Czym jest zakres ISMS w normie ISO 27001?
Zakres ISMS określa granice i zastosowanie Systemu Zarządzania Bezpieczeństwem Informacji. Wymagany przez klauzulę 4.3 normy ISO 27001:2022, precyzuje, które części organizacji, lokalizacje, systemy i procesy są objęte ISMS – oraz, co równie ważne, co jest wyłączone.
Przegląd
Zakres ISMS określa granice i zastosowanie Systemu Zarządzania Bezpieczeństwem Informacji. Wymagany przez klauzulę 4.3 normy ISO 27001:2022, precyzuje, które części organizacji, lokalizacje, systemy i procesy są objęte ISMS – oraz, co równie ważne, co jest wyłączone.
Zakres to dokument fundamentowy, który kształtuje wszystkie kolejne działania ISMS, od oceny ryzyka, przez wdrażanie kontroli, po przygotowania do audytu.
Zakres ISMS w praktyce
Zakres ISMS musi być udokumentowany i uwzględniać:
- Zewnętrzne i wewnętrzne kwestie zidentyfikowane w klauzuli 4.1 (kontekst biznesowy, regulacje, zagrożenia)
- Wymagania stron zainteresowanych z klauzuli 4.2 (klienci, organy regulacyjne, partnerzy)
- Interfejsy i zależności z innymi działaniami organizacyjnymi
Zakres musi być dostępny dla stron zainteresowanych i jest zazwyczaj udostępniany klientom, audytorom oraz jednostkom certyfikującym.
Twój zakres określa, które kontrolki z Załącznika A mają zastosowanie. Szerszy zakres oznacza więcej zasobów do ochrony i więcej kontrolek do wdrożenia; węższy zakres zmniejsza złożoność, ale może ograniczać wartość biznesową.
Elementy zakresu ISMS
Granice organizacyjne
Określ, które jednostki biznesowe, działy lub podmioty prawne są objęte.
Przykład (cała organizacja): "Niniejszy ISMS ma zastosowanie do wszystkich działań Acme Corporation, w tym centrali, oddziałów regionalnych oraz zdalnej siły roboczej."
Przykład (konkretna jednostka): "Niniejszy ISMS obejmuje dział Usług IT w Acme Corporation, z wyłączeniem produkcji i operacji detalicznych."
Lokalizacje fizyczne
Wskaż, które lokalizacje geograficzne lub obiekty są objęte.
Przykład: "Zakres ISMS obejmuje nasze główne centrum danych we Frankfurcie, Niemcy; biura korporacyjne w Paryżu, Francja; oraz wszystkie domowe biura zdalnych pracowników w UE."
Procesy i działania
Zidentyfikuj, które procesy biznesowe podlegają ISMS.
Przykład: "ISMS obejmuje rozwój oprogramowania, operacje infrastruktury chmurowej, przetwarzanie danych klientów, wsparcie techniczne oraz zarządzanie usługami IT. Wyklucza systemy płacowe HR zarządzane przez podmiot zewnętrzny."
Zasoby informacyjne
Określ rodzaje informacji i systemów chronionych przez ISMS.
Przykład: "ISMS chroni dane osobowe klientów, zastrzeżony kod źródłowy, dokumentację finansową, informacje o pracownikach oraz całą wspierającą infrastrukturę IT (sieci, serwery, bazy danych, aplikacje SaaS)."
Wyłączenia i uzasadnienia
Wyraźnie określ, co NIE jest objęte, i wyjaśnij dlaczego.
Przykład: "ISMS nie obejmuje zakładu produkcyjnego w Szanghaju, ponieważ działa on w ramach oddzielnego systemu zarządzania jakością ISO 9001 z własnymi kontrolami bezpieczeństwa informacji nadzorowanymi przez lokalną spółkę zależną."
Wyłączenia muszą być uzasadnione i nie mogą zagrażać zdolności do osiągnięcia zamierzonych wyników ISMS ani spełnienia wymogów prawnych/regulacyjnych. Audytorzy będą szczegółowo analizować nieuzasadnione wyłączenia.
Określanie zakresu: kluczowe kwestie
Kontekst biznesowy (klauzula 4.1)
Dopasuj zakres do celów strategicznych, ryzyka i wymogów zgodności:
- Jakie są krytyczne procesy biznesowe?
- Jakie wymogi regulacyjne mają zastosowanie (RODO, HIPAA, PCI DSS)?
- Jakie zagrożenia i możliwości wpływają na organizację?
Wymagania stron zainteresowanych (klauzula 4.2)
Upewnij się, że zakres uwzględnia potrzeby interesariuszy:
- Czy klienci wymagają certyfikacji ISO 27001 dla określonych usług?
- Czy umowy nakładają obowiązek ochrony określonych danych lub systemów?
- Czy istnieją prawne zobowiązania do ochrony określonych typów informacji?
Podejście oparte na ryzyku
Priorytetyzuj obszary wysokiego ryzyka:
- Które zasoby, w przypadku naruszenia, spowodowałyby największe szkody?
- Gdzie znajdują się największe luki w bezpieczeństwie informacji?
- Jakie procesy przetwarzają najbardziej wrażliwe dane?
Praktyczność i zasoby
Zachowaj równowagę między kompleksowością a wykonalnością wdrożenia:
- Czy dysponujesz zasobami do wdrożenia kontrolek w całej organizacji?
- Czy bardziej realistyczne jest podejście etapowe (rozpoczęcie od kluczowych usług, rozszerzenie później)?
