Wdrożenie ISO 27001 —
etapy, dokumentacja i realny czas
Wdrożenie ISO/IEC 27001 polega na zbudowaniu systemu zarządzania bezpieczeństwem informacji: określeniu zakresu, oszacowaniu ryzyka, dobraniu zabezpieczeń, udokumentowaniu zasad i uruchomieniu cyklu przeglądów oraz audytów. Aktualna polska edycja normy to PN-EN ISO/IEC 27001:2023-08, będąca odpowiednikiem ISO/IEC 27001:2022. Dla jednostek publicznych wdrożenie ma dodatkową korzyść: zgodnie z § 19 ust. 3 rozporządzenia KRI wymagania rozporządzenia uznaje się za spełnione, jeżeli system opracowano na podstawie tej normy, a zabezpieczenia i zarządzanie ryzykiem — na podstawie PN-ISO/IEC 27002 i PN-ISO/IEC 27005.
Przebieg
Wdrożenie krok po kroku
Zakres systemu
Ustalenie, jakie procesy, lokalizacje i systemy obejmuje SZBI. Zbyt szeroki zakres wydłuża wdrożenie, zbyt wąski czyni certyfikat bezużytecznym dla kontrahentów.
Kontekst i strony zainteresowane
Identyfikacja wymagań prawnych, umownych i regulacyjnych oraz oczekiwań stron zainteresowanych — dla polskich podmiotów zwykle obejmuje ustawę o KSC, rozporządzenie KRI i RODO.
Szacowanie ryzyka
Wybór metodyki, identyfikacja aktywów i zagrożeń, oszacowanie ryzyka oraz ustalenie kryteriów akceptacji. To fundament — od wyniku zależy dobór zabezpieczeń.
Dobór zabezpieczeń i deklaracja stosowania
Przegląd 93 zabezpieczeń z Załącznika A, decyzja o zastosowaniu lub wyłączeniu każdego z nich wraz z uzasadnieniem. Powstaje deklaracja stosowania (SoA) — dokument, od którego zaczyna audytor.
Dokumentacja i wdrożenie
Polityka, procedury i zapisy wymagane przez normę, a następnie faktyczne uruchomienie zasad w organizacji wraz ze szkoleniem pracowników.
Audyt wewnętrzny i przegląd zarządzania
Sprawdzenie skuteczności systemu przed audytem zewnętrznym oraz formalny przegląd przez kierownictwo. Norma wymaga obu, a ich brak uniemożliwia certyfikację.
Certyfikacja
Audyt jednostki certyfikującej w dwóch etapach: przegląd dokumentacji, a następnie badanie wdrożenia. Certyfikat wydawany jest na trzy lata z corocznymi audytami nadzoru.
Załącznik A
93 zabezpieczenia w czterech grupach
Wydanie normy z 2022 r., którego polskim odpowiednikiem jest PN-EN ISO/IEC 27001:2023-08, porządkuje zabezpieczenia Załącznika A w cztery grupy tematyczne zamiast wcześniejszych czternastu obszarów:
- organizacyjne — 37 zabezpieczeń dotyczących zasad, ról, dostawców i zgodności,
- dotyczące osób — 8 zabezpieczeń związanych z rekrutacją, szkoleniami i odpowiedzialnością,
- fizyczne — 14 zabezpieczeń obejmujących strefy, sprzęt i nośniki,
- technologiczne — 34 zabezpieczenia dotyczące systemów, sieci, kryptografii i rozwoju oprogramowania.
Norma nie wymaga zastosowania wszystkich. Wymaga świadomego przeglądu każdego i uzasadnienia decyzji w deklaracji stosowania. Wyłączenie zabezpieczenia jest dopuszczalne, o ile wynika z analizy ryzyka, a nie z wygody.
Rozróżnienie
Zgodność z normą a certyfikacja
To dwie różne rzeczy i warto rozstrzygnąć na początku, która jest celem.
