Czym jest Polityka Bezpieczeństwa Informacji w normie ISO 27001?
Polityka Bezpieczeństwa Informacji to wysokopoziomowy dokument, który określa zaangażowanie organizacji w bezpieczeństwo informacji i dostarcza…
Przegląd
Polityka Bezpieczeństwa Informacji to wysokopoziomowy dokument, który określa zaangażowanie organizacji w bezpieczeństwo informacji oraz dostarcza strategicznego kierunku dla Systemu Zarządzania Bezpieczeństwem Informacji (ISMS). Wymagana przez klauzulę 5.2 normy ISO 27001:2022, jest zatwierdzana przez najwyższe kierownictwo i stanowi fundament dla wszystkich polityk, procedur i kontroli bezpieczeństwa.
Polityka ta demonstruje zaangażowanie kierownictwa i wyznacza ton dla kultury bezpieczeństwa w organizacji.
Polityka Bezpieczeństwa Informacji w praktyce
Klauzula 5.2 normy ISO 27001:2022 wymaga, aby najwyższe kierownictwo ustanowiło politykę bezpieczeństwa informacji, która:
- Jest odpowiednia do celu organizacji
- Zawiera cele w zakresie bezpieczeństwa informacji lub dostarcza ramy do ich ustalania
- Zawiera zobowiązanie do spełnienia odpowiednich wymagań dotyczących bezpieczeństwa informacji
- Zawiera zobowiązanie do ciągłego doskonalenia ISMS
Polityka musi być udokumentowana, przekazywana w obrębie organizacji oraz udostępniana zainteresowanym stronom w odpowiedni sposób.
Polityka Bezpieczeństwa Informacji to dokument strategiczny, a nie szczegółowa procedura. Wyznacza kierunek; konkretne kontrole i procesy są definiowane w politykach i procedurach wspierających.
Wymagane elementy
1. Kontekst i cel organizacji
Polityka powinna odzwierciedlać cele biznesowe organizacji, branżę oraz środowisko ryzyka.
Przykład: "Jako dostawca usług medycznych przetwarzający wrażliwe dane pacjentów, [Organizacja] zobowiązuje się do ochrony poufności, integralności i dostępności informacji zdrowotnych zgodnie z wymogami HIPAA oraz najlepszymi praktykami branżowymi."
2. Ramy celów w zakresie bezpieczeństwa informacji
Należy albo określić konkretne cele, albo dostarczyć ramy do ich definiowania.
Przykład: "Będziemy utrzymywać certyfikację ISO 27001, osiągać dostępność systemów na poziomie 99,9% oraz reagować na incydenty bezpieczeństwa w ciągu 4 godzin."
3. Zobowiązanie do spełnienia odpowiednich wymagań
Należy odwołać się do obowiązków prawnych, regulacyjnych i umownych, które muszą być spełnione.
Przykład: "Zobowiązujemy się do przestrzegania RODO, wymagań SOC 2 Type II oraz umownych zobowiązań dotyczących bezpieczeństwa klientów."
4. Zobowiązanie do ciągłego doskonalenia
Należy wyrazić zaangażowanie w ciągłe usprawnianie ISMS.
Przykład: "Będziemy nieustannie doskonalić nasze praktyki w zakresie bezpieczeństwa informacji poprzez regularne oceny ryzyka, audyty wewnętrzne oraz przeglądy zarządzania."
Polityka musi być zatwierdzona i podpisana przez najwyższe kierownictwo (CEO, Dyrektor Zarządzający lub równoważny). Delegowanie na niższe szczeble skutkuje niezgodnością.
