ISMS Copilot Docs

Czym jest niezgodność w normie ISO 27001?

Niezgodność to niespełnienie wymagania w ramach SZBI. W normie ISO 27001:2022 punkt 10.2 wymaga od organizacji identyfikacji, reagowania i korygowania niezgodności, gdy się pojawią, a następnie podejmowania działań korygujących w celu wyeliminowania ich przyczyn i zapobiegania powtórkom.

Przegląd

Niezgodność to niespełnienie wymagania w ramach SZBI. W normie ISO 27001:2022 punkt 10.2 wymaga od organizacji identyfikacji, reagowania i korygowania niezgodności, gdy się pojawią, a następnie podejmowania działań korygujących w celu wyeliminowania ich przyczyn źródłowych i zapobiegania powtórkom.

Niezgodności są wykrywane podczas audytów wewnętrznych, przeglądów zarządzania, audytów certyfikacyjnych zewnętrznych lub codziennych operacji – a ich rozwiązywanie jest kluczowe dla utrzymania certyfikacji i doskonalenia SZBI.

Niezgodności w praktyce

Niezgodność występuje, gdy SZBI nie spełnia wymagania z:

  • wymagań normy ISO 27001:2022 (punkty 4-10)
  • własnych udokumentowanych wymagań SZBI (polityki, procedury, cele)
  • obowiązujących wymogów prawnych, regulacyjnych lub umownych

Niezgodności mogą mieć różny zakres – od drobnych luk w dokumentacji po poważne awarie kontroli, które zagrażają bezpieczeństwu informacji.

Podczas audytów certyfikacyjnych poważne niezgodności mogą opóźnić lub uniemożliwić uzyskanie certyfikatu. Drobne niezgodności wymagają działań korygujących, ale zazwyczaj nie blokują certyfikacji, jeśli zostaną szybko rozwiązane.

Rodzaje niezgodności

Poważna niezgodność

Znaczące uchybienie, które wpływa na zdolność SZBI do osiągania zamierzonych wyników lub spełniania wymagań.

Przykłady:

  • Całkowity brak wymaganego procesu (np. nieprzeprowadzona ocena ryzyka)
  • Systematyczne niedopełnienie kontroli (np. przeglądy dostępu nie były przeprowadzane przez 18 miesięcy)
  • Znaczne niezgodności z wymogami prawnymi (np. nieprzestrzeganie procedury zgłaszania naruszeń RODO)
  • Wiele powiązanych drobnych niezgodności wskazujących na problemy systemowe

Skutek: Organy certyfikujące zazwyczaj wymagają rozwiązania poważnych niezgodności przed przyznaniem lub utrzymaniem certyfikatu.

Drobna niezgodność

Pojedynczy incydent lub uchybienie, które nie wpływa poważnie na skuteczność SZBI.

Przykłady:

  • Brak podpisu na pojedynczym dokumencie polityki
  • Jeden przypadek pracownika, który nie ukończył szkolenia z zakresu świadomości bezpieczeństwa na czas
  • Niekompletna dokumentacja z ostatniego przeglądu zarządzania
  • Kontrola wdrożona, ale nie w pełni udokumentowana

Skutek: Musi zostać skorygowana, ale zazwyczaj nie uniemożliwia certyfikacji, jeśli zostanie rozwiązana w rozsądnym terminie.

Obserwacja/Okazja do doskonalenia

Technicznie nie jest to niezgodność, ale spostrzeżenie sugerujące potencjalne przyszłe problemy lub obszary do usprawnienia.

Przykłady:

  • Treść szkolenia z zakresu świadomości bezpieczeństwa jest nieaktualna (nie naruszono aktualnego wymogu)
  • Proces oceny ryzyka działa, ale mógłby być bardziej efektywny
  • Metryki monitorowania nie są dobrze dopasowane do celów bezpieczeństwa informacji

Skutek: Nie wymaga natychmiastowych działań korygujących, ale powinno być rozważone w ramach ciągłego doskonalenia.

Audytorzy certyfikacyjni klasyfikują ustalenia jako poważną niezgodność, drobną niezgodność lub obserwację. Audyty wewnętrzne powinny stosować te same klasyfikacje, aby przygotować się do audytów zewnętrznych.

Typowe źródła niezgodności

Audyty wewnętrzne (punkt 9.2)

Własny program audytowy identyfikuje niezgodności przed audytami certyfikacyjnymi.

Przykład: Audyt wewnętrzny stwierdza, że przywracanie kopii zapasowych nie było testowane od 14 miesięcy, co narusza wymóg polityki dotyczący testów kwartalnych.

