Analiza luk ISO 27001
Porównujemy stan organizacji z wymaganiami normy i wskazujemy priorytety, właścicieli oraz kolejność działań naprawczych.
- Zakres SZBI
- Kontekst i strony zainteresowane
- Ocena istniejącej dokumentacji
Wdrożenie i audyt ISO/IEC 27001:2022
Projektujemy i porządkujemy SZBI: od analizy luk i ryzyka, przez dokumentację i zabezpieczenia, po audyt gotowości do certyfikacji ISO/IEC 27001:2022.
Zakres wdrożenia
Nie zaczynamy od szablonów. Najpierw poznajemy kontekst organizacji, procesy, aktywa, zależności oraz obowiązki prawne i kontraktowe.
Porównujemy stan organizacji z wymaganiami normy i wskazujemy priorytety, właścicieli oraz kolejność działań naprawczych.
Projektujemy polityki, role, rejestry i procedury, które wspierają faktyczne procesy zamiast tworzyć dokumentację wyłącznie na potrzeby audytu.
Łączymy wymagania SZBI z kontrolą dostępu, kopiami zapasowymi, obsługą incydentów, dostawcami, ciągłością działania, DevOps i ITSM.
Sprawdzamy działanie systemu, dowody realizacji i niezgodności przed oceną niezależnej jednostki certyfikującej.
Przebieg współpracy
Zakres i tempo projektu ustalamy po analizie wielkości organizacji, procesów, lokalizacji oraz dojrzałości obecnych zabezpieczeń.
Określamy zakres SZBI, kontekst organizacji, procesy, aktywa, strony zainteresowane oraz wymagania prawne i umowne. Następnie porównujemy stan obecny z wymaganiami ISO/IEC 27001:2022 i ustalamy priorytety działań.
Identyfikujemy zagrożenia i podatności, oceniamy ryzyko dla informacji i procesów oraz dobieramy sposób postępowania i zabezpieczenia. Wyniki przekładamy na plan wdrożenia, właścicieli zadań, terminy i mierniki.
Projektujemy i uruchamiamy polityki, procedury, role, rejestry oraz zabezpieczenia organizacyjne i techniczne. Szkolimy osoby odpowiedzialne i gromadzimy dowody potwierdzające działanie SZBI w praktyce.
Weryfikujemy zgodność i skuteczność SZBI, identyfikujemy niezgodności i obserwacje oraz przygotowujemy działania korygujące. Wspieramy przegląd zarządzania i przygotowanie organizacji do audytu certyfikującego.
Rezultat współpracy
Zakres materiałów dopasowujemy do uzgodnionego etapu prac, wielkości organizacji oraz przyjętego zakresu SZBI.
Ocenę zgodności stanu obecnego z ISO/IEC 27001:2022, wykaz ustaleń, dowody, priorytety i rekomendowane działania.
Uporządkowaną ocenę ryzyka, kryteria akceptacji, właścicieli, planowane zabezpieczenia oraz terminy realizacji.
Polityki, procedury, role, rejestry, cele, mierniki i Deklarację Stosowania dostosowane do faktycznych procesów organizacji.
Wyniki audytu wewnętrznego, działania korygujące, wymagane dowody oraz przygotowanie do przeglądu zarządzania i audytu certyfikującego.
Efekty biznesowe
Decyzje o zabezpieczeniach wynikają z oceny ryzyka, odpowiedzialności i mierzalnych celów, a nie z pojedynczych incydentów.
Uporządkowane dowody, role i procesy ułatwiają odpowiedzi na wymagania kontrahentów oraz postępowania ofertowe.
SZBI może stanowić wspólny fundament organizacyjny dla bezpieczeństwa informacji, cyberodporności i ochrony danych.
Najczęstsze pytania
To międzynarodowa norma określająca wymagania dla Systemu Zarządzania Bezpieczeństwem Informacji. Obejmuje zarządzanie ryzykiem, role, cele, nadzór nad procesami i ciągłe doskonalenie ochrony informacji.
Sama certyfikacja jest dobrowolna, choć może być wymagana kontraktem, przetargiem lub polityką grupy kapitałowej. Organizacja może wdrożyć wymagania normy bez certyfikacji.
Certyfikat wydaje niezależna jednostka certyfikująca po pozytywnym audycie. PAT-IT przygotowuje SZBI i organizację do tej oceny, ale nie wydaje certyfikatu.
Czas zależy od zakresu SZBI, liczby procesów i lokalizacji, dojrzałości zabezpieczeń oraz dostępności zespołu. Realny harmonogram przygotowujemy po analizie luk.
Może zapewnić uporządkowany fundament zarządzania ryzykiem i bezpieczeństwem informacji. Nie zastępuje jednak indywidualnej analizy obowiązków prawnych wynikających z NIS2, KSC lub RODO.
SZBI, czyli System Zarządzania Bezpieczeństwem Informacji, to uporządkowany system polityk, procesów, ról, odpowiedzialności i zabezpieczeń służący zarządzaniu ryzykiem dla bezpieczeństwa informacji. Obejmuje ustanowienie, wdrożenie, utrzymanie i ciągłe doskonalenie ochrony informacji z uwzględnieniem ich poufności, integralności i dostępności. Nie jest pojedynczym dokumentem ani wyłącznie zbiorem rozwiązań IT — obejmuje ludzi, procesy i technologię.
Powiązane obszary
Samoidentyfikacja podmiotu, analiza luk, zarządzanie ryzykiem i przygotowanie procesów raportowania.
Dowiedz się więcej →Mapowanie procesów danych, obowiązki administratora, IOD oraz obsługa naruszeń.
Dowiedz się więcej →Sprawdź oficjalny opis aktualnego wydania normy w serwisie ISO.
Dowiedz się więcej →Skontaktuj się z nami, aby otrzymać bezpłatną, 30-minutową konsultację wstępną.
Umów konsultację ↗