Dlaczego nie posiadamy jeszcze certyfikatu ISO 27001
W ISMS Copilot jesteśmy zaangażowani w „praktykowanie tego, co głosimy”. Jako narzędzie stworzone przez i dla specjalistów ds. bezpieczeństwa informacji, wdrażamy wiele z kontroli, które pomagamy osiągnąć naszym klientom – takich jak obowiązkowe MFA, bezpieczeństwo na poziomie wierszy dla izolacji danych, automatyczne skanowanie kodu oraz monitorowanie w czasie rzeczywistym. Nasza architektura jest już zgodna z kluczowymi wymaganiami normy ISO 27001:2022 Załącznik A oraz kryteriami SOC 2 Trust Services Criteria.
W ISMS Copilot jesteśmy zaangażowani w „praktykowanie tego, co głosimy”. Jako narzędzie stworzone przez i dla specjalistów ds. bezpieczeństwa informacji, wdrażamy wiele z kontroli, które pomagamy osiągnąć naszym klientom – takich jak obowiązkowe uwierzytelnianie wieloskładnikowe (MFA), bezpieczeństwo na poziomie wierszy dla izolacji danych, automatyczne skanowanie kodu oraz monitorowanie w czasie rzeczywistym. Nasza architektura jest już zgodna z kluczowymi wymaganiami normy ISO 27001:2022 Załącznik A oraz kryteriami SOC 2 Trust Services Criteria.
Mimo to, jesteśmy transparentni: ISMS Copilot nie posiada jeszcze certyfikatu ISO 27001 ani atestacji SOC 2. Oto dlaczego, oraz nasz pragmatyczny plan na przyszłość.
Dlaczego nie posiadamy jeszcze certyfikatu
Jesteśmy startupem bootstrappowanym, bez inwestorów ani zewnętrznego finansowania. Nasz mały zespół jest prowadzony przez założyciela i CEO, który zajmuje się wieloma procesami – od rozwoju produktu po zgodność, pełniąc jednocześnie role CEO, CISO, DPO, specjalisty ds. zgodności, właściciela produktu oraz lidera finansów.
Ta rzeczywistość stwarza konkretne wyzwania, które utrudniają osiągnięcie certyfikacji ISO 27001 w naszej obecnej strukturze zarządzania:
Struktura zarządzania
Norma ISO 27001 zakłada struktury organizacyjne z podziałem obowiązków i niezależnym nadzorem. W naszej obecnej konfiguracji:
- Piszę i zatwierdzam własną dokumentację – Od polityk bezpieczeństwa po oceny ryzyka, nie ma niezależnego recenzenta, ponieważ pełnię większość ról. Nawet jeśli inżynieria jest oddzielną rolą, to ja byłbym osobą zatwierdzającą większość polityk, które piszę.
- Przeglądy zarządzania = samotna refleksja – Gdy „przegląd zarządzania” oznacza, że ja recenzuję własną pracę, jest to samoocena bez różnorodnych perspektyw, których oczekują audytorzy. Nawet jeśli możemy zatrudnić zewnętrznych konsultantów do przeprowadzenia audytów wewnętrznych, aby wprowadzić inne spojrzenie na ISMS, przeglądu zarządzania nie można zlecić na zewnątrz.
- Nakładanie się roli lidera i wdrożeniowca – Jednocześnie zobowiązuję się do bezpieczeństwa jako CEO i wdrażam je jako CISO, co nie zapewnia rozdziału ról, który norma ISO 27001 rekomenduje w celu zapewnienia odrębnych warstw odpowiedzialności (Klauzula 5.1 i 5.3). Jako założyciel ponoszę pełną odpowiedzialność za wszystkie aspekty, ale intencja standardu wymaga bardziej ustrukturyzowanego podziału dla formalnej certyfikacji.
Możemy zlecić audyty wewnętrzne na zewnątrz, aby spełnić wymagania niezależności, oraz korzystamy z własnego narzędzia do efektywnego generowania dokumentacji. Wyzwaniem nie jest możliwość, ale posiadanie struktury organizacyjnej, której wymaga intencja kryjąca się za wymaganiami normy ISO 27001.
