ISMS Copilot Docs

Czym jest aktyw w normie ISO 27001?

Aktyw w normie ISO 27001 to wszystko, co ma wartość dla Twojej organizacji i wymaga ochrony. Aktywa obejmują informacje, systemy, sprzęt fizyczny, usługi, ludzi oraz reputację organizacji, które wspierają działalność biznesową i wymagają zabezpieczeń poufności, integralności lub dostępności.

Przegląd

Aktyw w normie ISO 27001 to wszystko, co ma wartość dla Twojej organizacji i wymaga ochrony. Aktywa obejmują informacje, systemy, sprzęt fizyczny, usługi, ludzi oraz reputację organizacji, które wspierają działalność biznesową i wymagają zabezpieczeń poufności, integralności lub dostępności.

Co to oznacza w praktyce

Aktywa to to, co chronisz za pomocą swojego ISMS. Ocena ryzyka zaczyna się od identyfikacji aktywów, następnie określa się, jakie zagrożenia mogą im zagrażać i jakie środki kontroli są potrzebne do ich ochrony.

Przykład z życia: Aktywa firmy SaaS obejmują: bazę danych klientów (informacje), kod źródłowy (własność intelektualna), serwery produkcyjne (fizyczne/techniczne), pracowników z wyspecjalizowanymi umiejętnościami (ludzie), usługi chmurowe stron trzecich (usługi) oraz reputację marki (aktywa niematerialne). Każde z nich wymaga innych środków ochrony.

Rodzaje aktywów

Aktywa informacyjne

  • Dane ustrukturyzowane: Bazy danych, arkusze kalkulacyjne, rejestry
  • Dokumenty: Umowy, polityki, procedury, raporty
  • Własność intelektualna: Kod źródłowy, patenty, tajemnice handlowe, projekty
  • Dane osobowe: Informacje o klientach, dane pracowników (regulowane przez RODO)
  • Dane finansowe: Rejestry transakcji, dane bankowe, sprawozdania finansowe
  • Komunikacja: E-maile, wiadomości czatowe, nagrane rozmowy

Aktywa fizyczne

  • Sprzęt: Serwery, stacje robocze, laptopy, urządzenia mobilne
  • Nośniki danych: Dyski twarde, pendrive'y, taśmy backupowe
  • Infrastruktura: Urządzenia sieciowe, kable, systemy zasilania
  • Obiekty: Centra danych, biura, serwerownie
  • Dokumenty papierowe: Wydrukowane rejestry, umowy, poufne pliki

Aktywa programowe

  • Aplikacje: Oprogramowanie biznesowe, CRM, systemy ERP
  • Systemy operacyjne: Systemy operacyjne serwerów i stacji roboczych
  • Narzędzia deweloperskie: IDE, kompilatory, systemy budowania
  • Oprogramowanie niestandardowe: Aplikacje tworzone wewnętrznie
  • Licencje: Uprawnienia i prawa do oprogramowania

Usługi

  • Usługi IT: Platformy chmurowe, aplikacje SaaS, usługi zarządzane
  • Media: Zasilanie, chłodzenie, telekomunikacja
  • Usługi wsparcia: Umowy serwisowe, monitorowanie bezpieczeństwa
  • Dostawcy zewnętrzni: Funkcje outsourcingowe, konsultanci

Ludzie

  • Specjalistyczna wiedza: Umiejętności trudne do zastąpienia
  • Kluczowy personel: Osoby krytyczne dla operacji
  • Wiedza instytucjonalna: Niezapisane procesy znane tylko określonym osobom

Aktywa niematerialne

  • Reputacja: Wartość marki, zaufanie klientów
  • Dobra wola: Relacje biznesowe, pozycja na rynku
  • Zgodność regulacyjna: Licencje, certyfikaty

Zakres identyfikacji aktywów: Skup się na aktywach w ramach zdefiniowanego zakresu ISMS. Jeśli zakres obejmuje „aplikację internetową skierowaną do klientów i wspierającą infrastrukturę”, aktywa spoza tego zakresu (np. systemy HR) nie muszą być katalogowane na potrzeby ISO 27001.

Inwentarz aktywów (A.5.9)

Dlaczego inwentarz jest obowiązkowy

Kontrola A.5.9 normy ISO 27001 wymaga „inwentarza informacji i innych powiązanych aktywów”. Nie można chronić tego, o czym nie wiadomo, że istnieje. Inwentarz aktywów jest podstawą oceny ryzyka.

