ISMS Copilot Docs

Jak przeprowadzić analizę luk ISO 27001 przy użyciu ISMS Copilot

Dowiesz się, jak używać ISMS Copilot do przeprowadzenia kompleksowej analizy luk ISO 27001, identyfikując luki między obecnym stanem zabezpieczeń a wymaganiami ISO 27001:2022, aby stworzyć priorytetowy plan działań naprawczych.

Przegląd

Dowiesz się, jak używać ISMS Copilot do przeprowadzenia kompleksowej analizy luk ISO 27001, identyfikując luki między obecnym stanem zabezpieczeń a wymaganiami ISO 27001:2022, aby stworzyć priorytetowy plan działań naprawczych.

Dla kogo jest ten przewodnik

Ten przewodnik jest przeznaczony dla:

  • Specjalistów ds. bezpieczeństwa oceniających gotowość do certyfikacji ISO 27001
  • Oficerów ds. zgodności oceniających istniejące środki kontroli bezpieczeństwa
  • Organizacji przechodzących z ISO 27001:2013 na 2022
  • Konsultantów przeprowadzających ocenę gotowości klientów
  • Menedżerów IT przygotowujących się do audytów wewnętrznych lub zewnętrznych

Wymagania wstępne

Przed rozpoczęciem upewnij się, że masz:

  • Konto w ISMS Copilot (dostępna darmowa wersja próbna)
  • Dostęp do istniejących polityk bezpieczeństwa, procedur i dokumentacji
  • Zrozumienie zakresu i operacji Twojej organizacji
  • Możliwość przesyłania dokumentów (obsługiwane formaty: PDF, DOC, DOCX, XLS, XLSX)

Zanim zaczniesz

Ustal realistyczne oczekiwania: Dokładna analiza luk zajmuje 2-4 tygodnie, nawet przy wsparciu AI. Pośpiech w tym procesie może prowadzić do pominięcia luk, które ujawnią się podczas audytów certyfikacyjnych, powodując kosztowne opóźnienia.

Czym jest analiza luk? Analiza luk systematycznie porównuje obecne praktyki bezpieczeństwa informacji z wymaganiami ISO 27001 (klauzule 4-10 i odpowiednie kontrolki z Załącznika A), aby zidentyfikować brakujące, niekompletne lub niewystarczające środki kontroli. Wynikiem jest priorytetowy plan działań naprawczych prowadzących do zgodności.

Zrozumienie analizy luk ISO 27001

Co oceniasz

Analiza luk ISO 27001 ocenia dwa kluczowe obszary:

1. Wymagania systemu zarządzania (Klauzule 4-10):

  • Kontekst organizacji (zakres, zainteresowane strony)
  • Przywództwo i zaangażowanie (polityki, role, odpowiedzialności)
  • Planowanie (metodologia oceny ryzyka, plany postępowania)
  • Wsparcie (zasoby, kompetencje, udokumentowane informacje)
  • Operacje (wykonanie oceny ryzyka, wdrożenie środków kontroli)
  • Ocena wyników (monitoring, audyt wewnętrzny, przegląd zarządzania)
  • Doskonalenie (obsługa niezgodności, ciągłe doskonalenie)

2. Środki kontroli bezpieczeństwa (Załącznik A - 93 kontrolki w 4 tematach):

  • Kontrolki organizacyjne (37 kontrolek): polityki, zarządzanie, bezpieczeństwo HR
  • Kontrolki dotyczące osób (8 kontrolek): weryfikacja, świadomość, proces dyscyplinarny
  • Kontrolki fizyczne (14 kontrolek): kontrola dostępu, bezpieczeństwo środowiskowe
  • Kontrolki technologiczne (34 kontrolki): szyfrowanie, zarządzanie dostępem, logowanie

Wyniki analizy luk

Kompletna analiza luk dostarcza:

  • Raport z oceny luk dokumentujący stan obecny vs. wymagany
  • Priorytetyzację luk na podstawie ryzyka
  • Szacunkowy wysiłek i zasoby potrzebne do działań naprawczych
  • Harmonogram wdrożenia z terminami
  • Szybkie zwycięstwa vs. długoterminowe inicjatywy
  • Wymagania budżetowe i zasobowe

Wskazówka: Przeprowadź analizę luk przed ustaleniem terminów certyfikacji. Organizacje często nie doceniają czasu potrzebnego na działania naprawcze o 40-60%, co prowadzi do przekroczenia terminów i pośpiesznych wdrożeń, które nie przechodzą audytów.