Zgodność oznacza zbudowanie systemu według wymagań normy bez występowania o certyfikat. Wystarcza do wykazania należytej staranności, do spełnienia domniemania z § 19 ust. 3 rozporządzenia KRI i zwykle do odpowiedzi na ankiety bezpieczeństwa od kontrahentów.
Certyfikacja to potwierdzenie zgodności przez niezależną jednostkę certyfikującą. Kosztuje dodatkowo i wiąże się z corocznymi audytami nadzoru, ale bywa wymagana wprost w postępowaniach o zamówienie albo w umowach z dużymi kontrahentami.
Droga jest ta sama — certyfikacja to ostatni etap, nie inny projekt. Rozsądnie jest zbudować zgodny system, a decyzję o certyfikacie podjąć, gdy pojawi się wymagający go kontrahent lub postępowanie.
Dokumentacja
Jakie dokumenty wymaga norma
Norma nie narzuca formy ani nazw dokumentów, ale wskazuje informacje, które muszą być udokumentowane. Minimalny komplet obejmuje:
- zakres systemu zarządzania (pkt 4.3),
- politykę bezpieczeństwa informacji (pkt 5.2),
- metodykę szacowania i postępowania z ryzykiem (pkt 6.1.2),
- deklarację stosowania wraz z uzasadnieniem wyłączeń (pkt 6.1.3),
- cele bezpieczeństwa informacji i plany ich osiągnięcia (pkt 6.2),
- zapisy o kompetencjach osób pełniących role w systemie (pkt 7.2),
- wyniki szacowania ryzyka i plan postępowania (pkt 8.2 i 8.3),
- wyniki monitorowania i pomiarów (pkt 9.1),
- program i wyniki audytów wewnętrznych (pkt 9.2),
- wyniki przeglądu zarządzania (pkt 9.3),
- zapisy o niezgodnościach i działaniach korygujących (pkt 10.2).
Praktyczna wskazówka: audytor certyfikujący sprawdza przede wszystkim spójność. Jeżeli deklaracja stosowania mówi o zabezpieczeniu, którego nie widać w rejestrze ryzyk ani w procedurach, powstaje niezgodność — nawet jeśli samo zabezpieczenie fizycznie działa.
Koszt
Co wpływa na koszt wdrożenia i certyfikacji
Cena wdrożenia ISO 27001 rozjeżdża się między ofertami kilkukrotnie, bo składa się z trzech niezależnych pozycji, które bywają mylone.
Przygotowanie systemu — praca nad zakresem, analizą ryzyka, dokumentacją i wdrożeniem zasad. Najbardziej zależy od stanu wyjściowego: organizacja z działającym SZBI potrzebuje uporządkowania, organizacja zaczynająca od zera — zbudowania wszystkiego.
Narzędzie — system, w którym system żyje po wdrożeniu. Arkusze są pozornie darmowe, ale koszt wraca co roku przy audycie, gdy trzeba ręcznie zebrać dowody z kilkunastu plików i skrzynek.
Audyt certyfikujący — opłata jednostki certyfikującej, zależna od liczby pracowników, liczby lokalizacji i zakresu systemu. Do tego dochodzą coroczne audyty nadzoru przez trzy lata ważności certyfikatu.
Największy wpływ na sumę ma decyzja o zakresie. Objęcie systemem całej organizacji tam, gdzie kontrahent wymaga certyfikatu wyłącznie dla jednej usługi, potrafi podwoić koszt bez żadnej korzyści. Zakres warto ustalić po rozmowie z tym, kto certyfikatu oczekuje.
Certyfikacja
Najczęstsze niezgodności na audycie
Deklaracja stosowania bez uzasadnień
Wyłączenia zabezpieczeń bez wskazania powodu wynikającego z analizy ryzyka.
Analiza ryzyka bez ciągu dalszego
Ryzyka oszacowane, ale bez planu postępowania, właścicieli i terminów.
Brak audytu wewnętrznego
Organizacja występuje o certyfikat, nie przeprowadziwszy wcześniej własnego audytu — norma wymaga go w punkcie 9.2.
