Czym jest kontrola w normie ISO 27001?
Kontrola w normie ISO 27001 to środek, który modyfikuje lub redukuje ryzyko związane z bezpieczeństwem informacji. Kontrole to polityki, procedury, praktyki, struktury organizacyjne lub mechanizmy techniczne, które chronią poufność, integralność i dostępność zasobów informacyjnych.
Przegląd
Kontrola w normie ISO 27001 to środek, który modyfikuje lub redukuje ryzyko związane z bezpieczeństwem informacji. Kontrole to polityki, procedury, praktyki, struktury organizacyjne lub mechanizmy techniczne, które chronią poufność, integralność i dostępność zasobów informacyjnych.
Co to oznacza w praktyce
Kontrole to „jak” bezpieczeństwa – konkretne działania, które podejmujesz, aby zaradzić zidentyfikowanym ryzykom. Po przeprowadzeniu oceny ryzyka i zidentyfikowaniu zagrożeń, kontrole są środkami zaradczymi, które wdrażasz, aby zredukować te ryzyka do akceptowalnego poziomu.
Przykład z życia: Jeśli ocena ryzyka identyfikuje „nieautoryzowany dostęp do bazy danych klientów” jako wysokie ryzyko, możesz wdrożyć kontrole, takie jak: polityka kontroli dostępu (kontrola organizacyjna), uwierzytelnianie wieloskładnikowe (kontrola techniczna) oraz szkolenie z zakresu świadomości bezpieczeństwa (kontrola dotycząca ludzi). Razem te kontrole redukują ryzyko.
Rodzaje kontroli
Według funkcji
- Kontrole prewencyjne: Zapobiegają incydentom bezpieczeństwa, zanim wystąpią (kontrole dostępu, zapory sieciowe, szyfrowanie)
- Kontrole detekcyjne: Identyfikują incydenty bezpieczeństwa w momencie ich wystąpienia (monitoring, logowanie, wykrywanie włamań)
- Kontrole korekcyjne: Redukują wpływ po wystąpieniu incydentów (przywracanie kopii zapasowych, procedury reagowania na incydenty)
Według charakteru
- Kontrole techniczne: Środki oparte na technologii (szyfrowanie, uwierzytelnianie, ochrona przed złośliwym oprogramowaniem)
- Kontrole organizacyjne: Polityki, procedury i praktyki zarządcze (zarządzanie ryzykiem, klasyfikacja zasobów)
- Kontrole fizyczne: Ochrona środowiska fizycznego (zamki, monitoring, kontrola dostępu do pomieszczeń)
- Kontrole dotyczące ludzi: Środki skupione na człowieku (szkolenia, badania kandydatów, umowy o poufności)
Według podejścia do wdrożenia
- Kontrole administracyjne: Udokumentowane zasady i procedury
- Kontrole logiczne: Kontrole oparte na oprogramowaniu i systemach
- Kontrole fizyczne: Namacalne środki ochronne
Kontrole w Załączniku A
Norma ISO 27001:2022 Załącznik A zawiera listę 93 konkretnych kontroli podzielonych na cztery tematy, spośród których organizacje mogą wybierać na podstawie oceny ryzyka:
- Kontrole organizacyjne (A.5.1-A.5.37): 37 kontroli dotyczących zarządzania, polityk, zarządzania zasobami, zarządzania dostawcami, zarządzania incydentami
- Kontrole dotyczące ludzi (A.6.1-A.6.8): 8 kontroli dotyczących cyklu życia zatrudnienia i ryzyk związanych z ludźmi
- Kontrole fizyczne (A.7.1-A.7.14): 14 kontroli dotyczących bezpieczeństwa obiektów i ochrony fizycznych zasobów
- Kontrole technologiczne (A.8.1-A.8.34): 34 kontrole dotyczące bezpieczeństwa IT, zarządzania dostępem i technicznych zabezpieczeń
Wybór kontroli: Nie musisz wdrażać wszystkich 93 kontroli z Załącznika A. Twoja ocena ryzyka określa, które kontrole są niezbędne. Udokumentuj decyzje dotyczące wyboru kontroli w Deklaracji Stosowalności.
Cele kontroli a kontrole
Cel kontroli
Pożądany wynik lub cel bezpieczeństwa (np. „zapobieganie nieautoryzowanemu dostępowi do poufnych danych”).
Kontrola
Konkretny środek wdrażający cel (np. „uwierzytelnianie wieloskładnikowe dla wszystkich użytkowników uzyskujących dostęp do bazy danych klientów”).
Dlaczego to rozróżnienie jest ważne
Załącznik A normy ISO 27001 zawiera cele kontroli. Sposób wdrożenia każdej kontroli zależy od kontekstu organizacyjnego, technologii i profilu ryzyka. Dwie organizacje mogą osiągnąć ten sam cel za pomocą różnych implementacji.
Proporcjonalne wdrożenie: Mały startup może wdrożyć „szkolenie z zakresu świadomości bezpieczeństwa” (A.6.3) poprzez comiesięczne spotkania zespołu, podczas gdy duża firma może używać systemu zarządzania szkoleniami z programami dostosowanymi do ról. Oba rozwiązania spełniają cel kontroli, jeśli są odpowiednie do ich kontekstu.
Skuteczność kontroli
Co sprawia, że kontrola jest skuteczna
Kontrole muszą faktycznie redukować ryzyko, a nie istnieć tylko na papierze. Skuteczne kontrole są:
- Wdrożone: Faktycznie wdrożone i działające
- Odpowiednie: Dostosowane do ryzyka i kontekstu organizacyjnego
- Mierzalne: Możesz zweryfikować, czy działają
- Spójne: Stosowane jednolicie w całej organizacji
- Utrzymywane: Aktualizowane wraz ze zmianami ryzyka i środowiska
Testowanie skuteczności kontroli
- Przegląd dokumentacji: Sprawdzenie, czy dokumentacja kontroli istnieje i jest aktualna
- Obserwacja: Monitorowanie działania kontroli
- Wywiad: Potwierdzenie, czy pracownicy rozumieją i przestrzegają procedur kontroli
- Testowanie techniczne: Weryfikacja, czy kontrole techniczne działają zgodnie z konfiguracją
- Próbkowanie dowodów: Przeglądanie zapisów potwierdzających ciągłe działanie kontroli
Częste ustalenie audytu: Kontrole udokumentowane w politykach, ale nie wdrożone lub nieutrzymywane. Audytorzy weryfikują, czy kontrole działają skutecznie, a nie tylko to, czy posiadasz dobrą dokumentację.
Kontrole kompensacyjne
Kiedy stosuje się kontrole kompensacyjne
Czasami nie można wdrożyć konkretnej kontroli z powodu ograniczeń technicznych, kosztów lub przyczyn operacyjnych. Kontrole kompensacyjne to alternatywne środki, które zapewniają taką samą lub lepszą redukcję ryzyka.
Wymagania dotyczące kontroli kompensacyjnych
- Zapewniają podobną lub lepszą redukcję ryzyka niż oryginalna kontrola
- Realizują ten sam cel kontroli
- Są udokumentowane i uzasadnione w Deklaracji Stosowalności
- Są akceptowalne dla audytorów i interesariuszy
Przykłady
-
Oryginalna kontrola: Segmentacja sieci w celu izolacji wrażliwych systemów
-
Kontrola kompensacyjna: Wzmocniony monitoring i kontrole dostępu, jeśli architektura sieci uniemożliwia segmentację
-
Oryginalna kontrola: Dostęp biometryczny do serwerowni
-
Kontrola kompensacyjna: Dostęp za pomocą kart identyfikacyjnych z monitoringiem CCTV i logami dostępu, jeśli biometria nie jest możliwa do wdrożenia
Dowody kontroli
Czego szukają audytorzy
Dla każdej wdrożonej kontroli audytorzy żądają dowodów potwierdzających:
- Istnienie: Kontrola jest ustanowiona (dokumenty polityk, konfiguracje systemów)
- Działanie: Kontrola funkcjonuje regularnie (logi, raporty, zapisy)
- Skuteczność: Kontrola redukuje ryzyko (metryki, wyniki testów, dane o incydentach)
Przykłady dowodów według typu kontroli
- Kontrole polityk: Zatwierdzone dokumenty polityk, historia wersji, potwierdzenia pracowników
- Kontrole techniczne: Zrzuty ekranu konfiguracji, logi systemowe, raporty ze skanów
- Kontrole procesów: Wypełnione listy kontrolne, zgłoszenia workflow, zapisy z przeglądów
- Kontrole szkoleń: Certyfikaty ukończenia, logi obecności, wyniki testów
Strategia dowodów: Wbuduj zbieranie dowodów w działanie kontroli od samego początku. Kwartalne przeglądy dostępu generują dowody dla kontroli zarządzania dostępem, logi zadań backupu potwierdzają działanie kontroli kopii zapasowych, a raporty ukończenia szkoleń wspierają kontrole świadomości.
Cykl życia kontroli
1. Wybór (Planowanie)
Na podstawie oceny ryzyka, zidentyfikuj, które kontrole adresują zidentyfikowane ryzyka. Udokumentuj w Deklaracji Stosowalności.
2. Wdrożenie (Rozmieszczenie)
Wdróż wybrane kontrole z odpowiednim zakresem, czasem i zasobami. Utwórz polityki, skonfiguruj systemy, przeszkol pracowników.
3. Działanie (Codzienna praca)
Realizuj kontrole w ramach normalnych operacji biznesowych. Generuj dowody poprzez logi, raporty i zapisy.