Struktura i treść
Chociaż norma ISO 27001:2022 nie narzuca konkretnego formatu, skuteczne polityki zazwyczaj zawierają:
Sekcja nagłówkowa
- Tytuł dokumentu i wersja
- Osoba zatwierdzająca i podpis
- Data wejścia w życie oraz cykl przeglądu
Cel i zakres
- Dlaczego polityka istnieje
- Co obejmuje (zgodnie z zakresem ISMS z klauzuli 4.3)
- Do kogo się stosuje (pracownicy, kontrahenci, partnerzy)
Oświadczenia polityki
- Podstawowe zasady bezpieczeństwa informacji
- Role i odpowiedzialności na wysokim poziomie
- Ramy dla celów
- Zobowiązania do spełniania wymagań i doskonalenia
Powiązane dokumenty
- Odwołania do polityk wspierających (np. Polityka Dopuszczalnego Użytkowania, Polityka Kontroli Dostępu, Polityka Reagowania na Incydenty)
- Odnośnik do procesów oceny i postępowania z ryzykiem
Polityka Bezpieczeństwa Informacji powinna być zwięzła (zazwyczaj 2-4 strony). Szczegółowe zasady należą do polityk i procedur wspierających, a nie do polityki wysokiego poziomu.
Wymagania dotyczące komunikacji
Klauzula 5.2 wymaga, aby polityka była:
- Udokumentowana: Utrzymywana jako kontrolowana informacja
- Komunikowana: Dostępna dla wszystkich pracowników poprzez szkolenia, intranet, podręczniki
- Dostępna dla zainteresowanych stron: Udostępniana klientom, audytorom, organom regulacyjnym w razie potrzeby (może to być wersja publiczna lub poufna)
Przykładowe metody komunikacji:
- Włączenie do szkoleń w ramach onboardingu pracowników
- Publikacja na intranecie firmy
- Odwołanie w umowach o pracę
- Udostępnianie klientom podczas wypełniania kwestionariuszy bezpieczeństwa
Przegląd i utrzymanie
Politykę należy przeglądać i aktualizować:
- W zaplanowanych odstępach czasu (rocznie jest powszechną praktyką)
- Gdy zachodzą istotne zmiany (fuzje, nowe regulacje, poważne incydenty)
- W ramach przeglądu zarządzania (klauzula 9.3)
- Po stwierdzeniach audytów wewnętrznych lub zewnętrznych
Użyj ISMS Copilot, aby wygenerować projekt Polityki Bezpieczeństwa Informacji dostosowanej do Twojej branży, kontekstu organizacyjnego i wymagań zgodności. Narzędzie może zasugerować odpowiednie cele i sformułowania zobowiązań.
Polityki wspierające a Polityka Bezpieczeństwa Informacji
Polityka Bezpieczeństwa Informacji to dokument strategiczny wysokiego poziomu. Polityki wspierające dostarczają szczegółowych wymagań dla określonych obszarów:
- Polityka Bezpieczeństwa Informacji (klauzula 5.2): Wysokopoziomowe zobowiązanie i kierunek
- Polityka Kontroli Dostępu: Szczegóły dotyczące uwierzytelniania, autoryzacji, zarządzania uprawnieniami
- Polityka Dopuszczalnego Użytkowania: Definiuje dozwolone użycie zasobów IT
- Polityka Reagowania na Incydenty: Określa procedury obsługi incydentów
- Polityka Ciągłości Działania: Obejmuje dostępność i odtwarzanie
Typowe błędy do uniknięcia
- Tworzenie polityki zbyt technicznej lub szczegółowej (powinna być strategiczna)
- Brak uzyskania zatwierdzenia i podpisu najwyższego kierownictwa
- Niewystarczająca komunikacja polityki wszystkim pracownikom
- Ustalanie celów, które nie są mierzalne lub osiągalne
- Brak regularnego przeglądu polityki
- Kopiowanie ogólnych szablonów bez dostosowania do organizacji
Przykładowe oświadczenie polityki
"[Nazwa Organizacji] zobowiązuje się do ochrony poufności, integralności i dostępności zasobów informacyjnych kluczowych dla naszych operacji biznesowych i zaufania klientów. Niniejsza Polityka Bezpieczeństwa Informacji ustanawia ramy identyfikacji, oceny i zarządzania ryzykiem w zakresie bezpieczeństwa informacji zgodnie z normą ISO 27001:2022 oraz obowiązującymi wymogami regulacyjnymi, w tym RODO i SOC 2. Jesteśmy zaangażowani w ciągłe doskonalenie naszego ISMS poprzez regularne oceny ryzyka, audyty wewnętrzne, przeglądy zarządzania oraz działania korygujące."