Audyty certyfikacyjne zewnętrzne

Organy certyfikujące oceniają zgodność podczas audytów Etapu 1, Etapu 2 i audytów nadzoru.

Przykład: Audytor certyfikacyjny nie znajduje udokumentowanych dowodów na przeprowadzenie przeglądu zarządzania w ciągu ostatnich 12 miesięcy (naruszenie punktu 9.3).

Monitorowanie operacyjne (punkt 9.1)

Pomiary wydajności ujawniają odchylenia od wymagań.

Przykład: Monitorowanie pokazuje, że średni czas reakcji na incydenty wynosi 8 godzin, przekraczając 4-godzinny cel.

Incydenty bezpieczeństwa

Naruszenia lub sytuacje bliskie naruszenia ujawniają awarie kontroli.

Przykład: Udany atak phishingowy ujawnia, że pracownicy nie otrzymali szkolenia z zakresu świadomości bezpieczeństwa (niezgodność z punktem 7.2 i A.6.3).

Informacje zwrotne od interesariuszy

Klienci, organy regulacyjne lub pracownicy zgłaszają problemy.

Przykład: Audyt klienta ujawnia, że oceny podwykonawców nie zostały udokumentowane (niezgodność z A.5.19).

Reagowanie na niezgodności (punkt 10.2)

Norma ISO 27001:2022 wymaga ustrukturyzowanej reakcji, gdy wystąpią niezgodności:

1. Reakcja na niezgodność

  • Podjęcie natychmiastowych działań w celu opanowania i skorygowania sytuacji
  • Zajęcie się konsekwencjami (ograniczenie szkód, powiadomienie zainteresowanych stron)

Przykład: Wykryto niezgodność w zakresie kontroli dostępu. Natychmiastowe działanie: Odwołanie nieautoryzowanego dostępu, powiadomienie zespołu ds. bezpieczeństwa, przegląd wszystkich ostatnich nadań dostępu.

2. Ocena potrzeby działań eliminujących przyczyny

  • Zbadanie, dlaczego wystąpiła niezgodność (analiza przyczyn źródłowych)
  • Określenie, czy podobne niezgodności istnieją lub mogą wystąpić gdzie indziej

Przykład: Przyczyna źródłowa: Brak automatycznego przypomnienia o kwartalnych przeglądach dostępu. Podobne ryzyko: Inne zadania okresowe mogą nie mieć przypomnień.

3. Wdrożenie działań korygujących

  • Podjęcie działań w celu wyeliminowania przyczyny źródłowej i zapobieżenia powtórkom
  • Upewnienie się, że działania są odpowiednie do wagi niezgodności

Przykład: Działanie korygujące: Wdrożenie automatycznego harmonogramu zadań dla wszystkich okresowych działań SZBI (przeglądy dostępu, testy kopii zapasowych, przeglądy polityk).

4. Przegląd skuteczności działań korygujących

  • Weryfikacja, czy działanie rozwiązało niezgodność i zapobiegło powtórkom
  • Monitorowanie, aby upewnić się, że problem nie powróci

Przykład: Po 6 miesiącach audyt potwierdza, że wszystkie zaplanowane zadania są wykonywane na czas dzięki automatycznym przypomnieniom.

5. Aktualizacja SZBI w razie potrzeby

  • Zmiana udokumentowanych informacji (polityk, procedur, kontroli)
  • Aktualizacja oceny ryzyka, jeśli zidentyfikowano nowe ryzyka

Przykład: Aktualizacja procedury zarządzania zmianami o automatyczne śledzenie zadań dla wszystkich działań okresowych.

Dokumentuj wszystkie niezgodności i działania korygujące w rejestrze. Powinien on zawierać: opis, klasyfikację, datę wykrycia, przyczynę źródłową, podjęte działania, osobę odpowiedzialną, termin oraz wyniki przeglądu skuteczności.

Techniki analizy przyczyn źródłowych

Skuteczne działania korygujące wymagają identyfikacji prawdziwych przyczyn źródłowych, a nie tylko symptomów:

5 Why (5 razy dlaczego)

Wielokrotne zadawanie pytania "dlaczego", aby dotrzeć do przyczyny źródłowej.

Przykład:

  • Dlaczego doszło do incydentu? → Pracownik kliknął link phishingowy.
  • Dlaczego kliknął? → Nie rozpoznał go jako podejrzanego.
  • Dlaczego nie rozpoznał? → Brakowało szkolenia z zakresu świadomości.
  • Dlaczego brakowało szkolenia? → Nowi pracownicy nie są automatycznie zapisywani.
  • Dlaczego brak automatycznej rejestracji? → Brak integracji procesu z systemem HR.
  • Przyczyna źródłowa: Szkolenie z zakresu bezpieczeństwa nie jest zintegrowane z procesem onboardingu.