Przegląd zarządzania na papierze
Protokół istnieje, ale bez wejść wymaganych przez punkt 9.3 i bez decyzji kierownictwa.
Dokumenty bez nadzoru
Różne wersje tej samej procedury w obiegu, brak informacji o obowiązującej.
Szkolenia bez dowodów
Deklaracja przeszkolenia personelu bez zapisów potwierdzających kompetencje.
W LYNX360
Co przyspiesza wdrożenie
Kreator ISO 27001
Przewodnik po wdrożeniu prowadzący przez kolejne wymagania normy, z listą dokumentów do przygotowania.
Deklaracja stosowania
Przegląd zabezpieczeń Załącznika A z zapisem decyzji i uzasadnienia dla każdego z nich.
Rejestr ryzyk
Szacowanie ryzyka powiązane z aktywami i zabezpieczeniami — wynik analizy przekłada się wprost na dobór środków.
Dokumentacja z szablonów
Polityka i procedury wymagane przez normę, wersjonowane i powiązane z rejestrami.
Audyty wewnętrzne
Planowanie, prowadzenie i dokumentowanie audytów wymaganych przed certyfikacją.
Przegląd zarządzania
Materiał wejściowy do przeglądu zbierany automatycznie z rejestrów i raportów.
Najczęściej zadawane pytania
FAQ
Ile trwa wdrożenie ISO 27001?
W małej i średniej organizacji zwykle od trzech do dziewięciu miesięcy, w zależności od zakresu systemu, liczby procesów i tego, ile dokumentacji już istnieje. Największy wpływ na czas ma nie sama norma, lecz dostępność osób po stronie organizacji oraz stan wyjściowy dokumentacji i rejestrów.
Czy ISO 27001 jest obowiązkowe?
Nie, norma jest dobrowolna. Rozporządzenie o Krajowych Ramach Interoperacyjności czyni ją jednak szczególnie opłacalną dla podmiotów publicznych: zgodnie z § 19 ust. 3 wymagania rozporządzenia uznaje się za spełnione, jeżeli system zarządzania bezpieczeństwem informacji opracowano na podstawie PN-ISO/IEC 27001, a zabezpieczenia i zarządzanie ryzykiem prowadzi się według PN-ISO/IEC 27002 i PN-ISO/IEC 27005.
Ile zabezpieczeń zawiera Załącznik A normy ISO 27001?
Dziewięćdziesiąt trzy, pogrupowane w cztery grupy tematyczne: organizacyjne, dotyczące osób, fizyczne i technologiczne. Nie wszystkie trzeba zastosować — norma wymaga przeglądu każdego i uzasadnienia decyzji w deklaracji stosowania.
Czy wdrożenie ISO 27001 wystarczy do zgodności z ustawą o KSC?
Nie w pełni. Norma pokrywa znaczną część wymagań art. 8 ustawy, ale ustawa zawiera obowiązki, których norma nie zna: zgłaszanie incydentów do właściwego CSIRT w określonych terminach, obowiązki rejestracyjne czy wymagania wobec kierownictwa. Najrozsądniej jest zbudować system na normie i dołożyć do niego wymagania wynikające wprost z ustawy.
Czym jest deklaracja stosowania (SoA)?
To dokument, w którym organizacja wskazuje, które zabezpieczenia z Załącznika A stosuje, które wyłączyła i dlaczego, oraz jak każde z zastosowanych jest realizowane. Audytor certyfikujący zaczyna od niego badanie, bo pokazuje ona powiązanie między wynikiem analizy ryzyka a faktycznie wdrożonymi środkami.
Powiązane tematy
Czytaj dalej
Aplikacja SZBI
Narzędzie do budowy i utrzymania systemu zgodnego z normą.
Polityka bezpieczeństwa informacji
Dokument nadrzędny wymagany przez punkt 5.2 normy.
Audyt KRI
Roczny audyt wewnętrzny wymagany przez rozporządzenie KRI.
Ostatni przegląd treści: