PN-EN ISO/IEC 27001:2023-08 · domniemanie zgodności z § 19 ust. 3 rozporządzenia KRI

Wdrożenie ISO 27001 —
etapy, dokumentacja i realny czas

Wdrożenie ISO/IEC 27001 polega na zbudowaniu systemu zarządzania bezpieczeństwem informacji: określeniu zakresu, oszacowaniu ryzyka, dobraniu zabezpieczeń, udokumentowaniu zasad i uruchomieniu cyklu przeglądów oraz audytów. Aktualna polska edycja normy to PN-EN ISO/IEC 27001:2023-08, będąca odpowiednikiem ISO/IEC 27001:2022. Dla jednostek publicznych wdrożenie ma dodatkową korzyść: zgodnie z § 19 ust. 3 rozporządzenia KRI wymagania rozporządzenia uznaje się za spełnione, jeżeli system opracowano na podstawie tej normy, a zabezpieczenia i zarządzanie ryzykiem — na podstawie PN-ISO/IEC 27002 i PN-ISO/IEC 27005.

Przebieg

Wdrożenie krok po kroku

1

Zakres systemu

Ustalenie, jakie procesy, lokalizacje i systemy obejmuje SZBI. Zbyt szeroki zakres wydłuża wdrożenie, zbyt wąski czyni certyfikat bezużytecznym dla kontrahentów.

2

Kontekst i strony zainteresowane

Identyfikacja wymagań prawnych, umownych i regulacyjnych oraz oczekiwań stron zainteresowanych — dla polskich podmiotów zwykle obejmuje ustawę o KSC, rozporządzenie KRI i RODO.

3

Szacowanie ryzyka

Wybór metodyki, identyfikacja aktywów i zagrożeń, oszacowanie ryzyka oraz ustalenie kryteriów akceptacji. To fundament — od wyniku zależy dobór zabezpieczeń.

4

Dobór zabezpieczeń i deklaracja stosowania

Przegląd 93 zabezpieczeń z Załącznika A, decyzja o zastosowaniu lub wyłączeniu każdego z nich wraz z uzasadnieniem. Powstaje deklaracja stosowania (SoA) — dokument, od którego zaczyna audytor.

5

Dokumentacja i wdrożenie

Polityka, procedury i zapisy wymagane przez normę, a następnie faktyczne uruchomienie zasad w organizacji wraz ze szkoleniem pracowników.

6

Audyt wewnętrzny i przegląd zarządzania

Sprawdzenie skuteczności systemu przed audytem zewnętrznym oraz formalny przegląd przez kierownictwo. Norma wymaga obu, a ich brak uniemożliwia certyfikację.

7

Certyfikacja

Audyt jednostki certyfikującej w dwóch etapach: przegląd dokumentacji, a następnie badanie wdrożenia. Certyfikat wydawany jest na trzy lata z corocznymi audytami nadzoru.

Załącznik A

93 zabezpieczenia w czterech grupach

Wydanie normy z 2022 r., którego polskim odpowiednikiem jest PN-EN ISO/IEC 27001:2023-08, porządkuje zabezpieczenia Załącznika A w cztery grupy tematyczne zamiast wcześniejszych czternastu obszarów:

  • organizacyjne — 37 zabezpieczeń dotyczących zasad, ról, dostawców i zgodności,
  • dotyczące osób — 8 zabezpieczeń związanych z rekrutacją, szkoleniami i odpowiedzialnością,
  • fizyczne — 14 zabezpieczeń obejmujących strefy, sprzęt i nośniki,
  • technologiczne — 34 zabezpieczenia dotyczące systemów, sieci, kryptografii i rozwoju oprogramowania.

Norma nie wymaga zastosowania wszystkich. Wymaga świadomego przeglądu każdego i uzasadnienia decyzji w deklaracji stosowania. Wyłączenie zabezpieczenia jest dopuszczalne, o ile wynika z analizy ryzyka, a nie z wygody.

Rozróżnienie

Zgodność z normą a certyfikacja

To dwie różne rzeczy i warto rozstrzygnąć na początku, która jest celem.

