Kibernetinės grėsmės, duomenų nutekėjimai, tiekėjų saugumo rizikos ir vis griežtesni klientų reikalavimai keičia požiūrį į informacijos saugą. Tai, kas dar prieš kelerius metus daugelyje organizacijų buvo laikoma IT departamento atsakomybe, šiandien tampa vadovybės, rizikų valdymo ir verslo tęstinumo klausimu.
Todėl ir ISO/IEC 27001:2022 sertifikavimas vis rečiau vertinamas tik kaip formalus sertifikato gavimo procesas.
Gerai įdiegta informacijos saugos vadybos sistema leidžia organizacijai aiškiai suprasti, kokią informaciją ji turi, kur ji saugoma, kas gali ją pasiekti, kokios rizikos yra svarbiausios ir kaip organizacija turėtų veikti įvykus incidentui.
Sertifikatas šiuo atveju tampa ne galutiniu tikslu, o nepriklausomu patvirtinimu, kad organizacijoje sukurta sistema iš tiesų veikia.
Kodėl ISO 27001 klausimas dažnai prasideda ne nuo kainos?
Pirmasis organizacijų klausimas dažnai būna paprastas: kiek kainuoja ISO 27001 sertifikavimas?
Tačiau vien sertifikavimo audito kainos žinojimas neleidžia suprasti realios projekto apimties.
Dvi panašaus dydžio įmonės gali turėti visiškai skirtingą pasirengimo lygį. Vienoje jau gali būti aiškiai apibrėžtos darbuotojų prieigos, reguliariai tikrinamos atsarginės kopijos, valdomi IT tiekėjai, registruojami incidentai ir atliekami rizikų vertinimai. Kitoje tie patys procesai gali egzistuoti tik atskirų darbuotojų praktikoje, be bendros sistemos ir aiškios atsakomybės.
Todėl ISO 27001 projekto sudėtingumą lemia ne vien darbuotojų skaičius.
Svarbu suprasti organizacijos veiklos modelį, IT infrastruktūrą, naudojamas sistemas, tvarkomos informacijos jautrumą, veiklos vietų skaičių, naudojamus išorinius paslaugų teikėjus ir pasirinktą sertifikavimo apimtį.
Kuo didesnis atotrūkis tarp esamos situacijos ir standarto reikalavimų, tuo daugiau pasirengimo reikės iki sertifikavimo audito.
Didžiausia vertė atsiranda dar prieš sertifikato gavimą
Rengiantis ISO 27001 sertifikavimui organizacijai tenka atsakyti į klausimus, kurių kasdienėje veikloje kartais tiesiog nepastebima.
Kas atsakingas už konkrečias informacines sistemas? Ar buvusių darbuotojų prieigos panaikinamos laiku? Ar žinoma, kurie išoriniai tiekėjai turi prieigą prie organizacijos ar klientų duomenų? Kas nutiktų, jei viena iš kritinių sistemų nustotų veikti? Ar atsarginės kopijos tik kuriamos, ar taip pat tikrinama galimybė iš jų atkurti informaciją? Kas organizacijoje priima sprendimus informacijos saugos incidento metu?
Tokie klausimai gali atrodyti elementarūs, tačiau augant organizacijai procesai tampa sudėtingesni. Atsiranda daugiau darbuotojų, sistemų, debesijos paslaugų, partnerių, mobiliųjų įrenginių ir informacijos srautų.
ISO 27001 padeda šią aplinką paversti valdoma sistema.
Būtent todėl viena reikšmingiausių sertifikavimo proceso naudų yra ne dokumentų parengimas, o organizacijos matomumas – gebėjimas suprasti savo pačios informacijos saugos aplinką.
Informacijos sauga tampa verslo rizikos valdymo dalimi
ISO/IEC 27001 grindžiamas rizikos vertinimu.
Tai reiškia, kad organizacijai nereikia aklai diegti visų įmanomų technologinių sprendimų. Pirmiausia turi būti įvertinta, kokios grėsmės ir pažeidžiamumai yra aktualiausi konkrečiai veiklai ir kokių priemonių reikia rizikai sumažinti iki organizacijai priimtino lygio.
Toks požiūris padeda prioritetus nustatyti pagal realią riziką.
Pavyzdžiui, vienai organizacijai kritinė gali būti klientų duomenų apsauga, kitai – gamybos sistemų prieinamumas, trečiai – intelektinės nuosavybės ar komercinių paslapčių apsauga.
Todėl ISO 27001 nėra vien IT standartas.
Jis apima žmones, procesus, technologijas, tiekėjus, atsakomybes ir vadovybės sprendimus.
Kodėl sertifikatas tampa svarbus santykiuose su klientais?
Verslo klientai vis dažniau nori žinoti ne tik tai, ar jų tiekėjas sugeba suteikti paslaugą, bet ir kaip jis apsaugo patikėtą informaciją.
Tai ypač aktualu technologijų, finansų, duomenų apdorojimo, profesionalių paslaugų, gamybos, viešojo sektoriaus ir kituose sektoriuose, kuriuose tiekėjai gauna prieigą prie svarbios informacijos ar sistemų.
Dėl šios priežasties tiekėjų atrankos procesuose atsiranda išsamūs informacijos saugos klausimynai, auditai ir reikalavimai pateikti saugumo kontrolės įrodymus.
ISO/IEC 27001 sertifikatas negali pakeisti visų kliento atliekamų patikrų, tačiau jis suteikia svarbų nepriklausomą patvirtinimą, kad organizacijoje informacijos saugos valdymas nėra atsitiktinis.