Krok 1: Skonfiguruj przestrzeń roboczą do analizy luk

Utwórz dedykowaną przestrzeń roboczą

  1. Zaloguj się do ISMS Copilot
  2. Kliknij rozwijane menu przestrzeni roboczych na pasku bocznym
  3. Wybierz "Utwórz nową przestrzeń roboczą"
  4. Nadaj jej nazwę: "Analiza luk ISO 27001:2022 - [Twoja Organizacja]"
  5. Dodaj niestandardowe instrukcje:
Przeprowadź analizę luk ISO 27001:2022 dla:

Organizacja: [Nazwa firmy]
Branża: [np. SaaS, opieka zdrowotna, fintech]
Rozmiar: [liczba pracowników, lokalizacje]
Stan obecny: [zaczynamy od zera / mamy polityki / certyfikacja SOC 2]
Technologia: [infrastruktura chmurowa, centra danych, hybryda]
Zgodność: [istniejące ramy, takie jak SOC 2, HIPAA, RODO]

Skupienie analizy:
- Identyfikacja luk względem wymagań ISO 27001:2022
- Priorytetyzacja według ryzyka i wysiłku wdrożeniowego
- Dostarczenie praktycznych wskazówek dotyczących działań naprawczych
- Odniesienie do konkretnych kontrolek i numerów klauzul
- Sugestie dotyczące wymagań dowodowych dla gotowości do audytu

Wynik: Wszystkie zapytania dotyczące analizy luk będą otrzymywać odpowiedzi dostosowane do kontekstu, uwzględniające specyficzną sytuację Twojej organizacji, co zwiększa trafność i redukuje potrzebę wielokrotnych wyjaśnień.

Krok 2: Oceń wymagania systemu zarządzania (Klauzule 4-10)

Klauzula 4: Kontekst organizacji

Poproś ISMS Copilot o pomoc w identyfikacji wymagań:

"Jakie udokumentowane informacje wymaga ISO 27001:2022 Klauzula 4 w zakresie zrozumienia kontekstu organizacyjnego, zainteresowanych stron i zakresu ISMS? Dla każdego wymagania przygotuj checklistę, której mogę użyć do weryfikacji kompletności."

Następnie oceń obecny stan:

"Mam [opisz swoją obecną dokumentację: oświadczenie o zakresie, analizę interesariuszy lub nic]. Zidentyfikuj luki względem wymagań ISO 27001 Klauzuli 4 i zasugeruj, jakie dokumenty muszę stworzyć."

Jeśli masz istniejące dokumenty, prześlij je:

  1. Kliknij ikonę spinacza lub przeciągnij i upuść dokument zakresu (PDF, DOCX)
  2. Zapytaj: "Przeanalizuj ten dokument zakresu ISMS pod kątem wymagań ISO 27001:2022 Klauzuli 4.3. Zidentyfikuj brakujące elementy, słabe punkty i zasugeruj ulepszenia."

Klauzula 5: Przywództwo

Oceń zaangażowanie kierownictwa i Politykę Bezpieczeństwa Informacji:

"Jakie są obowiązkowe wymagania dla Polityki Bezpieczeństwa Informacji zgodnie z ISO 27001:2022 Klauzulą 5.2? Przygotuj checklistę do oceny luk."

Prześlij swoją obecną Politykę Bezpieczeństwa Informacji (jeśli istnieje):

"Przeanalizuj tę Politykę Bezpieczeństwa Informacji pod kątem wymagań ISO 27001:2022 Klauzuli 5.2. Sprawdź: oświadczenie o zaangażowaniu kierownictwa, cele bezpieczeństwa, zobowiązanie do ciągłego doskonalenia oraz zobowiązania do zgodności z przepisami. Wymień konkretne luki."

