Jak wdrożyć ISO 27001: instrukcja zastosowania

Jak wdrożyć ISO 27001: instrukcja zastosowania

Obecnie kwestia bezpieczeństwa informacji (zwanej dalej – BI) w firmach jest jednym z najbardziej aktualnych zagadnień na świecie. I nic w tym dziwnego, ponieważ w wielu krajach wymagania wobec organizacji przechowujących i przetwarzających dane osobowe są coraz surowsze. Obecnie rosyjskie prawo wymaga zachowania znacznej części obiegu dokumentów w formie papierowej. Jednocześnie widoczny jest wyraźny trend na cyfryzację: wiele firm już przechowuje dużą ilość poufnych informacji zarówno w formacie cyfrowym, jak i w postaci dokumentów papierowych.

Z danych badania ośrodka analitycznego Anti-Malware 86% respondentów zaznaczyło, że w ciągu roku przynajmniej raz musieli zarządzać incydentami po cyberatakach lub w wyniku naruszenia ustalonych regulaminów przez użytkowników. W związku z tym priorytetowe podejście do bezpieczeństwa informacji w biznesie stało się koniecznością.

Obecnie korporacyjne bezpieczeństwo informacji to nie tylko zestaw środków technicznych, takich jak programy antywirusowe czy zapory sieciowe, ale to już kompleksowe podejście do zarządzania aktywami firmy jako całości oraz informacjami – w szczególności. Firmy różnie podchodzą do rozwiązania tych problemów. Dziś chcielibyśmy opowiedzieć o wdrożeniu międzynarodowego standardu ISO 27001 jako rozwiązania takiego problemu. Dla firm na rosyjskim rynku posiadanie takiego certyfikatu ułatwia współpracę z zagranicznymi klientami i partnerami, którzy mają wysokie wymagania w tej kwestii. ISO 27001 jest szeroko stosowane na Zachodzie i obejmuje wymagania w zakresie BI, które muszą być pokrywane przez stosowane rozwiązania techniczne, a także sprzyja budowaniu procesów biznesowych. W ten sposób standard ten może stać się Twoją przewagą konkurencyjną i punktem styku z zagranicznymi firmami.
Jak wdrożyć ISO 27001: instrukcja zastosowania
Certyfikacja Systemu Zarządzania Bezpieczeństwem Informacji (zwanej dalej SZBI) zbiera najlepsze praktyki projektowania SZBI i, co ważne, przewiduje możliwość wyboru środków zarządzania w celu zapewnienia funkcjonowania systemu, wymagań dotyczących technologicznego zapewnienia bezpieczeństwa, a nawet procesu zarządzania personelem w firmie. Należy zrozumieć, że awarie techniczne to tylko część problemu. W kwestiach bezpieczeństwa informacji ogromną rolę odgrywa czynnik ludzki, którego wyeliminowanie lub zminimalizowanie jest znacznie trudniejsze.

Jeśli twoja firma planuje uzyskać certyfikację według normy ISO 27001, to być może już próbowałeś znaleźć łatwą drogę, by to osiągnąć. Musimy cię rozczarować: łatwych dróg tutaj nie ma. Jednak są określone kroki, które pomogą przygotować organizację do międzynarodowych wymogów w zakresie bezpieczeństwa informacji:

1. Uzyskaj wsparcie ze strony kierownictwa

Możesz to uznać za oczywiste, ale w praktyce ten aspekt często jest pomijany. Co więcej, to jedna z głównych przyczyn, dla których projekty wdrażania ISO 27001 często kończą się porażką. Bez zrozumienia znaczenia projektu wdrożenia standardu kierownictwo nie zapewni ani wystarczającej liczby zasobów ludzkich, ani odpowiedniego budżetu na certyfikację.

2. Opracuj plan przygotowania do certyfikacji

Przygotowanie do certyfikacji według ISO 27001 to złożone zadanie, które obejmuje różne rodzaje prac, wymaga zaangażowania wielu osób i może trwać długie miesiące (a nawet lata). Dlatego bardzo ważne jest, aby stworzyć szczegółowy plan projektu: przydzielić zasoby, czas oraz zaangażowanie osób do ściśle określonych zadań i monitorować przestrzeganie terminów – w przeciwnym razie możesz nigdy nie zakończyć pracy.

3. Określ zakres certyfikacji

Jeśli masz dużą organizację z zdywersyfikowaną działalnością, prawdopodobnie warto certyfikować tylko część działalności firmy według normy ISO 27001, co znacznie zmniejszy ryzyko twojego projektu oraz jego czas i koszty.

4. Opracuj politykę bezpieczeństwa informacji

Jednym z najważniejszych dokumentów jest Polityka bezpieczeństwa informacji firmy. Powinny w niej być odzwierciedlone cele Twojej firmy w zakresie bezpieczeństwa informacji oraz podstawowe zasady zarządzania bezpieczeństwem, które muszą być przestrzegane przez wszystkich pracowników. Celem tego dokumentu jest określenie, co kierownictwo firmy chce osiągnąć w dziedzinie bezpieczeństwa informacji oraz jak to będzie realizowane i kontrolowane.

5. Określ metodologię oceny ryzyk

Jednym z najtrudniejszych zadań jest określenie zasad oceny ryzyk i zarządzania nimi. Ważne jest, aby zrozumieć, które ryzyka firma może uznać za akceptowalne, a które wymagają natychmiastowych działań w celu ich zmniejszenia. Bez tych zasad system zarządzania bezpieczeństwem informacji nie będzie działał.
Należy również pamiętać o adekwatności podejmowanych działań w celu zmniejszenia ryzyk. Jednak nie należy przesadzać z procesem optymalizacji, ponieważ może on wiązać się z dużymi wydatkami czasu lub finansów, bądź być po prostu niemożliwy do zrealizowania. Zalecamy podczas opracowywania działań mających na celu ograniczenie ryzyk stosować zasadę "minimalnej wystarczalności".

6. Zarządzaj ryzykami zgodnie z zatwierdzoną metodologią

Następnym krokiem jest systematyczne stosowanie metodologii zarządzania ryzykiem, czyli ich ocena i obróbka. Proces ten powinien odbywać się regularnie z dużą starannością. Utrzymując rejestr ryzyk w aktualnym stanie, będziesz w stanie efektywnie alokować zasoby firmy oraz zapobiegać poważnym incydentom.

7. Planuj obróbkę ryzyk

Ryzyka, które przekraczają akceptowalny poziom dla Twojej firmy, muszą koniecznie znaleźć się w planie obróbki ryzyk. Muszą być w nim zapisane działania mające na celu ich zmniejszenie, a także osoby odpowiedzialne i terminy ich realizacji.

8. Wypełnij dokument o stosowalności

To kluczowy dokument, który będzie analizowany przez specjalistów z organu certyfikującego podczas audytu. Powinien on zawierać opis mechanizmów kontroli w zakresie bezpieczeństwa informacji, które mają zastosowanie w działalności Twojej firmy.

9. Określ, jak będzie mierzona efektywność środków zarządzania bezpieczeństwem informacji

Każde działanie powinno przynosić rezultaty, prowadzące do osiągnięcia ustalonych celów. Dlatego ważne jest, aby jasno określić, według jakich kryteriów będzie mierzone osiąganie celów zarówno dla całego systemu zarządzania bezpieczeństwem informacji, jak i dla każdego wybranego mechanizmu kontroli z Załącznika o zastosowaniu.

10. Wprowadź środki zarządzania bezpieczeństwem informacji

Dopiero po realizacji wszystkich wcześniejszych kroków można przystąpić do wprowadzania odpowiednich środków zarządzania bezpieczeństwem informacji z Załącznika o zastosowaniu. Największym wyzwaniem w tym przypadku będzie wprowadzenie całkowicie nowego sposobu działania w wielu procesach Twojej organizacji. Ludzie z reguły opierają się nowym politykom i procedurom, dlatego zwróć uwagę na kolejny punkt.

11. Wprowadź programy szkoleniowe dla pracowników

Wszystkie opisane powyżej punkty będą bezsensowne, jeśli Twoi pracownicy nie rozumieją znaczenia projektu i nie działają zgodnie z politykami bezpieczeństwa informacji. Jeśli chcesz, aby Twój personel przestrzegał nowych zasad, najpierw musisz wyjaśnić ludziom, dlaczego są one konieczne, a następnie przeprowadzić szkolenie dotyczące systemu zarządzania bezpieczeństwem informacji, omawiając wszystkie ważne polityki, które pracownicy muszą uwzględniać w swojej codziennej pracy. Brak szkolenia personelu jest częstą przyczyną niepowodzenia projektu związane z ISO 27001.

12. Utrzymuj procesy systemu zarządzania bezpieczeństwem informacji

Na tym etapie ISO 27001 staje się codzienną rutyną w Twojej organizacji. Aby potwierdzić wprowadzenie środków zarządzania bezpieczeństwem informacji zgodnie z normą, audytorzy muszą przedstawić zapisy – dowody rzeczywistej pracy mechanizmów kontroli. Ale przede wszystkim zapisy powinny pomóc Ci śledzić, czy Twoi pracownicy (i dostawcy) wykonują swoje zadania zgodnie z zatwierdzonymi zasadami.

13. Nadzoruj system zarządzania bezpieczeństwem informacji

Co dzieje się z Twoim systemem zarządzania bezpieczeństwem informacji? Ile masz incydentów, jakiego są one rodzaju? Czy wszystkie procedury są właściwie wykonywane? Dzięki tym pytaniom powinieneś sprawdzić, czy firma osiąga cele w zakresie bezpieczeństwa informacji. Jeśli nie, powinieneś opracować plan naprawczy.

14. Przeprowadzaj wewnętrzne audyty systemu zarządzania bezpieczeństwem informacji

Celem audytu wewnętrznego jest wykrycie niespójności między rzeczywistymi procesami w firmie a zatwierdzonymi politykami w zakresie bezpieczeństwa informacji (SI). Głównie polega to na sprawdzeniu, w jakim stopniu Twoi pracownicy przestrzegają zasad. To bardzo ważny punkt, ponieważ brak kontrolowania pracy swojego personelu może wyrządzić firmie szkody (zarówno umyślnie, jak i nieumyślnie). Jednak celem nie jest znalezienie winnych i nałożenie na nich sankcji dyscyplinarnych za nieprzestrzeganie polityk, a naprawa sytuacji i zapobieganie przyszłym problemom.

15. Zorganizuj analizę ze strony kierownictwa

Kierownictwo nie powinno konfigurować zapory sieciowej, ale powinno wiedzieć, co dzieje się w systemie zarządzania bezpieczeństwem informacji (SZSI): na przykład, czy wszyscy wykonują swoje obowiązki i czy system osiąga zamierzone cele. Na tej podstawie kierownictwo powinno podejmować kluczowe decyzje dotyczące poprawy SZSI i wewnętrznych procesów biznesowych.

16. Wprowadź system działań korygujących i zapobiegających

Jak każdy standard ISO 27001 wymaga "ciągłego doskonalenia": systematycznego korygowania i zapobiegania niezgodnościom w systemie zarządzania bezpieczeństwem informacji. Dzięki działaniom korygującym i zapobiegawczym można naprawić niezgodność i zapobiec jej ponownemu wystąpieniu w przyszłości.

Na zakończenie należy powiedzieć, że w rzeczywistości uzyskanie certyfikacji jest znacznie trudniejsze, niż opisują to różne źródła. Potwierdza to fakt, że w Rosji do tej pory tylko 78 firm uzyskało certyfikat zgodności. Warto przy tym zaznaczyć, że za granicą jest to jeden z najpopularniejszych standardów, który odpowiada rosnącym potrzebom biznesu w zakresie bezpieczeństwa informacji. Duża popularność tego standardu wynika nie tylko z rosnącej i komplikującej się gamy zagrożeń, ale również z wymogów prawa oraz klientów, którym zależy na pełnej poufności ich danych.

Pomimo że certyfikacja SZSI jest złożonym zadaniem, sam fakt spełnienia wymagań międzynarodowego standardu ISO/IEC 27001 może przynieść znaczną przewagę konkurencyjną na rynku globalnym. Mamy nadzieję, że nasz artykuł dostarczył podstawowego zrozumienia kluczowych etapów przygotowania firmy do certyfikacji.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster