ISMS Copilot Docs

Czym jest zakres ISMS w normie ISO 27001?

Zakres ISMS określa granice i zastosowanie Systemu Zarządzania Bezpieczeństwem Informacji. Wymagany przez klauzulę 4.3 normy ISO 27001:2022, precyzuje, które części organizacji, lokalizacje, systemy i procesy są objęte ISMS – oraz, co równie ważne, co jest wyłączone.

Przegląd

Zakres ISMS określa granice i zastosowanie Systemu Zarządzania Bezpieczeństwem Informacji. Wymagany przez klauzulę 4.3 normy ISO 27001:2022, precyzuje, które części organizacji, lokalizacje, systemy i procesy są objęte ISMS – oraz, co równie ważne, co jest wyłączone.

Zakres to dokument fundamentowy, który kształtuje wszystkie kolejne działania ISMS, od oceny ryzyka, przez wdrażanie kontroli, po przygotowania do audytu.

Zakres ISMS w praktyce

Zakres ISMS musi być udokumentowany i uwzględniać:

  • Zewnętrzne i wewnętrzne kwestie zidentyfikowane w klauzuli 4.1 (kontekst biznesowy, regulacje, zagrożenia)
  • Wymagania stron zainteresowanych z klauzuli 4.2 (klienci, organy regulacyjne, partnerzy)
  • Interfejsy i zależności z innymi działaniami organizacyjnymi

Zakres musi być dostępny dla stron zainteresowanych i jest zazwyczaj udostępniany klientom, audytorom oraz jednostkom certyfikującym.

Twój zakres określa, które kontrolki z Załącznika A mają zastosowanie. Szerszy zakres oznacza więcej zasobów do ochrony i więcej kontrolek do wdrożenia; węższy zakres zmniejsza złożoność, ale może ograniczać wartość biznesową.

Elementy zakresu ISMS

Granice organizacyjne

Określ, które jednostki biznesowe, działy lub podmioty prawne są objęte.

Przykład (cała organizacja): "Niniejszy ISMS ma zastosowanie do wszystkich działań Acme Corporation, w tym centrali, oddziałów regionalnych oraz zdalnej siły roboczej."

Przykład (konkretna jednostka): "Niniejszy ISMS obejmuje dział Usług IT w Acme Corporation, z wyłączeniem produkcji i operacji detalicznych."

Lokalizacje fizyczne

Wskaż, które lokalizacje geograficzne lub obiekty są objęte.

Przykład: "Zakres ISMS obejmuje nasze główne centrum danych we Frankfurcie, Niemcy; biura korporacyjne w Paryżu, Francja; oraz wszystkie domowe biura zdalnych pracowników w UE."

Procesy i działania

Zidentyfikuj, które procesy biznesowe podlegają ISMS.

Przykład: "ISMS obejmuje rozwój oprogramowania, operacje infrastruktury chmurowej, przetwarzanie danych klientów, wsparcie techniczne oraz zarządzanie usługami IT. Wyklucza systemy płacowe HR zarządzane przez podmiot zewnętrzny."

Zasoby informacyjne

Określ rodzaje informacji i systemów chronionych przez ISMS.

Przykład: "ISMS chroni dane osobowe klientów, zastrzeżony kod źródłowy, dokumentację finansową, informacje o pracownikach oraz całą wspierającą infrastrukturę IT (sieci, serwery, bazy danych, aplikacje SaaS)."

Wyłączenia i uzasadnienia

Wyraźnie określ, co NIE jest objęte, i wyjaśnij dlaczego.

Przykład: "ISMS nie obejmuje zakładu produkcyjnego w Szanghaju, ponieważ działa on w ramach oddzielnego systemu zarządzania jakością ISO 9001 z własnymi kontrolami bezpieczeństwa informacji nadzorowanymi przez lokalną spółkę zależną."

Wyłączenia muszą być uzasadnione i nie mogą zagrażać zdolności do osiągnięcia zamierzonych wyników ISMS ani spełnienia wymogów prawnych/regulacyjnych. Audytorzy będą szczegółowo analizować nieuzasadnione wyłączenia.

Określanie zakresu: kluczowe kwestie

Kontekst biznesowy (klauzula 4.1)

Dopasuj zakres do celów strategicznych, ryzyka i wymogów zgodności:

  • Jakie są krytyczne procesy biznesowe?
  • Jakie wymogi regulacyjne mają zastosowanie (RODO, HIPAA, PCI DSS)?
  • Jakie zagrożenia i możliwości wpływają na organizację?

Wymagania stron zainteresowanych (klauzula 4.2)

Upewnij się, że zakres uwzględnia potrzeby interesariuszy:

  • Czy klienci wymagają certyfikacji ISO 27001 dla określonych usług?
  • Czy umowy nakładają obowiązek ochrony określonych danych lub systemów?
  • Czy istnieją prawne zobowiązania do ochrony określonych typów informacji?

Podejście oparte na ryzyku

Priorytetyzuj obszary wysokiego ryzyka:

  • Które zasoby, w przypadku naruszenia, spowodowałyby największe szkody?
  • Gdzie znajdują się największe luki w bezpieczeństwie informacji?
  • Jakie procesy przetwarzają najbardziej wrażliwe dane?

Praktyczność i zasoby

Zachowaj równowagę między kompleksowością a wykonalnością wdrożenia:

  • Czy dysponujesz zasobami do wdrożenia kontrolek w całej organizacji?
  • Czy bardziej realistyczne jest podejście etapowe (rozpoczęcie od kluczowych usług, rozszerzenie później)?

Rozpocznij od węższego zakresu skupionego na krytycznych systemach i procesach o wysokiej wartości. Możesz rozszerzyć zakres później, w miarę dojrzewania ISMS, demonstrując ciągłe doskonalenie.

Typowe wzorce zakresu

Zakres oparty na produkcie/usłudze

"ISMS ma zastosowanie do projektowania, rozwoju, wdrażania i wsparcia naszej platformy SaaS do zarządzania relacjami z klientami (CRM)."

Najlepsze dla: Firm software'owych, dostawców usług, konkretnych linii produktowych.

Zakres oparty na lokalizacji

"ISMS obejmuje wszystkie działania związane z bezpieczeństwem informacji w naszej europejskiej siedzibie głównej oraz powiązanej infrastrukturze chmurowej."

Najlepsze dla: Organizacji z wyraźnymi operacjami regionalnymi lub granicami zgodności (np. RODO w UE).

Zakres oparty na dziale

"ISMS ma zastosowanie do działu Technologii Informacyjnych oraz wszystkich systemów, sieci i danych, którymi zarządza."

Najlepsze dla: Organizacji rozpoczynających wdrażanie ISMS lub z federacyjnym zarządzaniem bezpieczeństwem.

Zakres obejmujący całą organizację

"ISMS obejmuje wszystkie operacje, obiekty, pracowników i zasoby informacyjne Acme Corporation na całym świecie."

Najlepsze dla: Dojrzałych organizacji dążących do kompleksowego zarządzania bezpieczeństwem lub demonstrujących zaangażowanie na poziomie całego przedsiębiorstwa.

Format deklaracji zakresu

Chociaż norma ISO 27001:2022 nie narzuca konkretnego formatu, skuteczne deklaracje zakresu zazwyczaj podążają za tą strukturą:

  1. Wprowadzenie: Nazwa organizacji i cel ISMS
  2. Zakres objęty: Jednostki biznesowe, lokalizacje, procesy, systemy, typy danych objęte
  3. Wyłączenia: Co nie jest objęte i dlaczego
  4. Zastosowanie: Do kogo ISMS ma zastosowanie (pracownicy, kontraktorzy, partnerzy)
  5. Interfejsy: Połączenia z innymi systemami zarządzania lub podmiotami zewnętrznymi
  6. Zatwierdzenie: Zatwierdzone przez najwyższe kierownictwo z datą

Przykładowa deklaracja zakresu

"ISMS Acme Cloud Services ma zastosowanie do projektowania, rozwoju, eksploatacji i wsparcia naszej wielodostępnej platformy chmurowej do przechowywania danych, w tym całej powiązanej infrastruktury (centra danych we Frankfurcie i Dublinie), personelu (zespoły inżynieryjne, operacyjne, wsparcia) oraz zasobów informacyjnych (dane klientów, kod platformy, systemy IT korporacyjne). Zakres obejmuje zdalnych pracowników na całym świecie. Wyłączone: Przetwarzanie płatności przez podmiot zewnętrzny Stripe w ramach ich własnej certyfikacji ISO 27001. Niniejszy ISMS jest zgodny z wymogami ISO 27001:2022, RODO oraz SOC 2 Type II."

Użyj ISMS Copilot, aby stworzyć deklarację zakresu ISMS dostosowaną do Twojej organizacji, zidentyfikować odpowiednie elementy objęte i wyłączone lub powiązać wymagania stron zainteresowanych z elementami zakresu.

Przegląd i aktualizacje zakresu

Twój zakres nie jest statyczny. Przeglądaj i aktualizuj go:

  • Podczas przeglądu zarządzania (klauzula 9.3) w zaplanowanych odstępach czasu
  • Gdy zachodzą istotne zmiany (fuzje, nowe usługi, zmiany regulacyjne)
  • Jeśli audyty wewnętrzne lub incydenty ujawnią luki w zakresie
  • W ramach ciągłego doskonalenia w celu rozszerzenia ochrony

Dokumentuj zmiany zakresu, uzyskaj zatwierdzenie najwyższego kierownictwa i komunikuj aktualizacje stronom zainteresowanym.

Wpływ zakresu na kontrolki

Twój zakres bezpośrednio determinuje:

  • Granice oceny ryzyka: Które zasoby i zagrożenia należy ocenić (klauzula 6.1.2)
  • Stosowalne kontrolki: Które kontrolki z Załącznika A są istotne (klauzula 6.1.3)
  • Deklarację stosowalności: Co należy uwzględnić w SoA
  • Zakres audytu: Co będą oceniać jednostki certyfikujące
  • Wymagania dotyczące zasobów: Budżet, personel, narzędzia potrzebne

Typowe błędy do uniknięcia

  • Zakres zbyt szeroki w stosunku do dostępnych zasobów, prowadzący do niepełnego wdrożenia
  • Zakres zbyt wąski, wykluczający krytyczne systemy lub dane
  • Niejasny język, który sprawia, że granice są niejasne
  • Wykluczanie obszarów wysokiego ryzyka bez uzasadnienia
  • Brak dostosowania zakresu do wymagań klientów lub regulacyjnych
  • Brak aktualizacji zakresu w przypadku zmian w biznesie
  • Brak zatwierdzenia przez najwyższe kierownictwo

Powiązane terminy

  • ISMS – To, dla czego zakres określa granice
  • Interested Parties – Wymagania informujące definicję zakresu
  • Risk Assessment – Przeprowadzane w ramach określonego zakresu
  • Statement of Applicability – Kontrolki wybierane na podstawie zakresu

On this page