech, firmy ubezpieczeniowe
  • Ochrona zdrowia: systemy elektronicznej dokumentacji medycznej, platformy telemedycyny, producenci urządzeń medycznych
  • Usługi profesjonalne: firmy konsultingowe, kancelarie prawne, firmy księgowe przetwarzające poufne dane klientów
  • Kontrahenci rządowi: organizacje ubiegające się o kontrakty w sektorze publicznym wymagające certyfikacji bezpieczeństwa informacji
  • Partnerzy w łańcuchu dostaw: dostawcy wspierający klientów korporacyjnych lub krytyczną infrastrukturę

Chociaż w większości jurysdykcji ISO 27001 nie jest prawnie wymagany, jest de facto koniecznością do prowadzenia biznesu z klientami dbającymi o bezpieczeństwo, szczególnie w Europie.

Struktura ISO 27001

Standard dzieli się na dwie części:

Główne klauzule (4-10): Wymagania dotyczące ustanowienia, wdrożenia, utrzymania i doskonalenia ISMS

  • Klauzula 4: Kontekst organizacji (zakres, interesariusze, wymagania prawne)
  • Klauzula 5: Przywództwo (zaangażowanie najwyższego kierownictwa, role, polityka)
  • Klauzula 6: Planowanie (ocena ryzyka, postępowanie z ryzykiem, cele)
  • Klauzula 7: Wsparcie (zasoby, kompetencje, świadomość, komunikacja, dokumentacja)
  • Klauzula 8: Działanie (wdrażanie planów postępowania z ryzykiem, środki kontroli)
  • Klauzula 9: Ocena efektów (monitorowanie, audyt wewnętrzny, przegląd zarządzania)
  • Klauzula 10: Doskonalenie (postępowanie z niezgodnościami, działania korygujące, ciągłe doskonalenie)

Załącznik A: 93 środki kontroli bezpieczeństwa pogrupowane w 4 tematy i 14 kategorii

Organizacje wybierają stosowne środki kontroli z Załącznika A na podstawie oceny ryzyka i dokumentują uzasadnienia wyłączeń w Deklaracji Stosowalności (SoA).

Tematy środków kontroli w Załączniku A

93 środki kontroli (wersja ISO 27001:2022) są pogrupowane w:

Środki organizacyjne (37 środków kontroli):

  • Polityki, role i odpowiedzialności, segregacja obowiązków
  • Zarządzanie aktywami, akceptowalne użycie, zwrot aktywów
  • Bezpieczeństwo zasobów ludzkich (weryfikacja przeszłości, szkolenia z bezpieczeństwa, proces dyscyplinarny)
  • Relacje z dostawcami (oceny bezpieczeństwa dostawców, umowy, monitorowanie)
  • Zgodność (wymagania prawne, prywatność, własność intelektualna, audyty)

Środki dotyczące ludzi (8 środków kontroli):

  • Badania wstępne, warunki zatrudnienia, szkolenia z zakresu świadomości bezpieczeństwa
  • Proces dyscyplinarny, odpowiedzialności po zakończeniu zatrudnienia
  • Bezpieczeństwo pracy zdalnej i urządzeń mobilnych

Środki fizyczne (14 środków kontroli):

  • Fizyczne obwody bezpieczeństwa, kontrola dostępu, zabezpieczanie biur i obiektów
  • Bezpieczeństwo sprzętu (umiejscowienie, ochrona, konserwacja, utylizacja)
  • Polityka czystego biurka i czystego ekranu

Środki technologiczne (34 środki kontroli):

  • Kontrola dostępu (rejestracja użytkowników, zarządzanie hasłami, przegląd uprawnień dostępu)
  • Kryptografia (polityki szyfrowania, zarządzanie kluczami)
  • Bezpieczeństwo sieci (segmentacja, wykrywanie włamań, reguły zapory sieciowej)
  • Bezpieczeństwo systemów (utwardzanie, zarządzanie łatkami, logowanie, monitorowanie)
  • Bezpieczeństwo aplikacji (bezpieczny rozwój, testowanie, zarządzanie zmianami)
  • Kopie zapasowe, ciągłość działania, odtwarzanie po awarii
  • Zarządzanie incydentami (wykrywanie, reagowanie, informatyka śledcza, wyciąganie wniosków)

Nie wszystkie środki kontroli mają zastosowanie w każdej organizacji. Startup oferujący SaaS może wykluczyć środki kontroli fizycznych obwodów, jeśli korzysta z kolokacji centrów danych, ale musi uzasadnić to wyłączenie.

Wersja ISO 27001 z 2022 roku zmniejszyła liczbę środków kontroli z 114 do 93 i zreorganizowała je w 4 tematy. Jeśli byli Państwo certyfikowani według wersji z 2013 roku, należy przejść na strukturę z 2022 roku do października 2025 roku.

Ocena i postępowanie z ryzykiem

ISO 27001 wymaga ustrukturyzowanego procesu zarządzania ryzykiem:

  1. Identyfikacja aktywów: dane, systemy, personel, obiekty, reputacja
  2. Identyfikacja zagrożeń i podatności: cyberataki, zagrożenia wewnętrzne, klęski żywiołowe, błędy ludzkie, awarie stron trzecich
  3. Ocena prawdopodobieństwa i wpływu: kwantyfikacja lub kwalifikacja poziomów ryzyka
  4. Określenie apetytu na ryzyko: zdefiniowanie, jaki poziom ryzyka jest akceptowalny
  5. Wybór postępowania z ryzykiem: łagodzenie (stosowanie środków kontroli), akceptacja (udokumentowanie uzasadnienia), przeniesienie (ubezpieczenie, outsourcing) lub unikanie (zaprzestanie ryzykownych działań)
  6. Dokumentacja w Planie Postępowania z Ryzykiem: lista wybranych środków kontroli, odpowiedzialności, harmonogramy, zasoby

Ocena ryzyka determinuje, które środki kontroli z Załącznika A zostaną wdrożone. Wysokopriorytetowe ryzyka wymagają silniejszych środków kontroli; niskopriorytetowe ryzyka mogą być zaakceptowane lub rozwiązane za pomocą lżejszych środków.

Deklaracja Stosowalności (SoA)

SoA to kluczowy dokument mapujący ocenę ryzyka na środki kontroli z Załącznika A:

  • Wymień wszystkie 93 środki kontroli z Załącznika A
  • Dla każdego środka kontroli wskaż: Stosowany lub Niestosowany
  • Jeśli stosowany: opisz, jak jest wdrażany, odwołaj się do polityk/procedur
  • Jeśli niestosowany: uzasadnij wyłączenie na podstawie oceny ryzyka

Audytorzy dokładnie analizują SoA, aby zweryfikować, czy środki kontroli są odpowiednie, a wyłączenia uzasadnione. Słabe uzasadnienia (np. „nieistotne” bez wyjaśnienia) spowodują niezgodności.

Wykluczanie środków kontroli bez odpowiedniego uzasadnienia to częsta przyczyna niepowodzeń audytu. Udokumentuj, dlaczego każde wyłączenie jest akceptowalne w kontekście Państwa organizacji, aktywów i profilu ryzyka.

Proces certyfikacji

Uzyskanie certyfikatu ISO 27001 zazwyczaj przebiega według następującego harmonogramu:

  1. Analiza luk (1-2 miesiące): Ocena obecnego stanu bezpieczeństwa w odniesieniu do wymagań ISO 27001
  2. Projektowanie ISMS (2-4 miesiące): Określenie zakresu, przeprowadzenie oceny ryzyka, stworzenie SoA, opracowanie polityk
  3. Wdrożenie (4-12 miesięcy): Wdrożenie środków kontroli, szkolenie personelu, dokumentowanie procedur, gromadzenie dowodów
  4. Audyt wewnętrzny (1 miesiąc): Testowanie skuteczności ISMS, identyfikacja niezgodności, działania naprawcze
  5. Przegląd zarządzania: Kierownictwo ocenia efektywność ISMS i możliwości doskonalenia
  6. Audyt etapu 1 (przegląd dokumentacji): Audytor zewnętrzny analizuje dokumentację ISMS, identyfikuje luki
  7. Działania naprawcze: Ustosunkowanie się do ustaleń z etapu 1 przed etapem 2
  8. Audyt etapu 2 (audyt wdrożenia): Audytor zewnętrzny testuje środki kontroli, przeprowadza wywiady z personelem, analizuje dowody
  9. Certyfikacja: Certyfikat wydawany na 3 lata z corocznymi audytami nadzoru