Co uwzględnić w inwentarzu

Dla każdego aktywa udokumentuj:

  • Identyfikator aktywa: Unikalny identyfikator
  • Nazwa/opis aktywa: Jasna identyfikacja
  • Typ aktywa: Informacja, fizyczne, oprogramowanie, usługa itp.
  • Właściciel: Osoba odpowiedzialna za aktywo
  • Lokalizacja: Fizyczna lub logiczna lokalizacja
  • Klasyfikacja: Poziom wrażliwości (Publiczne, Wewnętrzne, Poufne itp.)
  • Wartość: Znaczenie dla biznesu (opcjonalne, ale pomocne)
  • Zależności: Inne aktywa, od których zależy lub które wspiera

Formaty inwentarza

  • Arkusz kalkulacyjny: Prosty, odpowiedni dla małych organizacji
  • Baza danych: Lepsza dla średnich/dużych organizacji z wieloma aktywami
  • Narzędzie GRC: Zintegrowane z oceną ryzyka i zarządzaniem kontrolami
  • Baza danych zarządzania konfiguracją (CMDB): Śledzenie aktywów technicznych w systemach IT

Częsty błąd: Tworzenie wyczerpującego inwentarza każdego długopisu i spinacza. Skup się na aktywach istotnych z punktu widzenia ryzyka bezpieczeństwa informacji. Inwentarz 500 pozycji trywialnych przedmiotów jest trudniejszy do utrzymania niż skupiona lista 50 krytycznych aktywów.

Właścicielstwo aktywów

Co oznacza właścicielstwo aktywów

Właściciel aktywa jest odpowiedzialny za:

  • Określanie klasyfikacji i wymagań ochrony
  • Zatwierdzanie dostępu do aktywa
  • Zapewnienie stosowania odpowiednich środków kontroli
  • Regularny przegląd bezpieczeństwa aktywa
  • Autoryzację likwidacji lub wycofania aktywa

Właściciel vs. kustosz

  • Właściciel: Rola biznesowa odpowiedzialna za aktywo (zwykle menedżer lub kadra zarządzająca)
  • Kustosz: Rola techniczna zarządzająca codziennym bezpieczeństwem aktywa (często zespół IT)

Przykład: Wiceprezes ds. sprzedaży może być właścicielem bazy danych klientów (odpowiedzialność biznesowa), podczas gdy administrator bazy danych jest kustoszem (zarządzanie techniczne).

Dobra praktyka: Przypisuj właścicieli na odpowiednim poziomie – wystarczająco wysokim, aby mieli autorytet i odpowiedzialność, ale na tyle blisko aktywa, aby podejmować świadome decyzje. Kadra zarządzająca na poziomie C nie może efektywnie zarządzać 200 indywidualnymi aktywami.

Klasyfikacja aktywów (A.5.12)

Dlaczego klasyfikować aktywa

Klasyfikacja zapewnia, że aktywa otrzymują odpowiednią ochronę w zależności od ich wrażliwości i wartości. Nie wszystkie dane wymagają takiego samego poziomu zabezpieczeń – klasyfikacja umożliwia proporcjonalny dobór środków kontroli.

Typowe schematy klasyfikacji

Podstawowy (3 poziomy)

  • Publiczne: Mogą być swobodnie ujawniane
  • Wewnętrzne: Do użytku wewnętrznego, niepubliczne
  • Poufne: Wrażliwe, ograniczony dostęp

Standardowy (4 poziomy)

  • Publiczne: Brak wpływu na poufność w przypadku ujawnienia
  • Wewnętrzne: Niski wpływ w przypadku ujawnienia
  • Poufne: Średni-wysoki wpływ w przypadku ujawnienia
  • Tajne/Ograniczone: Poważny wpływ w przypadku ujawnienia

Szczegółowy (5+ poziomów)

Niektóre organizacje dodają poziomy takie jak „Własność firmy”, „Wrażliwe” lub klasyfikacje specyficzne dla regulacji (dane osobowe, dane zdrowotne, PCI).

Kryteria klasyfikacji

Określ klasyfikację na podstawie wpływu na CIA w przypadku naruszenia:

  • Poufność: Wpływ nieautoryzowanego ujawnienia
  • Integralność: Wpływ nieautoryzowanej modyfikacji
  • Dostępność: Wpływ utraty lub niedostępności

Weź również pod uwagę:

  • Wymogi prawne/regulacyjne (RODO, HIPAA, PCI DSS)
  • Zobowiązania umowne (umowy NDA z klientami, umowy z dostawcami)
  • Wartość biznesową i wrażliwość konkurencyjną

Wytyczne klasyfikacji: Stwórz jasne kryteria decyzyjne dla każdego poziomu. Na przykład: „Poufne: Dane osobowe, dokumenty finansowe, tajemnice handlowe lub dane, których ujawnienie spowodowałoby znaczące szkody biznesowe lub kary regulacyjne”.

