ISMS Copilot Docs

Czym jest Polityka Bezpieczeństwa Informacji w normie ISO 27001?

Polityka Bezpieczeństwa Informacji to wysokopoziomowy dokument, który określa zaangażowanie organizacji w bezpieczeństwo informacji i dostarcza…

Przegląd

Polityka Bezpieczeństwa Informacji to wysokopoziomowy dokument, który określa zaangażowanie organizacji w bezpieczeństwo informacji oraz dostarcza strategicznego kierunku dla Systemu Zarządzania Bezpieczeństwem Informacji (ISMS). Wymagana przez klauzulę 5.2 normy ISO 27001:2022, jest zatwierdzana przez najwyższe kierownictwo i stanowi fundament dla wszystkich polityk, procedur i kontroli bezpieczeństwa.

Polityka ta demonstruje zaangażowanie kierownictwa i wyznacza ton dla kultury bezpieczeństwa w organizacji.

Polityka Bezpieczeństwa Informacji w praktyce

Klauzula 5.2 normy ISO 27001:2022 wymaga, aby najwyższe kierownictwo ustanowiło politykę bezpieczeństwa informacji, która:

  • Jest odpowiednia do celu organizacji
  • Zawiera cele w zakresie bezpieczeństwa informacji lub dostarcza ramy do ich ustalania
  • Zawiera zobowiązanie do spełnienia odpowiednich wymagań dotyczących bezpieczeństwa informacji
  • Zawiera zobowiązanie do ciągłego doskonalenia ISMS

Polityka musi być udokumentowana, przekazywana w obrębie organizacji oraz udostępniana zainteresowanym stronom w odpowiedni sposób.

Polityka Bezpieczeństwa Informacji to dokument strategiczny, a nie szczegółowa procedura. Wyznacza kierunek; konkretne kontrole i procesy są definiowane w politykach i procedurach wspierających.

Wymagane elementy

1. Kontekst i cel organizacji

Polityka powinna odzwierciedlać cele biznesowe organizacji, branżę oraz środowisko ryzyka.

Przykład: "Jako dostawca usług medycznych przetwarzający wrażliwe dane pacjentów, [Organizacja] zobowiązuje się do ochrony poufności, integralności i dostępności informacji zdrowotnych zgodnie z wymogami HIPAA oraz najlepszymi praktykami branżowymi."

2. Ramy celów w zakresie bezpieczeństwa informacji

Należy albo określić konkretne cele, albo dostarczyć ramy do ich definiowania.

Przykład: "Będziemy utrzymywać certyfikację ISO 27001, osiągać dostępność systemów na poziomie 99,9% oraz reagować na incydenty bezpieczeństwa w ciągu 4 godzin."

3. Zobowiązanie do spełnienia odpowiednich wymagań

Należy odwołać się do obowiązków prawnych, regulacyjnych i umownych, które muszą być spełnione.

Przykład: "Zobowiązujemy się do przestrzegania RODO, wymagań SOC 2 Type II oraz umownych zobowiązań dotyczących bezpieczeństwa klientów."

4. Zobowiązanie do ciągłego doskonalenia

Należy wyrazić zaangażowanie w ciągłe usprawnianie ISMS.

Przykład: "Będziemy nieustannie doskonalić nasze praktyki w zakresie bezpieczeństwa informacji poprzez regularne oceny ryzyka, audyty wewnętrzne oraz przeglądy zarządzania."

Polityka musi być zatwierdzona i podpisana przez najwyższe kierownictwo (CEO, Dyrektor Zarządzający lub równoważny). Delegowanie na niższe szczeble skutkuje niezgodnością.

Struktura i treść

Chociaż norma ISO 27001:2022 nie narzuca konkretnego formatu, skuteczne polityki zazwyczaj zawierają:

Sekcja nagłówkowa

  • Tytuł dokumentu i wersja
  • Osoba zatwierdzająca i podpis
  • Data wejścia w życie oraz cykl przeglądu

Cel i zakres

  • Dlaczego polityka istnieje
  • Co obejmuje (zgodnie z zakresem ISMS z klauzuli 4.3)
  • Do kogo się stosuje (pracownicy, kontrahenci, partnerzy)

Oświadczenia polityki

  • Podstawowe zasady bezpieczeństwa informacji
  • Role i odpowiedzialności na wysokim poziomie
  • Ramy dla celów
  • Zobowiązania do spełniania wymagań i doskonalenia

Powiązane dokumenty

  • Odwołania do polityk wspierających (np. Polityka Dopuszczalnego Użytkowania, Polityka Kontroli Dostępu, Polityka Reagowania na Incydenty)
  • Odnośnik do procesów oceny i postępowania z ryzykiem

Polityka Bezpieczeństwa Informacji powinna być zwięzła (zazwyczaj 2-4 strony). Szczegółowe zasady należą do polityk i procedur wspierających, a nie do polityki wysokiego poziomu.