Pierwsza certyfikacja może trwać od 6 do 18 miesięcy w zależności od wielkości i dojrzałości organizacji.

Nadzór i ponowna certyfikacja

Certyfikat ISO 27001 jest ważny przez 3 lata, z następującymi ciągłymi zobowiązaniami:

  • Coroczne audyty nadzoru: Audytor zewnętrzny testuje podzbiór środków kontroli każdego roku, aby zapewnić ciągłe przestrzeganie wymagań
  • Audyty wewnętrzne: Przeprowadzane co najmniej raz w roku, aby wykryć problemy przed audytami zewnętrznymi
  • Przegląd zarządzania: Kierownictwo dokonuje przeglądu efektywności ISMS co najmniej raz w roku
  • Ciągłe doskonalenie: Usuwanie niezgodności, aktualizacja ocen ryzyka, dostosowywanie do nowych zagrożeń
  • Audyt ponownej certyfikacji (rok 3): Kompleksowy audyt w celu przedłużenia certyfikatu na kolejne 3 lata

Niezaliczenie audytu nadzoru może skutkować zawieszeniem lub cofnięciem certyfikatu, dlatego kluczowe jest ciągłe monitorowanie.

Kluczowa dokumentacja

ISO 27001 wymaga udokumentowanych informacji, w tym:

  • Zakres ISMS: Granice ISMS (które działy, lokalizacje, systemy są objęte)
  • Polityka Bezpieczeństwa Informacji: Deklaracja najwyższego kierownictwa dotycząca bezpieczeństwa
  • Metodologia oceny ryzyka: Sposób identyfikacji i oceny ryzyka
  • Wyniki oceny ryzyka: Inwentarz aktywów, analiza zagrożeń/podatności, oceny ryzyka
  • Plan Postępowania z Ryzykiem: Wybrane środki kontroli, właściciele, harmonogramy
  • Deklaracja Stosowalności: Wszystkie 93 środki kontroli z Załącznika A z informacjami o stosowalności i szczegółami wdrożenia
  • Polityki i procedury wspierające: Polityka kontroli dostępu, polityka akceptowalnego użytkowania, plan reagowania na incydenty, polityka tworzenia kopii zapasowych, zarządzanie zmianami itp.
  • Dowody działania środków kontroli: Logi, ślady audytu, zapisy szkoleń, przeglądy dostępu, raporty incydentów, zapisy zarządzania łatkami
  • Raporty z audytów wewnętrznych: Ustalenia, niezgodności, działania korygujące
  • Protokoły z przeglądu zarządzania: Decyzje kierownictwa, zadania do wykonania

Wybór jednostki certyfikującej

Wybierz akredytowaną jednostkę certyfikującą (CB) z doświadczeniem w ISO 27001:

  • Zweryfikuj akredytację przez uznaną jednostkę (UKAS, ANAB, DAkkS itp.)
  • Sprawdź, czy zakres CB obejmuje Państwa branżę i region
  • Poproś o referencje od organizacji o podobnej wielkości
  • Porównaj ceny (koszty certyfikacji zazwyczaj wynoszą od 15 000 do ponad 100 000 USD w zależności od zakresu i wielkości organizacji)
  • Oceń kompetencje audytorów (głębokość techniczna, wiedza branżowa)

Do popularnych jednostek certyfikujących należą BSI, SGS, TÜV, DNV, Bureau Veritas i A-LIGN.