Diagram Ishikawy (diagram rybiej ości)

Kategoryzacja potencjalnych przyczyn (ludzie, proces, technologia, środowisko) w celu identyfikacji czynników przyczyniających się.

Analiza trybów i skutków awarii (FMEA)

Systematyczna ocena, w jaki sposób procesy mogą zawieść i jakie będą tego konsekwencje.

Przykłady według punktów normy ISO 27001

Punkt 5.2 - Polityka bezpieczeństwa informacji

Niezgodność: Polityka nie została zatwierdzona przez najwyższe kierownictwo lub brakuje w niej zobowiązania do ciągłego doskonalenia.

Działanie korygujące: Uzyskanie podpisu prezesa, dodanie klauzuli o ciągłym doskonaleniu, przekazanie zaktualizowanej polityki.

Punkt 6.1.2 - Ocena ryzyka

Niezgodność: Ocena ryzyka nie była aktualizowana od 24 miesięcy, pomimo znaczących zmian w działalności.

Działanie korygujące: Przeprowadzenie zaktualizowanej oceny ryzyka, ustanowienie rocznego harmonogramu przeglądów z kalendarzowymi przypomnieniami.

Punkt 7.2 - Kompetencje

Niezgodność: Brak dokumentacji potwierdzającej, że pracownicy IT posiadają wymagane certyfikaty lub szkolenia z zakresu bezpieczeństwa.

Działanie korygujące: Udokumentowanie aktualnych kompetencji, identyfikacja luk szkoleniowych, zapisanie pracowników na wymagane kursy, prowadzenie rejestru szkoleń.

Punkt 9.2 - Audyt wewnętrzny

Niezgodność: Audyt wewnętrzny przeprowadzony przez tę samą osobę, która odpowiada za kontrolowane obszary (brak niezależności).

Działanie korygujące: Zmiana programu audytowego, aby przydzielać audytorów niezależnych od audytowanych obszarów, szkolenie audytorów w zakresie wymogów niezależności.

Załącznik A.8.8 - Zarządzanie podatnościami technicznymi

Niezgodność: Krytyczne podatności zidentyfikowane w skanach, ale niezałatane w określonym terminie.

Działanie korygujące: Natychmiastowe załatanie podatnych systemów, wdrożenie automatycznego wdrażania poprawek, ustanowienie monitorowania SLA podatności.

Użyj ISMS Copilot do przeprowadzenia analizy przyczyn źródłowych niezgodności, wygenerowania planów działań korygujących lub stworzenia szablonów rejestrów śledzenia niezgodności.

Wymagania dotyczące dokumentacji

Punkt 10.2 wymaga udokumentowanych informacji jako dowodu na:

  • Charakter niezgodności i podjęte działania
  • Wyniki działań korygujących

Twój rejestr niezgodności powinien zawierać:

  • Identyfikator niezgodności i datę wykrycia
  • Źródło (audyt wewnętrzny, audyt zewnętrzny, incydent, monitorowanie)
  • Klasyfikację (poważna, drobna, obserwacja)
  • Szczegółowy opis i dotknięte wymaganie
  • Wyniki analizy przyczyn źródłowych
  • Plan działań korygujących z odpowiedzialnościami i terminami
  • Śledzenie statusu (otwarta, w toku, zamknięta)
  • Wyniki przeglądu skuteczności

Działania zapobiegawcze w normie ISO 27001:2022

W przeciwieństwie do wcześniejszych wersji, norma ISO 27001:2022 nie zawiera oddzielnego punktu dotyczącego "działań zapobiegawczych". Zapobieganie jest wbudowane w standard poprzez:

  • Identyfikację potencjalnych problemów przed ich wystąpieniem w ramach oceny ryzyka
  • Ciągłe doskonalenie (punkt 10.1) proaktywne usprawnianie SZBI
  • Działania korygujące eliminujące przyczyny źródłowe, aby zapobiec powtórkom

Powiązane terminy

  • Internal Audit – Identyfikuje niezgodności
  • Continual Improvement – Wykracza poza naprawianie niezgodności, optymalizując SZBI
  • Management Review – Przegląda trendy w zakresie niezgodności i działań korygujących
  • ISMS – To, co wskazują niezgodności jako niespełniające wymagań

Na tej stronie