Wymagania dotyczące komunikacji

Klauzula 5.2 wymaga, aby polityka była:

  • Udokumentowana: Utrzymywana jako kontrolowana informacja
  • Komunikowana: Dostępna dla wszystkich pracowników poprzez szkolenia, intranet, podręczniki
  • Dostępna dla zainteresowanych stron: Udostępniana klientom, audytorom, organom regulacyjnym w razie potrzeby (może to być wersja publiczna lub poufna)

Przykładowe metody komunikacji:

  • Włączenie do szkoleń w ramach onboardingu pracowników
  • Publikacja na intranecie firmy
  • Odwołanie w umowach o pracę
  • Udostępnianie klientom podczas wypełniania kwestionariuszy bezpieczeństwa

Przegląd i utrzymanie

Politykę należy przeglądać i aktualizować:

  • W zaplanowanych odstępach czasu (rocznie jest powszechną praktyką)
  • Gdy zachodzą istotne zmiany (fuzje, nowe regulacje, poważne incydenty)
  • W ramach przeglądu zarządzania (klauzula 9.3)
  • Po stwierdzeniach audytów wewnętrznych lub zewnętrznych

Użyj ISMS Copilot, aby wygenerować projekt Polityki Bezpieczeństwa Informacji dostosowanej do Twojej branży, kontekstu organizacyjnego i wymagań zgodności. Narzędzie może zasugerować odpowiednie cele i sformułowania zobowiązań.

Polityki wspierające a Polityka Bezpieczeństwa Informacji

Polityka Bezpieczeństwa Informacji to dokument strategiczny wysokiego poziomu. Polityki wspierające dostarczają szczegółowych wymagań dla określonych obszarów:

  • Polityka Bezpieczeństwa Informacji (klauzula 5.2): Wysokopoziomowe zobowiązanie i kierunek
  • Polityka Kontroli Dostępu: Szczegóły dotyczące uwierzytelniania, autoryzacji, zarządzania uprawnieniami
  • Polityka Dopuszczalnego Użytkowania: Definiuje dozwolone użycie zasobów IT
  • Polityka Reagowania na Incydenty: Określa procedury obsługi incydentów
  • Polityka Ciągłości Działania: Obejmuje dostępność i odtwarzanie

Typowe błędy do uniknięcia

  • Tworzenie polityki zbyt technicznej lub szczegółowej (powinna być strategiczna)
  • Brak uzyskania zatwierdzenia i podpisu najwyższego kierownictwa
  • Niewystarczająca komunikacja polityki wszystkim pracownikom
  • Ustalanie celów, które nie są mierzalne lub osiągalne
  • Brak regularnego przeglądu polityki
  • Kopiowanie ogólnych szablonów bez dostosowania do organizacji

Przykładowe oświadczenie polityki

"[Nazwa Organizacji] zobowiązuje się do ochrony poufności, integralności i dostępności zasobów informacyjnych kluczowych dla naszych operacji biznesowych i zaufania klientów. Niniejsza Polityka Bezpieczeństwa Informacji ustanawia ramy identyfikacji, oceny i zarządzania ryzykiem w zakresie bezpieczeństwa informacji zgodnie z normą ISO 27001:2022 oraz obowiązującymi wymogami regulacyjnymi, w tym RODO i SOC 2. Jesteśmy zaangażowani w ciągłe doskonalenie naszego ISMS poprzez regularne oceny ryzyka, audyty wewnętrzne, przeglądy zarządzania oraz działania korygujące."

Powiązane terminy

  • ISMS – Zarządzany przez Politykę Bezpieczeństwa Informacji
  • Interested Parties – Polityka udostępniana odpowiednim interesariuszom
  • CIA Triad – Podstawowe zasady zazwyczaj odwołujące się do polityki
  • Management Review – Przegląda skuteczność polityki i wprowadza aktualizacje

Na tej stronie