ISMS Copilot Docs

Czym jest przegląd kierownictwa w normie ISO 27001?

Przegląd kierownictwa to obowiązkowa ocena przeprowadzana przez najwyższe kierownictwo w celu sprawdzenia ciągłej odpowiedniości, adekwatności i skuteczności systemu ISMS.…

Przegląd

Przegląd kierownictwa to obowiązkowa ocena przeprowadzana przez najwyższe kierownictwo w celu sprawdzenia ciągłej odpowiedniości, adekwatności i skuteczności systemu ISMS. Wymagany przez punkt 9.3 normy ISO 27001:2022, zapewnia, że kierownictwo utrzymuje nadzór i wprowadza strategiczne ulepszenia w zakresie bezpieczeństwa informacji.

To nie jest spotkanie na poziomie operacyjnym – to formalny przegląd przeprowadzany przez kadry zarządzające i decydentów, którzy mogą alokować zasoby i podejmować strategiczne decyzje dotyczące systemu ISMS.

Przegląd kierownictwa w praktyce

Norma ISO 27001:2022 wymaga, aby najwyższe kierownictwo dokonywało przeglądu systemu ISMS w zaplanowanych odstępach czasu (zazwyczaj raz w roku lub co pół roku), aby upewnić się, że nadal odpowiada on potrzebom organizacji i przynosi zamierzone rezultaty.

Przegląd sprawdza, czy system ISMS jest:

  • Odpowiedni: Zgodny z kontekstem, strategią i celami biznesowymi organizacji
  • Adekwatny: Wystarczająco zasobowy i zakresowo dopasowany do ochrony zasobów informacyjnych
  • Skuteczny: Osiąga cele w zakresie bezpieczeństwa informacji i kontroluje ryzyko

Przeglądy kierownictwa muszą być udokumentowane z zachowaniem zapisów pokazujących rozpatrzone dane wejściowe, podjęte decyzje i wykonane działania.

Wymagane dane wejściowe (Punkt 9.3)

Twój przegląd kierownictwa musi uwzględniać:

Status działań z poprzednich przeglądów

Śledzenie realizacji decyzji i zadań z ostatniego przeglądu kierownictwa.

Zmiany w kwestiach zewnętrznych i wewnętrznych

Przegląd aktualizacji analizy kontekstu z punktu 4.1 (czynniki zewnętrzne, takie jak nowe przepisy, zagrożenia cybernetyczne) oraz punktu 4.2 (zmiany wewnętrzne, takie jak fuzje, nowe systemy).

Informacje zwrotne dotyczące wydajności bezpieczeństwa informacji

Analiza:

  • Trendów w niezgodnościach i działaniach korygujących
  • Wyników monitorowania i pomiarów
  • Osiągnięcia celów w zakresie bezpieczeństwa informacji
  • Skuteczności kontroli

Informacje zwrotne od stron zainteresowanych

Uwzględnienie obaw klientów dotyczących bezpieczeństwa, opinii organów regulacyjnych, wymagań partnerów oraz raportów pracowników dotyczących bezpieczeństwa.

Wyniki oceny ryzyka i status planu postępowania z ryzykiem

Przegląd nowych lub zmienionych ryzyk, skuteczności działań związanych z ryzykiem oraz postępów we wdrażaniu kontroli.

Możliwości ciągłego doskonalenia

Identyfikacja obszarów, w których system ISMS może zostać ulepszony na podstawie wyciągniętych wniosków, nowych technologii lub najlepszych praktyk.

Pominięcie jakiegokolwiek wymaganego elementu danych wejściowych może skutkować niezgodnością podczas audytów certyfikacyjnych. Upewnij się, że wszystkie dane wejściowe z punktu 9.3 są udokumentowane i rozpatrzone.

Wymagane wyniki

Wyniki przeglądu kierownictwa muszą obejmować decyzje i działania związane z:

  • Możliwościami ciągłego doskonalenia: Inicjatywy strategiczne mające na celu ulepszenie systemu ISMS
  • Potrzebą zmian w systemie ISMS: Aktualizacje zakresu, polityk, celów lub kontroli
  • Potrzebami zasobowymi: Budżet, personel, narzędzia lub szkolenia wymagane

Przykładowy wynik: "Zatwierdzenie budżetu w wysokości 50 000 € na wdrożenie uwierzytelniania wieloskładnikowego (MFA) we wszystkich systemach do III kwartału w celu przeciwdziałania zwiększonemu ryzyku phishingu."

Uczestnicy

Norma ISO 27001:2022 wymaga, aby przegląd przeprowadzało "najwyższe kierownictwo". Zazwyczaj obejmuje to:

  • Prezesa, dyrektora operacyjnego lub równorzędnych członków kadry zarządzającej
  • Dyrektora ds. bezpieczeństwa informacji (CISO) lub menedżera ds. bezpieczeństwa informacji (prezentuje wyniki)
  • Odpowiednich kierowników działów (IT, Prawo, Zgodność, HR)
  • Właścicieli ryzyka dla kluczowych zasobów

Przygotowanie można zlecić zespołowi ISMS, ale należy upewnić się, że faktyczni decydenci biorą udział. Przegląd traci na wartości, jeśli kadra zarządzająca nie jest obecna, aby podejmować decyzje dotyczące zasobów i strategii.

W małych organizacjach osoba wdrażająca system ISMS często jest częścią najwyższego kierownictwa, więc ta sama osoba może przeprowadzać przegląd kierownictwa. Norma ISO 27001 nie zabrania tego, ale stwarza ryzyko braku rozdziału obowiązków. Odnotuj to ryzyko w rejestrze ryzyk, udokumentuj decyzję o jego akceptacji lub postępowaniu z nim oraz określ działania łagodzące (np. przyszłe delegowanie własności kontroli, zewnętrzne opinie lub okresowe niezależne kontrole).

Częstotliwość i termin

Chociaż norma ISO 27001:2022 wymaga przeglądów w "zaplanowanych odstępach czasu", najlepsze praktyki zalecają:

  • Przeglądy roczne jako minimum
  • Przeglądy półroczne dla dojrzałych lub wysokiego ryzyka organizacji
  • Dodatkowe przeglądy po poważnych incydentach lub znaczących zmianach organizacyjnych
  • Przeglądy przed audytami certyfikacyjnymi w celu rozwiązania ewentualnych luk

Wymagania dotyczące dokumentacji

Punkt 9.3 wymaga przechowywania udokumentowanych informacji jako dowodu przeprowadzenia przeglądów kierownictwa. Twoje zapisy powinny obejmować:

  • Program spotkania pokazujący, że omówiono wszystkie wymagane dane wejściowe
  • Listę obecności potwierdzającą udział najwyższego kierownictwa
  • Podsumowanie przedstawionych danych wejściowych (metryki, wyniki audytów, zmiany ryzyka)
  • Podjęte decyzje i przypisane działania z określeniem odpowiedzialnych i terminów
  • Dowody na realizację działań z poprzednich przeglądów

Użyj ISMS Copilot do generowania programów przeglądów kierownictwa, przygotowywania podsumowań danych wejściowych z danych systemu ISMS lub tworzenia planów działań na podstawie decyzji z przeglądu.

Częste błędy do uniknięcia

  • Delegowanie przeglądu na średni szczebel zarządzania zamiast na najwyższe kierownictwo
  • Traktowanie go jako formalności bez merytorycznej dyskusji
  • Pomijanie wymaganych danych wejściowych z punktu 9.3
  • Brak dokumentowania decyzji i działań
  • Brak kontroli realizacji zadań z poprzednich przeglądów

Powiązane terminy

  • Internal Audit – Dostarcza kluczowych danych wejściowych do przeglądu kierownictwa
  • ISMS – System podlegający przeglądowi
  • Interested Parties – Źródło informacji zwrotnych
  • Risk Treatment – Status przeglądany podczas spotkań kierownictwa

On this page