ISO 27001 a SOC 2

Organizacje często porównują ISO 27001 i SOC 2:

AspektISO 27001SOC 2
Zasięg geograficznyMiędzynarodowy (standard ISO)Skupiony na USA (standard AICPA)
ZastosowanieKażda organizacjaTylko dostawcy usług
WynikPubliczny certyfikatPoufny raport z audytu
Środki kontroliPrecyzyjne (93 środki kontroli w Załączniku A)Elastyczne (określane przez audytora)
Koszt15 000–100 000+ USD/rok20 000–75 000+ USD/rok
Harmonogram6–12 miesięcy9–18 miesięcy (Typ II)

Wiele organizacji decyduje się na oba standardy: ISO 27001 dla klientów europejskich i wiarygodności publicznej, SOC 2 dla klientów w USA i oceny dostawców SaaS.

Jak ISMS Copilot pomaga

ISMS Copilot został stworzony z myślą o zgodności z ISO 27001:

  • Generowanie polityk: Tworzenie polityk zgodnych z ISO 27001 (bezpieczeństwo informacji, kontrola dostępu, reagowanie na incydenty, akceptowalne użycie, kopie zapasowe, zarządzanie zmianami)
  • Ocena ryzyka: Budowanie ram oceny ryzyka, inwentarzy aktywów, macierzy zagrożeń/podatności
  • Analiza luk: Przesyłanie istniejących polityk w celu identyfikacji luk w odniesieniu do wymagań ISO 27001
  • Deklaracja Stosowalności: Generowanie szablonów SoA ze wszystkimi 93 środkami kontroli z Załącznika A
  • Wskazówki dotyczące wdrażania środków kontroli: Zadawaj pytania o konkretne środki kontroli (np. „Jak wdrożyć A.8.1 Urządzenia końcowe użytkowników?”)
  • Szablony dokumentacji: Scenariusze reagowania na incydenty, listy kontrolne przeglądu dostępu, przewodniki zbierania dowodów audytowych
  • Przygotowanie do audytu: Generowanie planów audytów wewnętrznych, raportów działań korygujących

Baza wiedzy ISMS Copilot została zbudowana na podstawie rzeczywistego doświadczenia w konsultingu ISO 27001, dlatego rozumie oczekiwania audytorów i typowe pułapki.

Spróbuj zapytać: „Wygeneruj politykę bezpieczeństwa informacji zgodną z ISO 27001” lub „Jakie dowody są potrzebne dla środka kontroli A.5.23 (bezpieczeństwo informacji dla usług chmurowych)?”

Pierwsze kroki

Aby przygotować się do ISO 27001 z ISMS Copilot:

  1. Utwórz dedykowane miejsce pracy dla projektu ISO 27001
  2. Zdefiniuj zakres ISMS (które części organizacji będą certyfikowane)
  3. Przeprowadź analizę luk, aby ocenić obecny poziom dojrzałości
  4. Użyj AI do wygenerowania podstawowych polityk (polityka bezpieczeństwa informacji, akceptowalne użycie, kontrola dostępu, reagowanie na incydenty, kopie zapasowe)
  5. Przeprowadź ocenę ryzyka (zidentyfikuj aktywa, zagrożenia, podatności, wpływ)
  6. Stwórz Deklarację Stosowalności na podstawie oceny ryzyka
  7. Opracuj procedury i dowody dla środków kontroli o wysokim priorytecie
  8. Przeprowadź audyt wewnętrzny, aby przetestować skuteczność ISMS przed zaangażowaniem jednostki certyfikującej

Powiązane zasoby

  • Oficjalny standard ISO 27001:2022 (do nabycia w ISO lub krajowych organach normalizacyjnych)
  • ISO 27002:2022 (wytyczne wdrażania środków kontroli z Załącznika A)
  • Katalogi jednostek certyfikujących (UKAS, ANAB, IAF dla akredytowanych audytorów)
  • Przewodnik przejścia na ISO 27001 (wersja z 2013 na 2022)

On this page