Wycena aktywów

Dlaczego wyceniać aktywa

Wycena aktywów pomaga priorytetyzować działania ochronne i uzasadniać inwestycje w środki kontroli. Aktywa o wysokiej wartości uzasadniają silniejsze (i droższe) środki kontroli.

Podejścia do wyceny

Ilościowe (finansowe)

  • Koszt zastąpienia (sprzęt, licencje oprogramowania)
  • Wpływ na przychody w przypadku niedostępności
  • Potencjalna kara lub grzywna w przypadku naruszenia
  • Wartość rynkowa lub wartość własności intelektualnej

Jakościowe (wpływ na biznes)

  • Krytyczne: Niezbędne dla przetrwania biznesu
  • Wysokie: Znaczący wpływ na biznes
  • Średnie: Zauważalny wpływ, ale istnieją alternatywy
  • Niskie: Minimalny wpływ w przypadku utraty lub naruszenia

Czynniki wpływające na wartość aktywa

  • Koszt i wysiłek zastąpienia
  • Czas potrzebny na przywrócenie lub odtworzenie
  • Zależność od przychodów
  • Znaczenie regulacyjne
  • Przewaga konkurencyjna
  • Wpływ na reputację w przypadku naruszenia

Wartość to nie tylko koszt: Koszt zastąpienia bazy danych klientów może być umiarkowany, ale jej wartość obejmuje lata budowania relacji, wiedzę konkurencyjną i zobowiązania wynikające z RODO. Wartość obejmuje wszystkie wpływające na biznes czynniki, a nie tylko finansowy koszt zastąpienia.

Zarządzanie cyklem życia aktywów

Pozyskanie

  • Dodaj do inwentarza aktywów po pozyskaniu
  • Przypisz właściciela i sklasyfikuj
  • Zastosuj odpowiednie środki kontroli na podstawie klasyfikacji

Użytkowanie

  • Eksploatuj zgodnie z politykami dopuszczalnego użytkowania (A.5.10)
  • Utrzymuj środki kontroli przez cały cykl życia
  • Okresowo przeglądaj uprawnienia dostępu

Modyfikacja

  • Aktualizuj inwentarz, gdy aktywa ulegają zmianie
  • Ponownie oceń klasyfikację, jeśli zmienia się sposób użytkowania lub wrażliwość
  • Przestrzegaj procesów zarządzania zmianami (A.8.32)

Przeniesienie

  • Utrzymuj poufność podczas przenoszenia (A.5.14)
  • Aktualizuj właścicielstwo w inwentarzu
  • Upewnij się, że środki kontroli pozostają na miejscu

Likwidacja

  • Bezpiecznie usuń informacje (A.8.10)
  • Fizycznie zniszcz, jeśli to konieczne
  • Usuń z inwentarza
  • Zwróć dzierżawione/licencjonowane aktywa (A.5.11)

Aktywa a ocena ryzyka

Ocena ryzyka zorientowana na aktywa

Typowe podejście do oceny ryzyka:

  1. Zidentyfikuj aktywa
  2. Określ wartość/klasyfikację aktywa
  3. Zidentyfikuj zagrożenia dla każdego aktywa
  4. Zidentyfikuj luki, które zagrożenia mogą wykorzystać
  5. Oceń wpływ, jeśli zagrożenie wykorzysta lukę
  6. Ocen prawdopodobieństwo wystąpienia
  7. Oblicz poziom ryzyka (wpływ × prawdopodobieństwo)
  8. Wybierz środki kontroli w celu zmniejszenia ryzyka

Zależności między aktywami

Uwzględnij zależności w ocenie ryzyka. Jeśli Aktywo A zależy od Aktywa B, zagrożenia dla Aktywa B stanowią również zagrożenie dla Aktywa A.

Przykład: Twoja aplikacja internetowa skierowana do klientów zależy od serwera bazy danych. Ryzyka związane z bazą danych pośrednio stają się ryzykami aplikacji.

Powiązane pojęcia

Uzyskanie pomocy

Użyj ISMS Copilot, aby wygenerować szablony inwentarza aktywów, stworzyć schematy klasyfikacji odpowiednie dla Twojego biznesu oraz efektywnie powiązać aktywa z oceną ryzyka.

Na tej stronie