Klauzula 6: Planowanie (Ocena ryzyka i postępowanie)

To często obszar, w którym występują znaczące luki. Oceń swoje podejście do zarządzania ryzykiem:

"Jakie udokumentowane informacje są wymagane dla ISO 27001 Klauzuli 6.1 (ocena ryzyka i postępowanie)? Uwzględnij: metodologię oceny ryzyka, wyniki oceny ryzyka, plan postępowania z ryzykiem oraz wymagania dotyczące Zastosowania (Statement of Applicability)."

Jeśli masz oceny ryzyka, prześlij je:

"Przeanalizuj tę ocenę ryzyka pod kątem wymagań ISO 27001:2022. Sprawdź, czy zawiera: identyfikację aktywów, analizę zagrożeń i podatności, ocenę prawdopodobieństwa i wpływu, metodologię obliczania ryzyka, przypisanie właścicieli ryzyka oraz decyzje dotyczące postępowania. Zidentyfikuj luki."

Częsta luka: Wiele organizacji posiada oceny ryzyka, ale brakuje udokumentowanej metodologii oceny ryzyka. ISO 27001 wymaga zdefiniowania podejścia PRZED przeprowadzeniem ocen. Brak metodologii to poważna niezgodność.

Klauzula 7: Wsparcie (Zasoby i kompetencje)

Oceń alokację zasobów i szkolenia:

"Jakie dowody wymaga ISO 27001 Klauzula 7 w zakresie: alokacji zasobów, kompetencji i szkoleń, programów uświadamiania oraz procesów komunikacji? Jak wygląda realistyczna implementacja dla organizacji o rozmiarze [wielkość firmy]?"

Klauzula 8: Operacje

Oceń procesy operacyjne:

"Jakie procesy operacyjne i udokumentowane procedury wymaga ISO 27001 Klauzula 8? Uwzględnij: planowanie operacyjne, wykonanie oceny ryzyka, wdrożenie postępowania z ryzykiem oraz zarządzanie zmianami. Stwórz kryteria oceny."

Klauzula 9: Ocena wyników

Sprawdź możliwości monitorowania i audytu:

"Jakie są wymagania ISO 27001 Klauzuli 9 dotyczące: monitorowania i pomiaru, programu audytu wewnętrznego oraz przeglądu zarządzania? Dla każdego z nich określ: częstotliwość, wymagania dokumentacyjne oraz zakres. Jakie luki istnieją, jeśli obecnie mamy [opisz obecny stan]?"

Klauzula 10: Doskonalenie

Oceń procesy ciągłego doskonalenia:

"Jakie procesy wymaga ISO 27001 Klauzula 10 w zakresie: obsługi niezgodności, działań korygujących oraz ciągłego doskonalenia? Jak powinny być udokumentowane? Jakie dowody są potrzebne?"

Krok 3: Oceń kontrolki Załącznika A

Wygeneruj kompleksową ocenę kontrolek

Rozpocznij od pełnego inwentarza kontrolek:

"Utwórz szablon analizy luk dla wszystkich 93 kontrolek ISO 27001:2022 Załącznika A. Dla każdej kontrolki uwzględnij: odniesienie do kontrolki, tytuł, opis, obecny stan wdrożenia (nie wdrożono / częściowo / w pełni), opis luki, priorytet (wysoki/średni/niski), szacowany wysiłek oraz zalecane działania. Sformatuj jako tabelę."

Oceń według tematu kontrolek

Oceń każdy temat systematycznie:

Kontrolki organizacyjne (A.5.1 - A.5.37)

"Dla organizacyjnych kontrolek ISO 27001 Załącznika A (A.5.1 do A.5.37) opisz cel każdej kontrolki oraz typowe podejścia do wdrożenia dla firmy z branży [branża]. Dla każdej kontrolki zadaj pytanie: Jakiej polityki/procedury potrzeba? Jakie dowody potwierdzają wdrożenie? Jakie narzędzia są powszechnie używane?"

Następnie oceń obecny stan dla konkretnych kontrolek:

"Obecnie posiadam [opisz swoje polityki: polityka bezpieczeństwa informacji, polityka kontroli dostępu, akceptowalne użycie itp.]. Przyporządkuj je do organizacyjnych kontrolek Załącznika A. Które kontrolki są przez te polityki adresowane? Które kontrolki nie są objęte? Jakie dodatkowe polityki są potrzebne?"

