Czym jest przegląd kierownictwa w normie ISO 27001?
Przegląd kierownictwa to obowiązkowa ocena przeprowadzana przez najwyższe kierownictwo w celu sprawdzenia ciągłej odpowiedniości, adekwatności i skuteczności systemu ISMS.…
Przegląd
Przegląd kierownictwa to obowiązkowa ocena przeprowadzana przez najwyższe kierownictwo w celu sprawdzenia ciągłej odpowiedniości, adekwatności i skuteczności systemu ISMS. Wymagany przez punkt 9.3 normy ISO 27001:2022, zapewnia, że kierownictwo utrzymuje nadzór i wprowadza strategiczne ulepszenia w zakresie bezpieczeństwa informacji.
To nie jest spotkanie na poziomie operacyjnym – to formalny przegląd przeprowadzany przez kadry zarządzające i decydentów, którzy mogą alokować zasoby i podejmować strategiczne decyzje dotyczące systemu ISMS.
Przegląd kierownictwa w praktyce
Norma ISO 27001:2022 wymaga, aby najwyższe kierownictwo dokonywało przeglądu systemu ISMS w zaplanowanych odstępach czasu (zazwyczaj raz w roku lub co pół roku), aby upewnić się, że nadal odpowiada on potrzebom organizacji i przynosi zamierzone rezultaty.
Przegląd sprawdza, czy system ISMS jest:
- Odpowiedni: Zgodny z kontekstem, strategią i celami biznesowymi organizacji
- Adekwatny: Wystarczająco zasobowy i zakresowo dopasowany do ochrony zasobów informacyjnych
- Skuteczny: Osiąga cele w zakresie bezpieczeństwa informacji i kontroluje ryzyko
Przeglądy kierownictwa muszą być udokumentowane z zachowaniem zapisów pokazujących rozpatrzone dane wejściowe, podjęte decyzje i wykonane działania.
Wymagane dane wejściowe (Punkt 9.3)
Twój przegląd kierownictwa musi uwzględniać:
Status działań z poprzednich przeglądów
Śledzenie realizacji decyzji i zadań z ostatniego przeglądu kierownictwa.
Zmiany w kwestiach zewnętrznych i wewnętrznych
Przegląd aktualizacji analizy kontekstu z punktu 4.1 (czynniki zewnętrzne, takie jak nowe przepisy, zagrożenia cybernetyczne) oraz punktu 4.2 (zmiany wewnętrzne, takie jak fuzje, nowe systemy).
Informacje zwrotne dotyczące wydajności bezpieczeństwa informacji
Analiza:
- Trendów w niezgodnościach i działaniach korygujących
- Wyników monitorowania i pomiarów
- Osiągnięcia celów w zakresie bezpieczeństwa informacji
- Skuteczności kontroli
Informacje zwrotne od stron zainteresowanych
Uwzględnienie obaw klientów dotyczących bezpieczeństwa, opinii organów regulacyjnych, wymagań partnerów oraz raportów pracowników dotyczących bezpieczeństwa.
Wyniki oceny ryzyka i status planu postępowania z ryzykiem
Przegląd nowych lub zmienionych ryzyk, skuteczności działań związanych z ryzykiem oraz postępów we wdrażaniu kontroli.
Możliwości ciągłego doskonalenia
Identyfikacja obszarów, w których system ISMS może zostać ulepszony na podstawie wyciągniętych wniosków, nowych technologii lub najlepszych praktyk.
Pominięcie jakiegokolwiek wymaganego elementu danych wejściowych może skutkować niezgodnością podczas audytów certyfikacyjnych. Upewnij się, że wszystkie dane wejściowe z punktu 9.3 są udokumentowane i rozpatrzone.
