ISO/IEC 27001 - riadenie informačnej bezpečnosti

Zavedieme systém riadenia informačnej bezpečnosti (ISMS), ktorý chráni vaše dáta, znižuje riziká a pripraví vás na certifikáciu - v rozsahu primeranom veľkosti vašej firmy.

Prečo

Prečo zaviesť ISO/IEC 27001

ISO/IEC 27001 je medzinárodná norma pre systém riadenia informačnej bezpečnosti (ISMS). Aktuálne vydanie 2022 je postavené na riadení rizík a chráni tri vlastnosti informácií: dôvernosť, integritu a dostupnosť. Príloha A obsahuje sadu bezpečnostných kontrol v štyroch témach - organizačné, personálne, fyzické a technologické. Ktoré z nich zavediete, určuje analýza rizík a Vyhlásenie o aplikovateľnosti (SoA). Certifikát je dôveryhodný dôkaz pre klientov, partnerov aj verejné obstarávania.

Čo riskujete bez ISO/IEC 27001

  • Únik citlivých alebo zákazníckych dát - s dopadom na reputáciu, dôveru a zmluvné sankcie.
  • Strata zákaziek a partnerov, ktorí certifikát vyžadujú (korporácie, verejný sektor, dodávateľské reťazce).
  • Nepripravenosť na požiadavky NIS2 / zákona č. 366/2024 a previerky zo strany odberateľov.
  • Bezpečnosť závislá od jednotlivcov a ad-hoc opatrení namiesto riadeného systému.
Rozsah

Čo implementácia zahŕňa

GAP analýza

Posúdenie, kde firma stojí oproti ISO/IEC 27001:2022, s jasným zoznamom medzier.

Rozsah ISMS

Definícia hraníc systému, kontextu organizácie a kľúčových informačných aktív.

Analýza a ošetrenie rizík

Metodika, register rizík a plán ošetrenia primeraný vašej situácii.

Vyhlásenie o aplikovateľnosti

Výber a zdôvodnenie kontrol z Prílohy A (SoA) na mieru.

Politiky a smernice

Riadená dokumentácia, ktorá je použiteľná v praxi - nie „do šuflíka“.

Interný audit a certifikácia

Dôkazy, nápravy a sprevádzanie až po certifikačný audit bez prekvapení.

Štruktúra normy

Čo norma rieši - kapitola po kapitole

KapitolaVýstup v praxi
4 - Kontext organizácieRozsah ISMS, zainteresované strany, hranice systému.
5 - VodcovstvoPolitika informačnej bezpečnosti, roly a zodpovednosti, záväzok vedenia.
6 - PlánovanieAnalýza a hodnotenie rizík, plán ošetrenia rizík, Vyhlásenie o aplikovateľnosti (SoA), ciele bezpečnosti.
7 - PodporaZdroje, kompetentnosť, povedomie, riadená dokumentácia.
8 - PrevádzkaRealizácia ošetrenia rizík, prevádzkovanie zvolených kontrol.
9 - Hodnotenie výkonnostiMonitorovanie a meranie, interné audity, preskúmanie manažmentom.
10 - ZlepšovanieRiadenie nezhôd, nápravné opatrenia, neustále zlepšovanie.

Príloha A - sada 93 bezpečnostných kontrol v štyroch témach: organizačné, personálne, fyzické a technologické. Ktoré z nich zavediete, neurčuje norma paušálne - vyplýva to z analýzy rizík a Vyhlásenia o aplikovateľnosti (SoA). Zavádza sa len to, čo dáva pre vašu firmu zmysel.

Dva pohľady

Dva pohľady na ISO/IEC 27001

Návratnosť

Prístup k zákazkám a partnerom vyžadujúcim ISMS a výrazne nižšie riziko nákladného incidentu či úniku.

Čas zavedenia

Orientačne niekoľko mesiacov podľa rozsahu ISMS a veľkosti firmy; presný harmonogram po GAP analýze.

Záťaž prevádzky

V úvode vyššia (súpis aktív, analýza rizík), po stabilizácii rutinné riadenie.

Prečo externe

Odbornosť bez fixného úväzku interného CISO / manažéra bezpečnosti.

Časté nezhody pri auditoch

Neaktuálny register rizík / SoA, chýbajúce záznamy o preskúmaní, kontroly „na papieri“ bez dôkazov, neriešené nezhody a slabé riadenie prístupov a dodávateľov.

Kľúčová dokumentácia

Rozsah ISMS, politika bezpečnosti, metodika a register rizík, plán ošetrenia rizík, SoA, záznamy o auditoch a preskúmaní, evidencia incidentov a nápravných opatrení.

Prvé kroky

Definovať rozsah ISMS a aktíva, spraviť GAP voči 27001:2022 a naštartovať analýzu rizík a návrh SoA.

Postup

Cesta k certifikácii

1

Diagnostika

GAP analýza a rozsah ISMS - kde ste a kam smerujeme.

2

Návrh

Analýza rizík, SoA a plán implementácie s míľnikmi.

3

Implementácia

Politiky, kontroly a dokumentácia priamo vo vašej prevádzke.

4

Audit a certifikácia

Interný audit a príprava na certifikačný audit.

Cieľová skupina

Pre koho

Firmy spracúvajúce dáta

Malé a stredné firmy pracujúce s citlivými alebo zákazníckymi údajmi.

Firmy pred certifikáciou

Tie, čo certifikát ISO 27001 potrebujú pre zákazku alebo partnera.

Subjekty v rámci NIS2

Organizácie, ktorým ISMS pomáha plniť požiadavky NIS2 a dodávateľského reťazca.

Prínosy

Čo získate

Ochranu dôvernosti, integrity a dostupnosti vašich informácií

Nižšie riziko únikov a bezpečnostných incidentov

Dôveryhodný certifikát pre klientov, partnerov aj obstarávania

Pripravenosť na certifikačný audit bez prekvapení

Silný základ pre súlad s NIS2 / zákonom č. 366/2024

FAQ

Časté otázky

Koľko stojí zavedenie ISO 27001?

Cena závisí od rozsahu ISMS, počtu aktív a aktuálnej pripravenosti firmy. Presné číslo dostanete po bezplatnej úvodnej GAP analýze - nezáväzne.

Aká je návratnosť?

Najčastejšie cez zákazky a partnerstvá, ktoré certifikát vyžadujú, a cez výrazne nižšie riziko nákladného bezpečnostného incidentu alebo úniku dát.

Oplatí sa aj malej firme?

Áno, ak spracúva citlivé alebo zákaznícke dáta, prípadne to vyžaduje partner či NIS2. Rozsah ISMS prispôsobíme veľkosti firmy.

Ako dlho trvá zavedenie?

Závisí od veľkosti firmy a rozsahu ISMS; typicky niekoľko mesiacov. Presný harmonogram dostanete po úvodnej GAP analýze.

Ako prebieha certifikačný audit?

V dvoch etapách - dokumentačný audit (etapa 1) a audit na mieste (etapa 2). Na obe vás pripravíme a počas auditu sme s vami.

Čo ak sa nájdu nezhody?

Je to bežná súčasť auditu. Väčšie nezhody treba odstrániť pred vydaním certifikátu, menšie sa riešia s podmienkou nápravy v dohodnutom termíne.

Musíme zaviesť všetky kontroly z Prílohy A?

Nie. Aplikovateľné kontroly určuje analýza rizík a Vyhlásenie o aplikovateľnosti (SoA) - zavádzate len to, čo dáva pre vašu firmu zmysel.

Je ISO 27001 to isté ako GDPR?

Nie. GDPR je právna požiadavka na ochranu osobných údajov, ISO 27001 je rámec riadenia informačnej bezpečnosti. Veľmi dobre sa však dopĺňajú.

Aký je rozdiel medzi ISO 27001 a ISO 27002?

ISO 27001 je certifikovateľná norma s požiadavkami na ISMS. ISO 27002 je návod a odporúčania k jednotlivým kontrolám. Certifikuje sa podľa 27001.

Čo je Vyhlásenie o aplikovateľnosti (SoA)?

Dokument, ktorý uvádza, ktoré kontroly z Prílohy A zavádzate a prečo (alebo prečo nie). Je to priamy výstup analýzy rizík.

Pomôže nám to pri NIS2?

Áno. ISMS podľa ISO 27001 je silný základ pre splnenie požiadaviek NIS2 / zákona č. 366/2024.

Dá sa 27001 kombinovať s GDPR alebo NIS2 do jedného systému?

Áno, riešime ich integrovane. Spoločné riadenie rizík a dokumentácie šetrí čas aj náklady.

Musíme mať interného manažéra bezpečnosti?

Nie nutne. Vieme pôsobiť ako externý výkon roly / vCISO v rozsahu, ktorý firma potrebuje.

Konzultácia zdarma

Zistite, čo vás delí od ISO 27001

Na úvodnej konzultácii posúdime, kde stojíte, a navrhneme konkrétny ďalší krok - bez záväzku.

Nezáväzné posúdenie odborníkom, nie predajný hovor
Konkrétny návrh ďalšieho kroku, nie všeobecné rady
Jasná predstava o rozsahu, prácnosti a postupe
Bezplatne a nezáväzne · ozveme sa do 1–2 pracovných dní
Konzultácia zdarma

Konzultácia k ISO/IEC 27001

Napíšte nám, čo riešite - ozveme sa s návrhom ďalšieho kroku.