4. Monitorowanie (Ciągłe)
Śledź skuteczność kontroli za pomocą metryk, przeglądów i testów. Wykrywaj awarie lub słabości kontroli na wczesnym etapie.
5. Przegląd (Okresowy)
Oceń, czy kontrole pozostają odpowiednie w miarę zmian ryzyka, technologii i biznesu. Aktualizuj lub wycofuj kontrole w razie potrzeby.
6. Ulepszanie (Ciągłe)
Doskonal kontrole na podstawie incydentów, ustaleń audytów, nowych zagrożeń lub ulepszeń technologicznych.
Częste błędy we wdrażaniu kontroli
Wdrażanie kontroli bez oceny ryzyka
Wybieranie kontroli na podstawie szablonów lub „dobrych praktyk” zamiast rzeczywistej oceny ryzyka. To marnuje zasoby i może pozostawiać luki.
Nadmierna dokumentacja, niedostateczne wdrożenie
Tworzenie obszernych polityk i procedur, ale brak faktycznego wdrożenia lub działania kontroli.
Mentalność „ustaw i zapomnij”
Wdrażanie kontroli raz podczas przygotowań do certyfikacji, ale brak ich utrzymania lub zbierania bieżących dowodów.
Brak pomiaru skuteczności
Zakładanie, że kontrole działają bez testowania lub mierzenia ich wpływu na redukcję ryzyka.
Rozwiązania punktowe zamiast obrony wielowarstwowej
Poleganie na pojedynczych kontrolach zamiast na warstwowych zabezpieczeniach. Awaria jednej kontroli nie powinna prowadzić do całkowitego naruszenia.
Dobra praktyka: Wdrażaj kontrole warstwowo (obrona wielowarstwowa). Na przykład, chroń poufne dane za pomocą: polityki klasyfikacji (organizacyjna), kontroli dostępu (techniczna), szyfrowania (techniczna), monitoringu (detekcyjna) i kopii zapasowych (korekcyjna). Jeśli jedna kontrola zawiedzie, inne nadal zapewniają ochronę.
Poziomy dojrzałości kontroli
Poziom 1: Początkowy/Ad hoc
Kontrole istnieją nieformalnie lub niespójnie. Brak dokumentacji lub standaryzacji.
Poziom 2: Powtarzalny
Kontrole są udokumentowane i generalnie przestrzegane, ale ich wdrożenie różni się w zależności od działu lub osoby.
Poziom 3: Zdefiniowany
Kontrole są standaryzowane, udokumentowane i spójnie wdrażane w całej organizacji.
Poziom 4: Zarządzany
Kontrole są mierzone i monitorowane. Metryki śledzą skuteczność i wydajność.
Poziom 5: Zoptymalizowany
Kontrole są ciągłe ulepszane na podstawie metryk, incydentów i zmieniającego się środowiska ryzyka.
Certyfikacja ISO 27001 zazwyczaj wymaga Poziomu 3 (zdefiniowany i spójny). Dojrzałe organizacje dążą do Poziomu 4-5.
Kontrole w różnych frameworkach
Kontrole ISO 27001
93 kontrole w Załączniku A, wybór oparty na ryzyku, uznane na arenie międzynarodowej.
Frameworki NIST
NIST CSF wykorzystuje pięć funkcji (Identyfikacja, Ochrona, Wykrywanie, Reagowanie, Odzyskiwanie). NIST 800-53 dostarcza szczegółowy katalog kontroli głównie dla systemów federalnych w USA.
Kryteria usług zaufania SOC 2
Kryteria bezpieczeństwa, dostępności, integralności przetwarzania, poufności i prywatności z wymaganiami kontroli specyficznymi dla organizacji świadczących usługi.
Wymagania PCI DSS
12 wymagań skupionych na ochronie danych kart płatniczych, obowiązkowych dla organizacji przetwarzających płatności kartami.
Wiele kontroli pokrywa się w różnych frameworkach. Podejście oparte na ryzyku w normie ISO 27001 często jednocześnie spełnia wymagania z wielu frameworków.
Powiązane pojęcia
- Kontrole Załącznika A - 93 konkretne kontrole w normie ISO 27001:2022
- Ocena ryzyka - Proces, który określa, które kontrole wdrożyć
- Deklaracja Stosowalności - Dokument zawierający wybór kontroli
- Postępowanie z ryzykiem - Wdrażanie kontroli w celu zaradzenia ryzykom
- Jak wdrożyć kontrole Załącznika A normy ISO 27001 przy użyciu AI
Uzyskanie pomocy
Skorzystaj z ISMS Copilot, aby zidentyfikować odpowiednie kontrole dla swoich ryzyk, stworzyć dokumentację wdrożenia kontroli oraz opracować strategie zbierania dowodów na potrzeby gotowości audytowej.