Co je ISO 27001?
ISO 27001 je mezinárodně platný standard, který definuje požadavky na systém managementu bezpečnosti informací.
- norma definuje požadavky na řízení bezpečnosti informaci ve firmě
- požaduje, jak zacházet s informacemi, daty, informačními technologiemi, jak mít nastavené procesy, směrnice a procesy
- nastavuje a vynucuje takové principy řízení, aby byla minimalizována rizika ztráty, zneužití nebo úniku data a informací
Co znamená mít shodu s ISO 27001?
Mít dokumentaci systému řízení informační bezpečnosti (ISMS)
- Politika informační bezpečnosti: Oficiální prohlášení vedení o tom, jaké má firma cíle v oblasti informační bezpečnosti.
- Cíle informační bezpečnosti: Měřitelné úkoly pro daný rok (např. snížit počet bezpečnostních incidentů o 10 % nebo zajistit dostupnost klíčových systémů na 99,9 %).
Mít popsané a zdokumentované procesy, role a odpovědnosti
- Řízená dokumentace: Bezpečnostní politiky, směrnice a postupy, které jsou aktuální a přístupné zaměstnancům.
- Popis procesů: Jasně definované vstupy, kroky a výstupy bezpečnostních procesů v ISMS.
- Technická dokumentace: vlastnictví a vedení dokumentace k IT systémům a technologiím včetně jejich bezpečnostních konfigurací, které firma využívá
- Organizační struktura a role v ISMS: Přesné určení, kdo zodpovídá za informační bezpečnost a jaké má pravomoci.
Evidovat a odstraňovat neshody
- Řízení neshod: Evidovat a řídit bezpečnostní incidenty a neshody, hlásit závady
- Nápravná opatření: Hledání příčin bezpečnostních incidentů a neshod, aby se už neopakovaly.
Znát rizika a řídit je (předcházet bezpečnostním incidentům)
- Popis rizik: mít popsaná rizika informační bezpečnosti ve firmě v registru rizik
- Řízení rizik: mít zavedený systém analýzy a ošetření rizik informační bezpečnosti, ke každému riziku mít popsaný způsob, jak riziko ošetřit (např. snížit, přenést, přijmout)
Mít principy informační bezpečnosti součástí procesů
- Zajišťuje bezpečné nakládání s majetkem (SW, HW, data) po celou dobu jeho životního cyklu a připomínání termínů
Vzdělávat lidi v oblasti informační bezpečnosti
- Bezpečnostní školení zaměstnanců během nástupu a adaptace
- Seznamování lidí s bezpečnostními politikami, postupy a nejlepšími praktikami
- Průběžné bezpečnostní vzdělávání
- Komunikace bezpečnostních požadavků a zodpovědností v rámci týmů
Řídit dodavatele
- Sledování dodavatelských smluv a hodnocení dodavatelů z hlediska informační bezpečnosti
- Sledování dodržování bezpečnostních požadavků v rámci dodávek a služeb
Sledovat důkazy a kontrolovat stav
- Metriky a KPI: Způsob, jakým firma měří účinnost a úspěšnost svých procesů informační bezpečnosti.
- Zpětná vazba: Pravidelné zjišťování spokojenosti zákazníků s bezpečností služeb a systémů, monitoring incidentů.
- Záznamy o informační bezpečnosti: Protokoly, revizní zprávy, logy a zápisy dokazující, že bezpečnostní postupy byly dodrženy.
- Pravidelná kontrola, údržba a audit zabezpečení IT systémů a majetku.
Sledovat chyby, odstraňovat jejich příčiny a trvale se zlepšovat
- Interní audity ISMS: Pravidelná vlastní kontrola, zda firma dodržuje požadavky ISMS a efektivně řídí informační bezpečnost.
- Přezkoumání ISMS vedením: Pravidelné hodnocení celého systému řízení informační bezpečnosti ze strany top managementu
Mít ISO v excelu nebo používat software pro ISO 27001?
Malá firma dokáže uřídit ISO 27001 v Excelu a papírových šanonech, protože samotná norma žádný specifický software nevyžaduje. Podle zkušeností manažerů z praxe to ale při překročení zhruba 20 až 30 zaměstnanců začne drhnout, stává se z něj peklo s verzemi dokumentů a nebo se ISO stane jen mrtvými procesy na papíru. Pokud má ISO ve firmě fungovat, musí být součástí procesů a jejich řízení. V čem pomůže software pro ISO 27001?
1. Konec chaosu v dokumentaci k bezpečnosti (Jediný zdroj pravdy)
- Všichni zaměstnanci vidí vždy jen tu platnou, schválenou verzi směrnice.
- Digitální podpis a seznamování: Software sám rozešle novou směrnici lidem, kterých se týká, a vynutí si od nich elektronické potvrzení, že ji četli. Netřeba nic tisknout a obíhat s papírem.