Kontrolki dotyczące osób (A.6.1 - A.6.8)

"Przeprowadź analizę luk dla kontrolek dotyczących osób A.6.1 do A.6.8. Dla firmy z przewagą pracy zdalnej i [liczba pracowników], jak wygląda realistyczne wdrożenie: procedur weryfikacji, umów o pracę, szkoleń z zakresu świadomości bezpieczeństwa oraz procesu dyscyplinarnego?"

Kontrolki fizyczne (A.7.1 - A.7.14)

"Działamy w środowisku [opisz środowisko: tylko chmura, hybryda, lokalne centra danych]. Dla fizycznych kontrolek A.7.1 do A.7.14, które kontrolki mają zastosowanie do naszego zakresu? Które można wykluczyć z uzasadnieniem? Dla stosowanych kontrolek zidentyfikuj luki wdrożeniowe."

Wskazówka: Jeśli działasz wyłącznie w chmurze (AWS, Azure, GCP), wiele kontrolek fizycznych może nie mieć zastosowania do TWOJEGO zakresu. Musisz jednak zweryfikować, czy Twój dostawca chmury je wdraża. Zapytaj: "Jakie kontrolki fizyczne mogę wykluczyć w przypadku operacji wyłącznie w chmurze? Jakich dowodów potrzebuję od mojego dostawcy chmury (np. raporty SOC 2)?"

Kontrolki technologiczne (A.8.1 - A.8.34)

"Dla technologicznych kontrolek A.8.1 do A.8.34 oceń nasze obecne wdrożenie. Używamy: [wymień stos technologiczny: dostawca tożsamości, SIEM, ochrona punktów końcowych, narzędzia szyfrujące, rozwiązania do backupu, skaner podatności]. Przyporządkuj te narzędzia do odpowiednich kontrolek. Zidentyfikuj kontrolki bez technicznego wdrożenia."

Prześlij istniejące dokumenty do automatycznej identyfikacji luk

Aby przeprowadzić efektywną analizę, prześlij wiele dokumentów:

  1. Prześlij swoją obecną kolekcję polityk bezpieczeństwa (do 10 MB na plik)
  2. Zapytaj: "Przeanalizuj te polityki i zidentyfikuj, które kontrolki ISO 27001:2022 Załącznika A są przez nie adresowane. Utwórz macierz pokrycia pokazującą: ID Kontrolki, Tytuł Kontrolki, Adresowane przez Politykę, Poziom Pokrycia (Brak/Częściowe/Pełne), Opis Luki."
  3. Następnie zapytaj: "Dla kontrolek oznaczonych jako 'Brak' lub 'Częściowe', zasugeruj konkretne sekcje polityk lub nowe procedury potrzebne do osiągnięcia pełnej zgodności."

Krok 4: Priorytetyzuj zidentyfikowane luki

Priorytetyzacja oparta na ryzyku

Nie wszystkie luki są równe. Priorytetyzuj, pytając:

"Priorytetyzuj te zidentyfikowane luki według następujących kryteriów: 1) Ryzyko dla certyfikacji (audytor nas nie przepuści), 2) Ryzyko dla bezpieczeństwa informacji (może prowadzić do incydentu), 3) Złożoność wdrożenia (czas i zasoby), 4) Zależności (blokuje inne prace). Utwórz macierz priorytetów."

Szybkie zwycięstwa vs. inicjatywy strategiczne

Zidentyfikuj, co można szybko naprawić:

"Na podstawie tej analizy luk zidentyfikuj: 1) Szybkie zwycięstwa możliwe do osiągnięcia w 2-4 tygodnie (aktualizacje polityk, dokumentacja), 2) Projekty średnioterminowe wymagające 1-3 miesięcy (wdrożenie procesów, wdrożenie narzędzi), 3) Inicjatywy strategiczne wymagające 3+ miesięcy (zmiana kultury, poważne wdrożenia techniczne). Zaklasyfikuj wszystkie luki."

Szacowanie wysiłku i zasobów

Uzyskaj realistyczne szacunki wdrożeniowe:

"Dla każdej zidentyfikowanej luki oszacuj: wymagane osobogodziny, potrzebne umiejętności (wewnętrzne lub konsultant), inwestycje w technologie, harmonogram oraz zależności. Dla organizacji o rozmiarze [wielkość firmy] z zespołem IT o wielkości [rozmiar zespołu IT], jakie jest realistyczne alokowanie zasobów?"

Sprawdzenie budżetu: Zamknięcie znaczących luk zazwyczaj wymaga 15-25% czasu etatu przez 3-6 miesięcy, plus zewnętrzne doradztwo lub narzędzia. Niedofinansowanie działań naprawczych jest główną przyczyną nieudanych prób certyfikacji.

Krok 5: Stwórz plan działań naprawczych

Wygeneruj plan wdrożenia

Poproś ISMS Copilot o uporządkowanie planu działań:

"Na podstawie tej analizy luk stwórz plan działań naprawczych na cel certyfikacji ISO 27001 z datą [data]. Uwzględnij: podział na fazy, kluczowe kamienie milowe, wymagania zasobowe, zależności, ryzyka oraz produkty końcowe dla każdej fazy. Uporządkuj jako: 1) Podstawy (polityki, zakres, metodologia oceny ryzyka), 2) Ocena ryzyka i wybór kontrolek, 3) Wdrożenie kontrolek, 4) Audyt wewnętrzny i doskonalenie, 5) Gotowość do certyfikacji."

Przypisz odpowiedzialność

Zdefiniuj, kto za co odpowiada:

"Dla każdego działania naprawczego zasugeruj: rolę odpowiedzialną (kto wykonuje), rolę odpowiedzialną za zatwierdzenie, wymagane wsparcie/strony konsultowane oraz poinformowane zainteresowane strony. Utwórz macierz RACI dla struktury [struktura firmy]."

Śledź postępy i aktualizuj status

Stwórz mechanizm śledzenia:

"Zaprojektuj szablon śledzenia zamknięcia luk zawierający: ID Luki, Opis, Odniesienie do klauzuli/kontrolki ISO, Priorytet, Status (Otwarta/W trakcie/Zamknięta), Właściciel, Docelowa data, Rzeczywista data zakończenia, Lokalizacja dowodów, Notatki o blokadach/problemach. Sformatuj jako strukturę arkusza kalkulacyjnego."

Krok 6: Rozwiąż typowe kategorie luk

Luki w dokumentacji

Najczęściej występujące w nowych wdrożeniach:

"Mam luki w dokumentacji dla: [wymień obszary, takie jak metodologia oceny ryzyka, Zastosowanie (Statement of Applicability), procedury bezpieczeństwa]. Dla każdego z nich dostarcz: 1) Strukturę szablonu, 2) Obowiązkowe wymagania dotyczące treści, 3) Przykładową treść dla branży [branża], 4) Dowody, których zażądają audytorzy. Priorytetyzuj według krytyczności dla audytu."

Luki w kontrolkach technicznych

Częste w środowiskach IT z niedoborem zasobów:

"Mamy luki techniczne w: [logowanie i monitorowanie, kontrola dostępu, szyfrowanie, testowanie backupów, zarządzanie podatnościami]. Dla każdej z nich zasugeruj: 1) Minimalne wdrożenie dla ISO 27001, 2) Zalecane narzędzia/rozwiązania dla poziomu budżetu [poziom budżetu], 3) Wymagania konfiguracyjne, 4) Metody zbierania dowodów."

Luki w procesach

Często pomijane aż do audytu:

"Brakuje nam formalnych procesów dla: [reakcja na incydenty, zarządzanie zmianami, przeglądy dostępu, audyt wewnętrzny]. Dla każdego procesu dostarcz: 1) Minimalną wymaganą procedurę, 2) Kluczowe role i odpowiedzialności, 3) Częstotliwość/zdarzenia wyzwalające, 4) Wymagania dokumentacyjne, 5) Typowe pytania audytowe."

Luki w dowodach

Różnica między wdrożeniem a możliwą do wykazania zgodnością:

"Dla tych wdrożonych kontrolek [wymień kontrolki], jakie dowody zażądają audytorzy, aby zweryfikować skuteczność? Dla każdej kontrolki określ: typ dowodu (logi, raporty, zapisy, zrzuty ekranu), częstotliwość zbierania, okres przechowywania oraz miejsce przechowywania w celu dostępu audytora."