Zgodność oznacza zbudowanie systemu według wymagań normy bez występowania o certyfikat. Wystarcza do wykazania należytej staranności, do spełnienia domniemania z § 19 ust. 3 rozporządzenia KRI i zwykle do odpowiedzi na ankiety bezpieczeństwa od kontrahentów.

Certyfikacja to potwierdzenie zgodności przez niezależną jednostkę certyfikującą. Kosztuje dodatkowo i wiąże się z corocznymi audytami nadzoru, ale bywa wymagana wprost w postępowaniach o zamówienie albo w umowach z dużymi kontrahentami.

Droga jest ta sama — certyfikacja to ostatni etap, nie inny projekt. Rozsądnie jest zbudować zgodny system, a decyzję o certyfikacie podjąć, gdy pojawi się wymagający go kontrahent lub postępowanie.

Dokumentacja

Jakie dokumenty wymaga norma

Norma nie narzuca formy ani nazw dokumentów, ale wskazuje informacje, które muszą być udokumentowane. Minimalny komplet obejmuje:

  • zakres systemu zarządzania (pkt 4.3),
  • politykę bezpieczeństwa informacji (pkt 5.2),
  • metodykę szacowania i postępowania z ryzykiem (pkt 6.1.2),
  • deklarację stosowania wraz z uzasadnieniem wyłączeń (pkt 6.1.3),
  • cele bezpieczeństwa informacji i plany ich osiągnięcia (pkt 6.2),
  • zapisy o kompetencjach osób pełniących role w systemie (pkt 7.2),
  • wyniki szacowania ryzyka i plan postępowania (pkt 8.2 i 8.3),
  • wyniki monitorowania i pomiarów (pkt 9.1),
  • program i wyniki audytów wewnętrznych (pkt 9.2),
  • wyniki przeglądu zarządzania (pkt 9.3),
  • zapisy o niezgodnościach i działaniach korygujących (pkt 10.2).

Praktyczna wskazówka: audytor certyfikujący sprawdza przede wszystkim spójność. Jeżeli deklaracja stosowania mówi o zabezpieczeniu, którego nie widać w rejestrze ryzyk ani w procedurach, powstaje niezgodność — nawet jeśli samo zabezpieczenie fizycznie działa.

Koszt

Co wpływa na koszt wdrożenia i certyfikacji

Cena wdrożenia ISO 27001 rozjeżdża się między ofertami kilkukrotnie, bo składa się z trzech niezależnych pozycji, które bywają mylone.

Przygotowanie systemu — praca nad zakresem, analizą ryzyka, dokumentacją i wdrożeniem zasad. Najbardziej zależy od stanu wyjściowego: organizacja z działającym SZBI potrzebuje uporządkowania, organizacja zaczynająca od zera — zbudowania wszystkiego.

Narzędzie — system, w którym system żyje po wdrożeniu. Arkusze są pozornie darmowe, ale koszt wraca co roku przy audycie, gdy trzeba ręcznie zebrać dowody z kilkunastu plików i skrzynek.

Audyt certyfikujący — opłata jednostki certyfikującej, zależna od liczby pracowników, liczby lokalizacji i zakresu systemu. Do tego dochodzą coroczne audyty nadzoru przez trzy lata ważności certyfikatu.

Największy wpływ na sumę ma decyzja o zakresie. Objęcie systemem całej organizacji tam, gdzie kontrahent wymaga certyfikatu wyłącznie dla jednej usługi, potrafi podwoić koszt bez żadnej korzyści. Zakres warto ustalić po rozmowie z tym, kto certyfikatu oczekuje.

Certyfikacja

Najczęstsze niezgodności na audycie

Deklaracja stosowania bez uzasadnień

Wyłączenia zabezpieczeń bez wskazania powodu wynikającego z analizy ryzyka.

Analiza ryzyka bez ciągu dalszego

Ryzyka oszacowane, ale bez planu postępowania, właścicieli i terminów.

Brak audytu wewnętrznego

Organizacja występuje o certyfikat, nie przeprowadziwszy wcześniej własnego audytu — norma wymaga go w punkcie 9.2.

Przegląd zarządzania na papierze

Protokół istnieje, ale bez wejść wymaganych przez punkt 9.3 i bez decyzji kierownictwa.

Dokumenty bez nadzoru

Różne wersje tej samej procedury w obiegu, brak informacji o obowiązującej.

Szkolenia bez dowodów

Deklaracja przeszkolenia personelu bez zapisów potwierdzających kompetencje.

W LYNX360

Co przyspiesza wdrożenie

Kreator ISO 27001

Przewodnik po wdrożeniu prowadzący przez kolejne wymagania normy, z listą dokumentów do przygotowania.

Deklaracja stosowania

Przegląd zabezpieczeń Załącznika A z zapisem decyzji i uzasadnienia dla każdego z nich.

Rejestr ryzyk

Szacowanie ryzyka powiązane z aktywami i zabezpieczeniami — wynik analizy przekłada się wprost na dobór środków.

Dokumentacja z szablonów

Polityka i procedury wymagane przez normę, wersjonowane i powiązane z rejestrami.

Audyty wewnętrzne

Planowanie, prowadzenie i dokumentowanie audytów wymaganych przed certyfikacją.

Przegląd zarządzania

Materiał wejściowy do przeglądu zbierany automatycznie z rejestrów i raportów.

Najczęściej zadawane pytania

FAQ

Ile trwa wdrożenie ISO 27001?

W małej i średniej organizacji zwykle od trzech do dziewięciu miesięcy, w zależności od zakresu systemu, liczby procesów i tego, ile dokumentacji już istnieje. Największy wpływ na czas ma nie sama norma, lecz dostępność osób po stronie organizacji oraz stan wyjściowy dokumentacji i rejestrów.

Czy ISO 27001 jest obowiązkowe?

Nie, norma jest dobrowolna. Rozporządzenie o Krajowych Ramach Interoperacyjności czyni ją jednak szczególnie opłacalną dla podmiotów publicznych: zgodnie z § 19 ust. 3 wymagania rozporządzenia uznaje się za spełnione, jeżeli system zarządzania bezpieczeństwem informacji opracowano na podstawie PN-ISO/IEC 27001, a zabezpieczenia i zarządzanie ryzykiem prowadzi się według PN-ISO/IEC 27002 i PN-ISO/IEC 27005.

Ile zabezpieczeń zawiera Załącznik A normy ISO 27001?

Dziewięćdziesiąt trzy, pogrupowane w cztery grupy tematyczne: organizacyjne, dotyczące osób, fizyczne i technologiczne. Nie wszystkie trzeba zastosować — norma wymaga przeglądu każdego i uzasadnienia decyzji w deklaracji stosowania.

Czy wdrożenie ISO 27001 wystarczy do zgodności z ustawą o KSC?

Nie w pełni. Norma pokrywa znaczną część wymagań art. 8 ustawy, ale ustawa zawiera obowiązki, których norma nie zna: zgłaszanie incydentów do właściwego CSIRT w określonych terminach, obowiązki rejestracyjne czy wymagania wobec kierownictwa. Najrozsądniej jest zbudować system na normie i dołożyć do niego wymagania wynikające wprost z ustawy.

Czym jest deklaracja stosowania (SoA)?

To dokument, w którym organizacja wskazuje, które zabezpieczenia z Załącznika A stosuje, które wyłączyła i dlaczego, oraz jak każde z zastosowanych jest realizowane. Audytor certyfikujący zaczyna od niego badanie, bo pokazuje ona powiązanie między wynikiem analizy ryzyka a faktycznie wdrożonymi środkami.

Powiązane tematy

Czytaj dalej

Aplikacja SZBI

Narzędzie do budowy i utrzymania systemu zgodnego z normą.

Polityka bezpieczeństwa informacji

Dokument nadrzędny wymagany przez punkt 5.2 normy.

Audyt KRI

Roczny audyt wewnętrzny wymagany przez rozporządzenie KRI.

Ostatni przegląd treści: