Ζητήστε έλεγχο

ISO/IEC 27001:2022 · Audit readiness

ISO/IEC 27001 — έτοιμοι πριν έρθει ο επιθεωρητής

Το πρότυπο δεν ζητά τέλεια ασφάλεια. Ζητά ένα σύστημα διαχείρισης που αποφασίζει τεκμηριωμένα, εφαρμόζει ό,τι αποφάσισε και ελέγχει τον εαυτό του. Αυτό είναι που προετοιμάζουμε.

Η διαδρομή

Ένας κύκλος που δεν κλείνει ποτέ

Το ISO/IEC 27001 δεν ζητά ένα έργο με ημερομηνία λήξης· ζητά ένα σύστημα διαχείρισης που επαναλαμβάνει τέσσερις φάσεις. Το χρονοδιάγραμμα ως την πρώτη επιθεώρηση εξαρτάται από το πεδίο εφαρμογής — δεν δίνουμε εκτίμηση πριν δούμε το περιβάλλον.

Ο κύκλος του ΣΔΑΠ Τέσσερις φάσεις σε κλειστό κύκλο: Σχεδιασμός, Υλοποίηση, Έλεγχος, Βελτίωση. PLAN DO CHECK ACT ΣΔΑΠ ISMS
  1. Σχεδιασμός Plan

    Πεδίο εφαρμογής και πλαίσιο, ενδιαφερόμενα μέρη, εκτίμηση και αντιμετώπιση κινδύνων, και η Δήλωση Εφαρμοσιμότητας έναντι του Παραρτήματος Α — το έγγραφο που ο επιθεωρητής ανοίγει πρώτο.

  2. Υλοποίηση Do

    Οργανωτικοί, ανθρώπινοι, φυσικοί και τεχνολογικοί έλεγχοι. Τους τεχνολογικούς τους υλοποιούμε εμείς, με την υποδομή που ήδη διαχειριζόμαστε.

  3. Έλεγχος Check

    Εσωτερικός έλεγχος με τη ματιά του φορέα, ώστε τα ευρήματα να καταγραφούν πριν γίνουν μη συμμορφώσεις σε επιθεώρηση.

  4. Βελτίωση Act

    Ανασκόπηση από τη διοίκηση με είσοδο τα ευρήματα και έξοδο αποφάσεις. Χωρίς πρακτικό, δεν έχει γίνει — και ο κύκλος ξαναρχίζει.

Παράρτημα Α · 2022

Τέσσερα θέματα ελέγχων

Η έκδοση του 2022 αναδιάρθρωσε τους ελέγχους σε τέσσερα θέματα. Αν κρατάτε τεκμηρίωση βασισμένη στην έκδοση του 2013, χρειάζεται αντιστοίχιση.

Οργανωτικοί
Πολιτικές, ρόλοι, διαχείριση περιουσιακών στοιχείων, σχέσεις με προμηθευτές, συμμόρφωση και συνέχεια λειτουργίας.
Ανθρώπινοι
Έλεγχος υποψηφίων, όροι απασχόλησης, ευαισθητοποίηση, πειθαρχική διαδικασία και αποχώρηση προσωπικού.
Φυσικοί
Περίμετρος, είσοδοι, ασφάλεια εξοπλισμού, μέσα αποθήκευσης και ασφαλής διάθεση.
Τεχνολογικοί
Τερματικά, έλεγχος πρόσβασης, κρυπτογραφία, ασφάλεια δικτύου, καταγραφή, παρακολούθηση και διαχείριση ευπαθειών.

Όρια ρόλων

Ποιος προετοιμάζει και ποιος πιστοποιεί

Η ITCMS δεν είναι φορέας πιστοποίησης. Ο φορέας που προετοιμάζει έναν οργανισμό δεν επιτρέπεται να τον πιστοποιεί — η ανεξαρτησία είναι προϋπόθεση της διαπίστευσης. Εμείς αναλαμβάνουμε την προετοιμασία, την υλοποίηση των μέτρων και τον εσωτερικό έλεγχο. Η επιθεώρηση και η απονομή του πιστοποιητικού γίνονται από διαπιστευμένο φορέα που επιλέγετε εσείς.

Είναι υποχρεωτικό το ISO 27001;

Όχι από τον νόμο. Είναι προαιρετικό πρότυπο. Στην πράξη όμως ζητείται όλο και συχνότερα ως προϋπόθεση συμμετοχής σε διαγωνισμούς, ως απαίτηση μεγάλων πελατών στα ερωτηματολόγια προμηθευτών, και ως στοιχείο αξιολόγησης από ασφαλιστές κυβερνοκινδύνου.

Το ISO 27001 με καλύπτει για NIS2 ή GDPR;

Βοηθά σημαντικά αλλά δεν υποκαθιστά. Ένα λειτουργικό ΣΔΑΠ καλύπτει μεγάλο μέρος των μέτρων διαχείρισης κινδύνου που ζητά η NIS2 και τεκμηριώνει την οργανωτική ασφάλεια που απαιτεί ο GDPR. Παραμένουν όμως ξεχωριστές υποχρεώσεις — για παράδειγμα η γνωστοποίηση περιστατικών στις προθεσμίες της NIS2 και το αρχείο δραστηριοτήτων επεξεργασίας του GDPR.

Πόσο διαρκεί η προετοιμασία;

Εξαρτάται από το πεδίο εφαρμογής, τον αριθμό των συστημάτων και το πόσο ήδη τεκμηριωμένη είναι η λειτουργία σας. Μετά την καταγραφή και την ανάλυση αποκλίσεων δίνουμε χρονοδιάγραμμα με ορόσημα. Οποιαδήποτε εκτίμηση πριν από αυτό θα ήταν αυθαίρετη.

Χρειάζομαι νέα εργαλεία;

Συχνά όχι όσα νομίζετε. Οι περισσότερες μη συμμορφώσεις που βρίσκουμε αφορούν διαδικασία και τεκμηρίωση, όχι έλλειψη λογισμικού. Όπου χρειάζεται τεχνικό μέτρο, το υλοποιούμε με ό,τι ήδη έχετε πριν προτείνουμε αγορά.

Επόμενο βήμα

Ξεκινήστε από την ανάλυση αποκλίσεων

Δείχνει πού βρίσκεστε έναντι του προτύπου, ανά απαίτηση, και τι χρειάζεται μέχρι την επιθεώρηση.