Wskazówka: Zacznij zbierać dowody natychmiast, nawet przed pełnym wdrożeniem. Audytorzy muszą widzieć działanie kontrolek przez pewien czas (zazwyczaj 3-6 miesięcy dla audytów Typu II). Retrospektywne zbieranie dowodów jest często niemożliwe.

Krok 7: Walidacja z interesariuszami

Przegląd z zespołami technicznymi

Upewnij się, że luki techniczne są dokładnie ocenione:

"Muszę zweryfikować te luki w kontrolkach technicznych z naszym zespołem inżynieryjnym. Przygotuj prezentację przeglądu luk technicznych obejmującą: ocenę obecnego stanu, zidentyfikowane luki, proponowane rozwiązania, wysiłek wdrożeniowy, harmonogram oraz wymagane zasoby. Przygotuj ją dla technicznej publiczności."

Prezentacja dla kierownictwa

Uzyskaj akceptację kierownictwa dla budżetu działań naprawczych:

"Przygotuj podsumowanie wykonawcze tej analizy luk ISO 27001 zawierające: obecny poziom zgodności (procent), krytyczne luki wymagające natychmiastowej uwagi, harmonogram certyfikacji i kluczowe kamienie milowe, wymagania budżetowe (doradztwo, narzędzia, personel), ryzyka biznesowe związane z lukami oraz ROI certyfikacji. Cel: 5-minutowa prezentacja dla kadry zarządzającej."

Dopasowanie z zespołami ds. zgodności/audytu

Jeśli masz istniejące programy zgodności:

"Już spełniamy wymagania [SOC 2 / HIPAA / PCI DSS]. Przyporządkuj nasze istniejące kontrolki do wymagań ISO 27001. Które istniejące kontrolki spełniają wymagania ISO? Jakie dodatkowe prace są potrzebne w porównaniu do rozpoczęcia od zera? Co można wykorzystać?"

Krok 8: Porównanie z benchmarkami branżowymi

Zrozumienie typowych poziomów dojrzałości

Dostosuj oczekiwania:

"Dla firmy z branży [branża] na etapie [etap dojrzałości: startup, rozwój, przedsiębiorstwo], jak wygląda typowa gotowość do ISO 27001? Jakie luki są powszechne, a jakie niepokojące? Gdzie powinniśmy być silniejsi niż średnia, biorąc pod uwagę nasz [profil ryzyka / wymagania klientów / wrażliwość danych]?"

Identyfikacja branżowych uwag

Uzyskaj kontekst dla swojego sektora:

"Dla firm z branży [opieka zdrowotna / fintech / SaaS / produkcja] wdrażających ISO 27001, jakie dodatkowe kontrolki lub wzmocnione wdrożenia są zazwyczaj potrzebne poza podstawowymi? Jakie są punkty przecięcia z regulacjami (HIPAA, PCI, RODO)? Na co audytorzy zwracają największą uwagę w tej branży?"

Typowe błędy w analizie luk i jak ich unikać

Błąd 1: Stronniczość samooceny - Przecenianie obecnego poziomu dojrzałości wdrożenia. Rozwiązanie: Zapytaj ISMS Copilot: "Jakie pytania powinienem zadać, aby obiektywnie zweryfikować wdrożenie kontrolek w porównaniu do ich istnienia? Jakie dowody potwierdzają, że kontrolka działa skutecznie?" Następnie przetestuj swoje założenia.

Błąd 2: Mentalność checklisty - Oznaczanie kontrolek jako wdrożonych bez dowodów. Rozwiązanie: Dla każdej kontrolki oznaczonej jako "wdrożona", zapytaj: "Jakie dowody potwierdzają, że ta kontrolka działa skutecznie? Czego zażąda audytor? Czy mam te dowody łatwo dostępne?"

Błąd 3: Ignorowanie kontekstu - Ocena kontrolek bez uwzględnienia kontekstu organizacyjnego. Rozwiązanie: Prześlij swój zakres ISMS i zapytaj: "Biorąc pod uwagę nasz zakres [prześlij], które kontrolki mają zastosowanie? Które można uzasadnionym wykluczyć? Jakie jest uzasadnienie?" Unikaj stosowania nieistotnych kontrolek.

