ISO 27001

ISO/IEC 27001 tanúsítás: a gap-analízistől a sikeres auditig

Végigvezetjük az ISMS kiépítésének állomásain (hatókör, kockázatkezelés, kontrollok, belső audit), hogy magabiztosan álljon helyt a tanúsító szervezet előtt.

Az ISO/IEC 27001 a nemzetközileg elismert szabvány az információbiztonsági irányítási rendszerekre (ISMS, magyarul IBIR). A tanúsítás nemcsak megfelelési pecsét: gyakran versenyelőny is a beszerzéseknél, és szilárd alapot ad a NIS2/DORA megfeleléshez. Nézzük végig, milyen úton jut el odáig egy szervezet, és hol szoktak elcsúszni a projektek.

Mi az ISO 27001 és kinek éri meg?

Az ISO 27001 egy menedzsment-keretrendszer: nem konkrét technológiát ír elő, hanem a kockázatok azonosításának, kezelésének és folyamatos felülvizsgálatának rendszerét. Megéri minden szervezetnek, amelynek:

  • ügyfelei vagy partnerei bizonyított információbiztonságot várnak el,
  • pályázatokon, közbeszerzéseken előny vagy feltétel a tanúsítvány,
  • NIS2 vagy DORA hatálya alatt szilárd alapra szeretne építeni,
  • rendszerezett, auditálható biztonsági működést akar a tűzoltás helyett.

Milyen lépésekből áll a tanúsítás?

A folyamat logikus állomásokból épül fel:

1. Hatókör meghatározása

Mely szervezeti egységek, telephelyek, rendszerek és információs vagyonelemek tartoznak az ISMS alá. A jól megválasztott hatókör kulcskérdés: sem túl tág, sem túl szűk ne legyen.

2. Gap-analízis

A jelenlegi állapot felmérése a szabvány követelményeihez képest. Ez adja a priorizált teendőlistát és a reális ütemtervet.

3. Kockázatkezelés

Kockázatfelmérés, kockázatkezelési terv, és az A. melléklet (Annex A) kontrolljainak kockázatarányos kiválasztása. Ide tartozik az Alkalmazhatósági Nyilatkozat (SoA) is.

4. Dokumentáció és bevezetés

Szabályzatok, eljárások, nyilvántartások kialakítása. Ami pedig ennél is fontosabb: a gyakorlatba ültetésük, hogy a működés valóban kövesse a leírtakat.

5. Belső audit és vezetőségi átvizsgálás

A rendszer működésének független, belső igazolása, majd a vezetőség formális átvizsgálása. Ezek a tanúsító audit előfeltételei.

6. Tanúsító audit (1. és 2. fokozat)

Az 1. fokozatban a tanúsító a dokumentációt és a felkészültséget vizsgálja, a 2. fokozatban a tényleges működést. Sikeres audit után megszületik a tanúsítvány.

Mennyi ideig tart egy ISO 27001 projekt?

A kiépítés a szervezet méretétől és érettségétől függően jellemzően 4–9 hónap. A reális tervezés és a belső erőforrások bevonása sokat számít a határidőben. A gyakorlatban a dokumentáció átültetése viszi a legtöbb időt, nem a megírása.

Mit tartalmaz a felkészítés díja, és mit nem?

A felkészítési díj jellemzően a tanácsadást és a tanúsítási audit kísérését fedi:

  • gap-elemzés, kockázatkezelés kialakítása, SoA,
  • szabályzatok és eljárások kidolgozása,
  • belső audit lefolytatása, vezetőségi átvizsgálás támogatása,
  • awareness oktatás,
  • a tanúsítási audit (1. és 2. fokozat) kísérése.

Nem része az árnak a független tanúsító testület (auditáló szervezet) díja, azt a tanúsító szervezet külön számlázza.

Mik a leggyakoribb buktatók?

  • Túl tág hatókör, ami feleslegesen nehezíti és drágítja a tanúsítást.
  • „Polcra dolgozó” dokumentáció, amelyet a napi gyakorlat nem követ.
  • Hiányzó vagy felületes belső audit, illetve vezetőségi átvizsgálás.
  • A folyamatos fenntartás alábecslése, hiszen a tanúsítvány után jönnek a felügyeleti (surveillance) auditok.

Hogyan kapcsolódik a NIS2-höz?

Az ISO 27001 ISMS kiváló alapot ad a NIS2 követelmények teljesítéséhez: a kockázatkezelés, a kontrollok és a dokumentáció jelentős átfedésben van. Aki ISO 27001-re épít, annak a NIS2 megfelelés gyakran már csak célzott hézagelemzés.

A tanúsítvány nem a cél, hanem a bizonyíték: egy működő, auditálható biztonsági rendszer, amelyet az ügyfelek és a hatóság is elfogad.

Hogyan segít a zemITis?

ISO 27001 Lead Auditor kollégákkal a gap-analízistől a sikeres tanúsításig végigvisszük az ISMS kiépítését, majd a folyamatos fenntartásban is támogatunk. Részletek és ár-becslés az ISO/IEC 27001 oldalon.

Kérdése van?

Beszéljük át a megfelelését.

Díjmentes konzultáció a NIS2, DORA vagy ISO 27001 megfeleléshez, kötöttségek nélkül.