- Změníte-li bezpečnostní postup, systém automaticky zpřístupní novou verzi a vynutí si digitální podpis, že se s novým postupem seznámili.
2. Automatické upozornění, hlídání termínů a úkolů
- Systém sám hlídá a s předstihem posílá notifikace na blížící se revize posouzení rizik, interní audity bezpečnosti, obměny přístupových práv nebo školení povědomí o bezpečnosti informací.
- Konec lidského zapomínání: Odpovědnost už neleží na paměti jednoho manažera. Pokud někdo úkol nesplní, systém automaticky upozorní jeho nadřízeného.
3. Zapojení lidí ve firmě a zastupitelnost
- Díky úkolům a odpovědnostem v aplikaci se ISO nestane jen mrtvými procesy na papíru.
- Ideálně je to součástí intranetu, takže s nimi řadoví zaměstnanci nemají problém pracovat.
- Jednoduchá zastupitelnost: Pokud manažer bezpečnosti informací onemocní nebo odejde z firmy, celý systém běží dál, protože pravidla a data jsou v softwaru, nikoliv v jeho hlavě či soukromém Excelu.
4. Rychlé a neprůstřelné řešení incidentů (CAPA & Incidenty)
- Řízený proces nápravy: Když se objeví bezpečnostní incident nebo zjištěná zranitelnost, software provede uživatele krok za krokem: od zápisu incidentu/zranitelnosti přes analýzu příčin a dopadů až po ověření, že nápravné opatření reálně pomohlo.
- Provázanost dat: Incident/Zranitelnost lze jedním kliknutím propojit s konkrétním systémem, datovým zdrojem, dodavatelem nebo zaměstnancem.
5. Bezstresové audity na pár kliknutí
- Online přístup pro auditory: Auditorovi pak při kontrole stačí ukázat obrazovku a vyfiltrovat historii jedním kliknutím.
- Okamžité důkazy pro auditora: Namísto prohledávání šanonů a e-mailů stačí auditorovi vyfiltrovat historii konkrétního dokumentu nebo úkolu.
- Jasná auditní stopa: Software zaznamenává, kdo, kdy a co schválil, změnil nebo podepsal, což auditoři milují a zkracuje to čas samotného auditu.
6. Přehled pro vedení v reálném čase (Dashboards)
- Manažerské reporty: Vedení vidí na přehledných grafech aktuální stav firmy – počet otevřených bezpečnostních incidentů, stav implementace bezpečnostních opatření nebo blížící se audity bezpečnosti informací.
- Rozhodování na základě dat: Žádné pocity. Manažeři mají okamžitý přehled o úzkých hrdlech v procesech a plnění cílů bezpečnosti informací.
Jaké dokumenty ISO 27001 vyžaduje?
Povinná dokumentace ISO 27001 (Základ auditu)
- Dokument Rozsah systému řízení bezpečnosti informací (ISMS)
- Dokument Politika bezpečnosti informací
- Dokument Cíle bezpečnosti informací
Směrnice a pracovní postupy: dokumentace procesů ISMS
- Směrnice a postupy (řízená dokumentace): které jsou aktuální, přístupné zaměstnancům a které obsahují popis procesů řízení bezpečnosti informací, tedy definované vstupy, kroky, odpovědnosti a výstupy
- Technická dokumentace: vedení technické dokumentace k systémům a technologiím, které firma využívá pro zajištění bezpečnosti informací
- Popsaná organizační struktura a pracovní pozice: Přesné určení rolí a odpovědností v oblasti bezpečnosti informací.
Zaměstnanci, jejich kompetence a povědomí o bezpečnosti informací
- Plány nástupu a ukončení pracovního poměru (s ohledem na bezpečnost informací)
- Plány školení a zvyšování povědomí zaměstnanců o bezpečnosti informací
- Popisy pracovních pozic a pracovních náplní (včetně bezpečnostních povinností)
Řízení dodavatelů a externích stran (s ohledem na bezpečnost informací)
- Směrnice k hodnocení a řízení dodavatelů (z pohledu bezpečnosti informací)
Zákazníci (a jejich informační aktiva)
- Směrnice k ochraně informací zákazníků a vyřizování incidentů/stížností souvisejících s bezpečností informací
Řízení rizik bezpečnosti informací
- Přehled a popis rizik: mít popsaná rizika bezpečnosti informací v registru / katalogu rizik ISMS
Nápravná a preventivní opatření bezpečnosti informací
- Registr opatření - přehled všech opatření souvisejících s bezpečností informací (včetně nápravných a preventivních) ve firmě
Ověřování systému řízení bezpečnosti informací (ISMS) dle ISO 27001
- Směrnice k internímu auditu ISMS