Błąd 4: Niedoszacowanie czasu działań naprawczych - Zakładanie, że luki można szybko zamknąć. Rozwiązanie: Zapytaj: "Dla luk wymagających [tworzenia polityk / wdrażania procesów / wdrożeń technicznych], jakie są realistyczne harmonogramy, uwzględniające cykle przeglądu, zatwierdzenia, szkolenia i zbierania dowodów?" Dodaj 30% buforu.

Następne kroki po analizie luk

Ukończyłeś teraz analizę luk ISO 27001:

  • ✓ Wymagania systemu zarządzania ocenione (Klauzule 4-10)
  • ✓ Wszystkie 93 kontrolki Załącznika A ocenione
  • ✓ Luki zidentyfikowane i udokumentowane
  • ✓ Priorytetowy plan działań naprawczych stworzony
  • ✓ Wymagania dotyczące zasobów i budżetu oszacowane
  • ✓ Dopasowanie interesariuszy osiągnięte

Kontynuuj z tymi przewodnikami:

  • Jak tworzyć polityki i procedury ISO 27001 przy użyciu AI - Rozwiąż luki w dokumentacji
  • Jak rozpocząć wdrażanie ISO 27001 przy użyciu AI - Rozpocznij podróż wdrożeniową

Uzyskiwanie pomocy

  • Przesyłanie dokumentów: Dowiedz się, jak przesyłać i analizować pliki w celu automatycznej identyfikacji luk
  • Weryfikacja wyników AI: Zrozum, jak zapobiegać halucynacjom AI podczas przeglądu ocen luk
  • Najlepsze praktyki: Przeglądaj, jak odpowiedzialnie używać ISMS Copilot do tworzenia wysokiej jakości dokumentacji

Rozpocznij swoją analizę luk już dziś: Utwórz swoją przestrzeń roboczą na chat.ismscopilot.com i rozpocznij ocenę gotowości do ISO 27001 w mniej niż 30 minut.

Na tej stronie

PrzeglądDla kogo jest ten przewodnikWymagania wstępneZanim zacznieszZrozumienie analizy luk ISO 27001Co oceniaszWyniki analizy lukKrok 1: Skonfiguruj przestrzeń roboczą do analizy lukUtwórz dedykowaną przestrzeń robocząKrok 2: Oceń wymagania systemu zarządzania (Klauzule 4-10)Klauzula 4: Kontekst organizacjiKlauzula 5: PrzywództwoKlauzula 6: Planowanie (Ocena ryzyka i postępowanie)Klauzula 7: Wsparcie (Zasoby i kompetencje)Klauzula 8: OperacjeKlauzula 9: Ocena wynikówKlauzula 10: DoskonalenieKrok 3: Oceń kontrolki Załącznika AWygeneruj kompleksową ocenę kontrolekOceń według tematu kontrolekKontrolki organizacyjne (A.5.1 - A.5.37)Kontrolki dotyczące osób (A.6.1 - A.6.8)Kontrolki fizyczne (A.7.1 - A.7.14)Kontrolki technologiczne (A.8.1 - A.8.34)Prześlij istniejące dokumenty do automatycznej identyfikacji lukKrok 4: Priorytetyzuj zidentyfikowane lukiPriorytetyzacja oparta na ryzykuSzybkie zwycięstwa vs. inicjatywy strategiczneSzacowanie wysiłku i zasobówKrok 5: Stwórz plan działań naprawczychWygeneruj plan wdrożeniaPrzypisz odpowiedzialnośćŚledź postępy i aktualizuj statusKrok 6: Rozwiąż typowe kategorie lukLuki w dokumentacjiLuki w kontrolkach technicznychLuki w procesachLuki w dowodachKrok 7: Walidacja z interesariuszamiPrzegląd z zespołami technicznymiPrezentacja dla kierownictwaDopasowanie z zespołami ds. zgodności/audytuKrok 8: Porównanie z benchmarkami branżowymiZrozumienie typowych poziomów dojrzałościIdentyfikacja branżowych uwagTypowe błędy w analizie luk i jak ich unikaćNastępne kroki po analizie lukUzyskiwanie pomocy