Certyfikacja ISO/IEC 27001
ISO/IEC 27001 to międzynarodowa norma dotycząca systemu zarządzania bezpieczeństwem informacji (ISMS) — certyfikatu, którego oczekują klienci korporacyjni i partnerzy globalni przed udostępnieniem poufnych danych. Firma RESTIV wdraża i zarządza systemem ISMS, mapuje 93 środki kontroli określone w załączniku A do normy ISO 27001:2022 oraz zapewnia gotowość do audytów w trakcie trzyletniego cyklu certyfikacyjnego oraz corocznych audytów nadzorczych.
System zarządzania bezpieczeństwem informacji (ISMS) to system zarządzania, a nie lista kontrolna. Tworzymy taki system, który spełnia wymagania audytora i faktycznie funkcjonuje — a następnie dbamy o jego aktualność w okresie między audytami nadzorczymi.
Należy określić zakres systemu zarządzania bezpieczeństwem informacji (ISMS), kontekst oraz zaangażowanie kierownictwa, a także wdrożyć polityki, role i procesy wymagane przez normę ISO 27001 jako podstawę certyfikacji.
Należy przeprowadzić uzasadnioną ocenę ryzyka związanego z bezpieczeństwem informacji oraz opracować plan działań zaradczych, a także sporządzić oświadczenie o zastosowaniu, które uzasadnia każdą decyzję dotyczącą środków kontroli wymienionych w załączniku A.
Wdrożyć i stosować odpowiednie środki kontroli spośród 93 środków wymienionych w załączniku A do wersji z 2022 r., z których każdy powinien odnosić się do aktualnych dowodów, a nie do jednorazowego dokumentu.
Audyt wewnętrzny, przegląd kierowniczy oraz bieżące testy kontroli zapewniają skuteczność systemu zarządzania bezpieczeństwem informacji (ISMS), dzięki czemu coroczne audyty nadzorcze i ponowna certyfikacja są zwykłymi procedurami, a nie sytuacjami kryzysowymi.
Program podzielony na etapy, w ramach którego na każdym etapie gromadzone są dowody, o które jednostka certyfikująca poprosi na etapie 1 i etapie 2.
Kontekst, przywództwo, fundamenty
Należy określić zakres i granice systemu zarządzania bezpieczeństwem informacji (ISMS), zapewnić zaangażowanie kierownictwa oraz wdrożyć podstawowe zasady i procesy, na których opiera się pozostała część normy.
Rozpoznawanie, leczenie, dokumentowanie
Zidentyfikować i przeanalizować ryzyko związane z bezpieczeństwem informacji, podjąć decyzję co do sposobu postępowania oraz sporządzić oświadczenie o zastosowaniu, w którym odnotowano, które środki kontroli z załącznika A mają zastosowanie i dlaczego.
Obsługa elementów sterujących opisanych w załączniku A
Wdrożyć i stosować odpowiednie środki kontroli spośród 93 środków wymienionych w załączniku A do normy ISO 27001:2022, w zakresie obszarów organizacyjnych, personalnych, fizycznych i technologicznych.
Należy to sprawdzić przed audytem zewnętrznym
Przeprowadzić audyty wewnętrzne oraz przegląd kierowniczy w celu potwierdzenia, że system zarządzania bezpieczeństwem informacji (ISMS) działa prawidłowo i realizuje swoje cele — jest to punkt kontrolny przewidziany w samej normie, który należy wykonać przed przybyciem jednostki certyfikującej.
Etap 1, etap 2, monitorowanie
Jednostka akredytowana przeprowadza etap 1 (dokumentacja) oraz etap 2 (skuteczność). Po pomyślnym zakończeniu procesu otrzymują Państwo certyfikat ważny przez trzy lata; zapewniamy Państwu gotowość do corocznych audytów nadzorczych.
93
Środki kontroli określone w załączniku A do normy ISO/IEC 27001:2022
3-yr
Cykl certyfikacji z corocznymi audytami nadzorczymi
147
Ramy zgodności obsługiwane przez RESTIV
Rozmowa dotycząca gotowości do certyfikacji ISO 27001 to prywatna sesja robocza z zespołem RESTIV — omówimy zakres Twojego systemu zarządzania bezpieczeństwem informacji (ISMS), luki w stosunku do normy z 2022 roku oraz najszybszą i najbardziej wiarygodną ścieżkę prowadzącą do audytu na etapie 2.