Wymagane wyniki
Wyniki przeglądu kierownictwa muszą obejmować decyzje i działania związane z:
- Możliwościami ciągłego doskonalenia: Inicjatywy strategiczne mające na celu ulepszenie systemu ISMS
- Potrzebą zmian w systemie ISMS: Aktualizacje zakresu, polityk, celów lub kontroli
- Potrzebami zasobowymi: Budżet, personel, narzędzia lub szkolenia wymagane
Przykładowy wynik: "Zatwierdzenie budżetu w wysokości 50 000 € na wdrożenie uwierzytelniania wieloskładnikowego (MFA) we wszystkich systemach do III kwartału w celu przeciwdziałania zwiększonemu ryzyku phishingu."
Uczestnicy
Norma ISO 27001:2022 wymaga, aby przegląd przeprowadzało "najwyższe kierownictwo". Zazwyczaj obejmuje to:
- Prezesa, dyrektora operacyjnego lub równorzędnych członków kadry zarządzającej
- Dyrektora ds. bezpieczeństwa informacji (CISO) lub menedżera ds. bezpieczeństwa informacji (prezentuje wyniki)
- Odpowiednich kierowników działów (IT, Prawo, Zgodność, HR)
- Właścicieli ryzyka dla kluczowych zasobów
Przygotowanie można zlecić zespołowi ISMS, ale należy upewnić się, że faktyczni decydenci biorą udział. Przegląd traci na wartości, jeśli kadra zarządzająca nie jest obecna, aby podejmować decyzje dotyczące zasobów i strategii.
W małych organizacjach osoba wdrażająca system ISMS często jest częścią najwyższego kierownictwa, więc ta sama osoba może przeprowadzać przegląd kierownictwa. Norma ISO 27001 nie zabrania tego, ale stwarza ryzyko braku rozdziału obowiązków. Odnotuj to ryzyko w rejestrze ryzyk, udokumentuj decyzję o jego akceptacji lub postępowaniu z nim oraz określ działania łagodzące (np. przyszłe delegowanie własności kontroli, zewnętrzne opinie lub okresowe niezależne kontrole).
Częstotliwość i termin
Chociaż norma ISO 27001:2022 wymaga przeglądów w "zaplanowanych odstępach czasu", najlepsze praktyki zalecają:
- Przeglądy roczne jako minimum
- Przeglądy półroczne dla dojrzałych lub wysokiego ryzyka organizacji
- Dodatkowe przeglądy po poważnych incydentach lub znaczących zmianach organizacyjnych
- Przeglądy przed audytami certyfikacyjnymi w celu rozwiązania ewentualnych luk
Wymagania dotyczące dokumentacji
Punkt 9.3 wymaga przechowywania udokumentowanych informacji jako dowodu przeprowadzenia przeglądów kierownictwa. Twoje zapisy powinny obejmować:
- Program spotkania pokazujący, że omówiono wszystkie wymagane dane wejściowe
- Listę obecności potwierdzającą udział najwyższego kierownictwa
- Podsumowanie przedstawionych danych wejściowych (metryki, wyniki audytów, zmiany ryzyka)
- Podjęte decyzje i przypisane działania z określeniem odpowiedzialnych i terminów
- Dowody na realizację działań z poprzednich przeglądów
Użyj ISMS Copilot do generowania programów przeglądów kierownictwa, przygotowywania podsumowań danych wejściowych z danych systemu ISMS lub tworzenia planów działań na podstawie decyzji z przeglądu.
Częste błędy do uniknięcia
- Delegowanie przeglądu na średni szczebel zarządzania zamiast na najwyższe kierownictwo
- Traktowanie go jako formalności bez merytorycznej dyskusji
- Pomijanie wymaganych danych wejściowych z punktu 9.3
- Brak dokumentowania decyzji i działań
- Brak kontroli realizacji zadań z poprzednich przeglądów
Powiązane terminy
- Internal Audit – Dostarcza kluczowych danych wejściowych do przeglądu kierownictwa
- ISMS – System podlegający przeglądowi
- Interested Parties – Źródło informacji zwrotnych
- Risk Treatment – Status przeglądany podczas spotkań kierownictwa