Rozpocznij od węższego zakresu skupionego na krytycznych systemach i procesach o wysokiej wartości. Możesz rozszerzyć zakres później, w miarę dojrzewania ISMS, demonstrując ciągłe doskonalenie.
Typowe wzorce zakresu
Zakres oparty na produkcie/usłudze
"ISMS ma zastosowanie do projektowania, rozwoju, wdrażania i wsparcia naszej platformy SaaS do zarządzania relacjami z klientami (CRM)."
Najlepsze dla: Firm software'owych, dostawców usług, konkretnych linii produktowych.
Zakres oparty na lokalizacji
"ISMS obejmuje wszystkie działania związane z bezpieczeństwem informacji w naszej europejskiej siedzibie głównej oraz powiązanej infrastrukturze chmurowej."
Najlepsze dla: Organizacji z wyraźnymi operacjami regionalnymi lub granicami zgodności (np. RODO w UE).
Zakres oparty na dziale
"ISMS ma zastosowanie do działu Technologii Informacyjnych oraz wszystkich systemów, sieci i danych, którymi zarządza."
Najlepsze dla: Organizacji rozpoczynających wdrażanie ISMS lub z federacyjnym zarządzaniem bezpieczeństwem.
Zakres obejmujący całą organizację
"ISMS obejmuje wszystkie operacje, obiekty, pracowników i zasoby informacyjne Acme Corporation na całym świecie."
Najlepsze dla: Dojrzałych organizacji dążących do kompleksowego zarządzania bezpieczeństwem lub demonstrujących zaangażowanie na poziomie całego przedsiębiorstwa.
Format deklaracji zakresu
Chociaż norma ISO 27001:2022 nie narzuca konkretnego formatu, skuteczne deklaracje zakresu zazwyczaj podążają za tą strukturą:
- Wprowadzenie: Nazwa organizacji i cel ISMS
- Zakres objęty: Jednostki biznesowe, lokalizacje, procesy, systemy, typy danych objęte
- Wyłączenia: Co nie jest objęte i dlaczego
- Zastosowanie: Do kogo ISMS ma zastosowanie (pracownicy, kontraktorzy, partnerzy)
- Interfejsy: Połączenia z innymi systemami zarządzania lub podmiotami zewnętrznymi
- Zatwierdzenie: Zatwierdzone przez najwyższe kierownictwo z datą
Przykładowa deklaracja zakresu
"ISMS Acme Cloud Services ma zastosowanie do projektowania, rozwoju, eksploatacji i wsparcia naszej wielodostępnej platformy chmurowej do przechowywania danych, w tym całej powiązanej infrastruktury (centra danych we Frankfurcie i Dublinie), personelu (zespoły inżynieryjne, operacyjne, wsparcia) oraz zasobów informacyjnych (dane klientów, kod platformy, systemy IT korporacyjne). Zakres obejmuje zdalnych pracowników na całym świecie. Wyłączone: Przetwarzanie płatności przez podmiot zewnętrzny Stripe w ramach ich własnej certyfikacji ISO 27001. Niniejszy ISMS jest zgodny z wymogami ISO 27001:2022, RODO oraz SOC 2 Type II."
Użyj ISMS Copilot, aby stworzyć deklarację zakresu ISMS dostosowaną do Twojej organizacji, zidentyfikować odpowiednie elementy objęte i wyłączone lub powiązać wymagania stron zainteresowanych z elementami zakresu.
Przegląd i aktualizacje zakresu
Twój zakres nie jest statyczny. Przeglądaj i aktualizuj go:
- Podczas przeglądu zarządzania (klauzula 9.3) w zaplanowanych odstępach czasu
- Gdy zachodzą istotne zmiany (fuzje, nowe usługi, zmiany regulacyjne)
- Jeśli audyty wewnętrzne lub incydenty ujawnią luki w zakresie
- W ramach ciągłego doskonalenia w celu rozszerzenia ochrony
Dokumentuj zmiany zakresu, uzyskaj zatwierdzenie najwyższego kierownictwa i komunikuj aktualizacje stronom zainteresowanym.
Wpływ zakresu na kontrolki
Twój zakres bezpośrednio determinuje:
- Granice oceny ryzyka: Które zasoby i zagrożenia należy ocenić (klauzula 6.1.2)
- Stosowalne kontrolki: Które kontrolki z Załącznika A są istotne (klauzula 6.1.3)
- Deklarację stosowalności: Co należy uwzględnić w SoA
- Zakres audytu: Co będą oceniać jednostki certyfikujące
- Wymagania dotyczące zasobów: Budżet, personel, narzędzia potrzebne
Typowe błędy do uniknięcia
- Zakres zbyt szeroki w stosunku do dostępnych zasobów, prowadzący do niepełnego wdrożenia
- Zakres zbyt wąski, wykluczający krytyczne systemy lub dane
- Niejasny język, który sprawia, że granice są niejasne
- Wykluczanie obszarów wysokiego ryzyka bez uzasadnienia
- Brak dostosowania zakresu do wymagań klientów lub regulacyjnych
- Brak aktualizacji zakresu w przypadku zmian w biznesie
- Brak zatwierdzenia przez najwyższe kierownictwo
Powiązane terminy
- ISMS – To, dla czego zakres określa granice
- Interested Parties – Wymagania informujące definicję zakresu
- Risk Assessment – Przeprowadzane w ramach określonego zakresu
- Statement of Applicability – Kontrolki wybierane na podstawie zakresu