Priorytetyzacja zasobów
Jako firma bootstrappowana, rozwijamy się poprzez zadowolenie naszych klientów – konsultantów ds. cyberbezpieczeństwa, audytorów i zespołów ds. zgodności, którzy polegają na nas w swoich wdrożeniach ISO 27001. Postawiliśmy na:
- Namacalne kontrole bezpieczeństwa, które bezpośrednio chronią użytkowników (szyfrowanie, kontrola dostępu, monitorowanie) ponad formalne procesy certyfikacyjne
- Funkcje produktu, które pomagają naszym kolegom po fachu – specjalistom ds. ISO 27001 i GRC – odnieść sukces w ich własnych podróżach zgodnościowych
- Wartość dla klienta poprzez generowanie dokumentów wspomagane AI, mapowanie frameworków i automatyzację zgodności
Reinwestujemy przychody od zadowolonych użytkowników w stałe ulepszenia, zamiast przekierowywać znaczące zasoby na certyfikację, gdy wciąż jesteśmy małym zespołem.
Polegamy na certyfikowanych podprocesorach (Mistral AI z ISO 27001:2022, Stripe z PCI-DSS Level 1, AWS/Supabase z ISO 27001 i SOC 2 Type II), aby wzmocnić naszą postawę bezpieczeństwa, zachowując jednocześnie przejrzystość co do naszego statusu certyfikacji.
Kiedy planujemy certyfikację
Będziemy dążyć do certyfikacji ISO 27001 i atestacji SOC 2 w miarę rozbudowy naszego zespołu – dodając role takie jak dedykowany specjalista ds. zgodności i dodatkowych inżynierów. Ten wzrost nastąpi organicznie dzięki sukcesom klientów: pomagając specjalistom ds. ISO 27001 i GRC usprawniać ich pracę, budujemy przychody, aby rozwijać się odpowiedzialnie.
Gdy zespół będzie większy, sformalizujemy pozostałe wymagania organizacyjne:
- Niezależne przeglądy zarządzania z udziałem wielu interesariuszy
- Udokumentowane plany postępowania z ryzykiem z oddzielnymi procesami zatwierdzania
- Procedury ciągłości działania z przypisanymi rolami
- Programy audytów wewnętrznych z prawdziwą niezależnością
Wykorzystamy nasz własny produkt, aby przyspieszyć ten proces – praktykując to, co głosimy, używając ISMS Copilot do aktualizacji naszych polityk, mapowania kontroli i utrzymywania dowodów.
W międzyczasie wdrażamy ISMS zgodny z ISO 27001: przeprowadzamy oceny i postępowanie z ryzykiem, ustanawiamy środki ciągłości działania i odtwarzania po awarii, prowadzimy zarządzanie incydentami i monitorowanie zagrożeń oraz gromadzimy dowody za pomocą narzędzi takich jak logi i pulpity nawigacyjne. Gdy nastąpi rozbudowa zespołu, certyfikacja wzmocni nasze istniejące atuty, zamiast zaczynać od zera.
Nasza obecna postawa bezpieczeństwa
Chociaż nie posiadamy jeszcze certyfikatu, wdrożyliśmy solidne kontrole bezpieczeństwa, które są zgodne ze standardami branżowymi:
- Obowiązkowe uwierzytelnianie wieloskładnikowe
- Bezpieczeństwo na poziomie wierszy dla pełnej izolacji danych między przestrzeniami roboczymi
- Automatyczne skanowanie kodu z priorytetyzowanymi wynikami
- Odzyskiwanie do punktu w czasie dla zwiększonej odporności
- Śledzenie błędów i monitorowanie w czasie rzeczywistym
- Szyfrowanie danych w spoczynku i podczas transmisji
- Ochrona przed DDoS i ograniczanie liczby żądań
- Zgodność z RODO zaprojektowana od podstaw z kontrolą retencji danych przez użytkowników
Aby uzyskać więcej szczegółów na temat wdrożonych kontroli, zapoznaj się z naszym Przeglądem bezpieczeństwa i ochrony danych oraz Politykami bezpieczeństwa.
Pytania dotyczące naszego bezpieczeństwa?
Jesteśmy tutaj, aby omówić, jak nasza obecna postawa bezpieczeństwa wspiera Twoje potrzeby. Jeśli jesteś klientem lub potencjalnym klientem z pytaniami dotyczącymi naszych kontroli, statusu zgodności lub planu certyfikacji, skontaktuj się z nami. Ponadto, gdy będziemy mieli wystarczające zasoby, aby wdrożyć kontrolę, chętnie to zrobimy lub przynajmniej zaplanujemy, więc nie wahaj się pytać.