ISO/IEC 27001:2022 + Amd 1:2024
ISO 27001. No prasībām līdz praksei.
Sakārtojiet ISO 27001 prasības, riskus un pierādījumus ar OffSeq atbalstu. Saņemiet gatavības novērtējumu un prioritizētu ieviešanas plānu vai sāciet ar praktiskiem ceļvežiem un darblapu.
OffSeq atbalsts ISO 27001 ieviešanai · ceļveži un darblapa bez reģistrācijas
Viena sistēma informācijas drošības pārvaldībai.
Informācijas drošības pārvaldības sistēma jeb IDPS (angliski ISMS) sasaista uzņēmuma mērķus, riskus, atbildīgos un drošības pasākumus. Tā aptver cilvēkus, procesus, tehnoloģijas un fizisko vidi.
ISO/IEC 27001:2022 nosaka prasības šādas sistēmas izveidei, uzturēšanai un pilnveidei. Organizācija izlemj, kas tai jāaizsargā, kādi riski jāmazina un kā pārbaudīt izvēlēto pasākumu darbību.
Sertifikācija ir atsevišķs solis: neatkarīga sertifikācijas institūcija izvērtē sistēmu noteiktajā tvērumā. Standartu var ieviest arī bez sertifikācijas.
Par ISO 27001- Konfidencialitāte
- Informācijai piekļūst tie, kam tā ir nepieciešama un atļauta.
- Integritāte
- Informācija saglabā pareizību un ir aizsargāta pret neatļautām izmaiņām.
- Pieejamība
- Informācija un pakalpojumi ir pieejami, kad tie vajadzīgi.
Spēkā esošā starptautiskā redakcija ir ISO/IEC 27001:2022 ar 2024. gada grozījumu par klimata pārmaiņu nozīmīguma izvērtēšanu organizācijas kontekstā. ISO: par ISO/IEC 27001
Seši soļi. Katrā – konkrēts rezultāts.
Šī ir praktiska darba secība, ko pielāgot savai organizācijai. Ilgumu nosaka tvērums, esošā prakse un pieejamie cilvēki.
Pilns ieviešanas plāns-
Vienoties par tvērumu
Nosakiet pakalpojumus, informāciju, komandas, vietas un piegādātājus, ko sistēma aptvers. Vienojieties par vadības atbalstu un atbildīgo.
Darba rezultātsApstiprināts tvērums un pienākumu sadalījums
Praktiskais ceļvedis -
Izvērtēt riskus
Aprakstiet reālus zaudējumu scenārijus, vienojieties par vērtēšanas kritērijiem un nosakiet, kuriem riskiem vajadzīga rīcība.
Darba rezultātsRisku reģistrs ar īpašniekiem un lēmumiem
Par riskiem -
Izvēlēties pasākumus
Sasaistiet riskus un prasības ar vajadzīgajām kontrolēm. Pamatojiet piemērojamību un saplānojiet trūkumu novēršanu.
Darba rezultātsPiemērojamības paziņojums un risku apstrādes plāns
Par piemērojamību -
Ieviest un uzkrāt pierādījumus
Ieviesiet piekļuves pārskatīšanu, incidentu kārtību, apmācības un citus vajadzīgos procesus. Saglabājiet to izpildes ierakstus.
Darba rezultātsDarbībā pārbaudītas kontroles un izsekojami ieraksti
Praktiskais ceļvedis -
Pārbaudīt un uzlabot
Veiciet iekšējo auditu un vadības pārskati. Izvērtējiet neatbilstību cēloņus un pārbaudiet korektīvo darbību rezultātu.
Darba rezultātsAudita secinājumi un vadības lēmumi
Praktiskais ceļvedis -
Sagatavoties sertifikācijai
Ja sertifikācija vajadzīga, izvēlieties kompetentu institūciju, vienojieties par audita tvērumu un turpiniet sistēmu uzturēt pēc audita.
Darba rezultātsSertifikācijas audita plāns un uzturēšanas kalendārs
Par sertifikāciju
Ar ko sākt tieši jums?
Atzīmējiet, par kurām jomām jau ir pierādījumi. Saņemiet sarakstu nākamajai darba sarunai un lejupielādējiet to savā ierīcē.
Vai ir apstiprināts IDPS tvērums un zināms, kurš par to atbild? Pakalpojumi, sistēmas, komandas, vietas un ārējās atkarības.
Pierādījuma piemērs: Tvēruma apraksts un pienākumu sadalījums
Vai informācijas drošības riski ir izvērtēti pēc vienotiem kritērijiem? Scenāriji, ietekme, iespējamība, īpašnieki un pieņemšanas kritēriji.
Pierādījuma piemērs: Aktuāls risku reģistrs un vērtēšanas metode
Vai izvēlēto kontroļu nepieciešamība un ieviešana ir pamatota? Iekļaujiet nepieciešamās kontroles un pamatojiet A pielikuma izņēmumus.
Pierādījuma piemērs: Piemērojamības paziņojums un risku apstrādes plāns
Vai ir ieraksti, kas parāda, kā drošības pasākumi darbojas ikdienā? Piemēram, piekļuves pārskates, atjaunošanas pārbaudes un incidentu uzskaite.
Pierādījuma piemērs: Datēti izpildes ieraksti un pārbaudes rezultāti
Vai ir noteikti drošības pienākumi un saglabāti pierādījumi par darbinieku apmācību un kompetenci?
Pierādījuma piemērs: Pienākumu apraksti, kompetences novērtējums un apmācību ieraksti
Vai ir izvērtēti būtiskie piegādātāji un saskaņoti to drošības pienākumi?
Pierādījuma piemērs: Piegādātāju novērtējumi, līgumi un pārskatīšanas ieraksti
Vai ir veikts objektīvs iekšējais audits un sekots konstatēto neatbilstību novēršanai?
Pierādījuma piemērs: Audita programma, ziņojums un korektīvo darbību uzskaite
Vai vadība ir izvērtējusi sistēmas darbību un pieņēmusi dokumentētus lēmumus par uzlabojumiem?
Pierādījuma piemērs: Vadības pārskates ieraksts ar lēmumiem, atbildīgajiem un termiņiem
Katram svarīgajam jautājumam – savs ceļvedis.
No standarta pamatiem līdz piemērojamības paziņojumam. Ar darba piemēriem, avotiem un skaidrām atbildības robežām.
-
Standarta pamati
Ko nozīmē informācijas drošības pārvaldības sistēma, kur sākas tās tvērums un ko patiesībā apliecina sertifikāts.
-
Ieviešanas plāns
Kā sadalīt ieviešanu secīgos darbos un saprast, vai katrs posms ir pabeigts. Ar pierādījumu piemēriem un plānošanas jautājumiem.
-
Sertifikācija
Ko pārbauda pirmajā un otrajā audita posmā, kā salīdzināt piedāvājumus un ko noskaidrot pirms līguma slēgšanas.
-
Risku novērtēšana
No vispārīga “kiberuzbrukuma riska” līdz konkrētam scenārijam, riska īpašniekam un pamatotam lēmumam par rīcību.
-
Piemērojamības paziņojums
Kā sasaistīt riskus ar kontrolēm, pamatot izņēmumus un parādīt ieviešanas stāvokli. Ar skaidru tabulas struktūru un piemēriem.
-
ISO 27001 un NIS2
Kā izmantot vienu drošības pārvaldības sistēmu un tās pierādījumus, vienlaikus atsevišķi pārbaudot Latvijas normatīvos pienākumus.
Būtiskais pirms sākuma.
Kas ir ISO 27001?
ISO/IEC 27001 ir starptautisks standarts informācijas drošības pārvaldības sistēmai. Tas palīdz noteikt riskus, izvēlēties drošības pasākumus un regulāri pārbaudīt to darbību. Aktuālā starptautiskā redakcija ir ISO/IEC 27001:2022 ar Amd 1:2024.
Vai ISO 27001 sertifikācija ir obligāta?
Standartu var ieviest bez sertifikācijas. Sertifikāts var būt vajadzīgs saskaņā ar līgumu, iepirkuma nosacījumiem vai konkrētām piemērojamām prasībām. NIS2 pati par sevi neuzliek visām tās tvēruma organizācijām pienākumu iegūt ISO/IEC 27001 sertifikātu.
Kā OffSeq palīdz sagatavoties ISO 27001 sertifikācijai?
OffSeq palīdz novērtēt esošo pārvaldību un kontroles, noteikt trūkumus, sagatavot politikas un pierādījumus un veikt izmēģinājuma auditu. Atbalsta apjomu saskaņo atbilstoši organizācijas vajadzībām. Apskatiet ISO 27001 gatavības pakalpojumu.
Cik maksā ISO 27001 ieviešana un sertifikācija?
Izmaksas nosaka tvērums, organizācijas sarežģītība, esošā prakse un nepieciešamie uzlabojumi. Atsevišķi plānojiet iekšējo darbu, tehniskos pasākumus, konsultācijas un sertifikācijas institūcijas auditus. Salīdzināmam piedāvājumam vispirms vajadzīgs vienots tvēruma apraksts. Pārrunājiet ar OffSeq gatavības novērtējuma un ieviešanas atbalsta apjomu.
Cik ilgi jāgatavojas sertifikācijai?
Universāla termiņa nav. Jāievieš sistēma, jāiegūst pierādījumi par tās darbību, jāveic iekšējais audits un vadības pārskate. Grafiku saskaņojiet ar darbu atbildīgajiem un izvēlēto sertifikācijas institūciju.
Vai jāievieš visas A pielikuma kontroles?
Jāizvēlas visas organizācijai nepieciešamās kontroles, ņemot vērā riskus un prasības, un jāsalīdzina tās ar A pielikumu. Piemērojamības paziņojumā pamatojiet iekļaušanu, ieviešanas statusu un A pielikuma kontroļu izslēgšanu. Nepieciešamas var būt arī papildu kontroles ārpus pielikuma.
Vai šī vietne izsniedz ISO 27001 sertifikātus?
Nē. ISO27001.lv ir OffSeq (SEQ SIA) izglītojošs resurss. OffSeq piedāvā gatavības novērtējumu un ieviešanas atbalstu. Organizācijas sertifikācijas lēmumu pieņem neatkarīga sertifikācijas institūcija. Vietne nav saistīta ar ISO vai IEC.
Vai sertifikāts apliecina atbilstību NIS2 vai VDAR?
Sertifikāts attiecas uz pārvaldības sistēmu norādītajā tvērumā. Tas var palīdzēt pamatot drošības pasākumus, taču pats par sevi neapliecina visu NIS2, Latvijas normatīvo aktu vai VDAR pienākumu izpildi.
Kur nopirkt standartu latviešu valodā?
Standartu meklējiet Latvijas standarta (LVS) katalogā. Tajā pieejamais LVS EN ISO/IEC 27001:2024 latviešu valodā pārņem ISO/IEC 27001:2022. Nacionālā izdevuma gads neatspoguļo jaunu starptautiskā standarta redakciju; pārbaudiet arī piemērojamos grozījumus.
OffSeq uzņēmumiem Latvijā
Sākt ISO 27001 ieviešanu ar skaidru atbalstu.
No sākotnējā novērtējuma līdz politiku, pierādījumu un audita gatavības pārbaudei. Apskatiet OffSeq pakalpojumu un vienojieties par savai organizācijai vajadzīgo nākamo soli.
Avoti un atsauces
- ISO/IEC 27001:2022 Standarta mērķis, redakcija un grozījums.
- Sertifikācija un akreditācija ISO pats neizsniedz sertifikātus; sertifikācijas institūcijas izvēle.
- ISO/IEC 27001 izdevumi Latvijā Nacionālie izdevumi un to valodas.
- Nacionālās kiberdrošības likums Latvijā piemērojamie kiberdrošības pienākumi; aktuālā konsolidētā redakcija.
- NIS2 & ISO 27001 Readiness Vietnes uzturētāja pakalpojums: gatavības novērtējums, trūkumu novēršanas plāns, politikas, pierādījumi un audita atbalsts. Komerciāls avots.