Tai gali tapti reikšmingu argumentu derybose su naujais klientais, dalyvaujant konkursuose ar plečiant veiklą tarptautinėse rinkose.
Sertifikavimas nėra vienkartinis projektas
Kita dažna klaida – ISO 27001 vertinti kaip projektą, kuris baigiasi sertifikato gavimo dieną.
Informacijos saugos aplinka nuolat keičiasi.
Keičiasi darbuotojai, naudojamos informacinės sistemos, tiekėjai, technologijos, teisės aktai ir pačios grėsmės. Todėl prieš metus tinkamai valdytos rizikos šiandien gali atrodyti visiškai kitaip.
ISO 27001 vadybos sistema reikalauja nuolatinio vertinimo ir tobulinimo.
Tai apima periodinį rizikų peržiūrėjimą, vidaus auditus, incidentų analizę, vadovybės įsitraukimą ir informacijos saugos kontrolės priemonių vertinimą.
Sertifikavimo ciklo metu taip pat vykdomi priežiūros auditai, todėl organizacija turi ne tik parodyti, kad sistema buvo sukurta, bet ir įrodyti, kad ji toliau veikia.
ISO 27001 ir kiti organizacijos atitikties reikalavimai
Informacijos saugos reikalavimai organizacijose retai egzistuoja atskirai.
Įmonė tuo pačiu metu gali susidurti su BDAR, NIS2, klientų saugumo reikalavimais, sutartinėmis prievolėmis ar kitomis sektoriui taikomomis taisyklėmis.
ISO 27001 sertifikatas savaime nereiškia, kad organizacija automatiškai atitinka visus kitus teisės aktus ar reguliacinius reikalavimus.
Tačiau informacijos saugos vadybos sistema suteikia struktūrą, kuri gali labai palengvinti skirtingų reikalavimų valdymą.
Rizikų vertinimas, incidentų valdymas, tiekėjų kontrolė, prieigų valdymas, darbuotojų atsakomybės ir veiklos tęstinumo procesai yra aktualūs daugelyje skirtingų atitikties sistemų.
Vietoje kelių tarpusavyje nesusijusių procesų organizacija gali kurti bendrą valdymo sistemą.
Kada organizacijai verta svarstyti ISO 27001?
Nėra vieno organizacijos dydžio ar sektoriaus, nuo kurio ISO 27001 tampa būtinas.
Kur kas svarbesnė yra informacijos reikšmė organizacijos veiklai.
Sertifikavimas ypač aktualus organizacijoms, kurių veikla priklauso nuo informacinių sistemų, kurios tvarko klientų ar partnerių duomenis, naudojasi daug išorinių IT paslaugų, dirba su tarptautiniais klientais arba susiduria su aukštesniais tiekėjų saugumo reikalavimais.
ISO 27001 taip pat tampa natūraliu kitu žingsniu organizacijoms, kurios sparčiai auga.
Tai, ką nedidelė komanda dar gali kontroliuoti neformaliai, didesnėje organizacijoje tampa sunkiai valdoma be aiškių procesų ir atsakomybių.
Nuo ko pradėti?
Prieš planuojant sertifikavimo auditą verta objektyviai įvertinti dabartinę organizacijos situaciją.
Svarbu suprasti, kokia bus informacijos saugos vadybos sistemos apimtis, kokie procesai jau veikia, kuriuos reikės tobulinti ir kiek vidinių resursų organizacija gali skirti projektui.
Toks įvertinimas leidžia realistiškiau suplanuoti pasirengimo terminus ir išvengti situacijos, kai sertifikavimo procesas pradedamas per anksti.
Svarbiausias tikslas turėtų būti ne kuo greičiau pasirengti auditui, o sukurti sistemą, kuri veiks ir po audito.
ISO 27001 kaip organizacijos brandos ženklas
Informacijos saugos klausimas šiandien nėra „ar mūsų organizacijai kas nors nutiks?“.
Kur kas svarbiau žinoti, ar organizacija yra pasirengusi suvaldyti riziką, kai aplinkybės pasikeis.
ISO/IEC 27001:2022 suteikia organizacijai sistemą, leidžiančią informacijos saugą valdyti nuosekliai, remiantis rizika ir aiškiomis atsakomybėmis.
Sertifikavimas savo ruožtu suteikia nepriklausomą patvirtinimą klientams, partneriams ir kitoms suinteresuotoms šalims, kad ši sistema atitinka tarptautinio standarto reikalavimus.
Todėl ISO 27001 vertė neturėtų būti matuojama vien sertifikato kaina.
Kur kas prasmingiau vertinti, kiek organizacijai kainuotų nevaldomos informacijos saugos rizikos, prarastos verslo galimybės, sutrikusi veikla ar nepakankamas klientų pasitikėjimas.
Planuojate ISO/IEC 27001:2022 sertifikavimą?
GCERT BALTIC teikia informacijos saugos vadybos sistemų sertifikavimo pagal ISO/IEC 27001:2022 standartą paslaugas.
Planuojant sertifikavimą svarbu tinkamai nustatyti sertifikavimo apimtį, įvertinti organizacijos struktūrą ir pasirinkti jūsų veiklai tinkamą sertifikavimo procesą.
Susisiekite su GCERT BALTIC komanda ir aptarkime jūsų organizacijos ISO/IEC 27001:2022 sertifikavimo poreikį.


