ISO 27001 ieviešana un gatavībaPraktisks ceļvedis Latvijā
ISO27001.lv
Izvēlne
OffSeq atbalsts

ISO/IEC 27001:2022 + Amd 1:2024

ISO 27001. No prasībām līdz praksei.

Sakārtojiet ISO 27001 prasības, riskus un pierādījumus ar OffSeq atbalstu. Saņemiet gatavības novērtējumu un prioritizētu ieviešanas plānu vai sāciet ar praktiskiem ceļvežiem un darblapu.

OffSeq atbalsts ISO 27001 ieviešanai · ceļveži un darblapa bez reģistrācijas

Viena sistēma informācijas drošības pārvaldībai.

Informācijas drošības pārvaldības sistēma jeb IDPS (angliski ISMS) sasaista uzņēmuma mērķus, riskus, atbildīgos un drošības pasākumus. Tā aptver cilvēkus, procesus, tehnoloģijas un fizisko vidi.

ISO/IEC 27001:2022 nosaka prasības šādas sistēmas izveidei, uzturēšanai un pilnveidei. Organizācija izlemj, kas tai jāaizsargā, kādi riski jāmazina un kā pārbaudīt izvēlēto pasākumu darbību.

Sertifikācija ir atsevišķs solis: neatkarīga sertifikācijas institūcija izvērtē sistēmu noteiktajā tvērumā. Standartu var ieviest arī bez sertifikācijas.

Par ISO 27001
Konfidencialitāte
Informācijai piekļūst tie, kam tā ir nepieciešama un atļauta.
Integritāte
Informācija saglabā pareizību un ir aizsargāta pret neatļautām izmaiņām.
Pieejamība
Informācija un pakalpojumi ir pieejami, kad tie vajadzīgi.

Spēkā esošā starptautiskā redakcija ir ISO/IEC 27001:2022 ar 2024. gada grozījumu par klimata pārmaiņu nozīmīguma izvērtēšanu organizācijas kontekstā. ISO: par ISO/IEC 27001

Seši soļi. Katrā – konkrēts rezultāts.

Šī ir praktiska darba secība, ko pielāgot savai organizācijai. Ilgumu nosaka tvērums, esošā prakse un pieejamie cilvēki.

Pilns ieviešanas plāns
  1. Vienoties par tvērumu

    Nosakiet pakalpojumus, informāciju, komandas, vietas un piegādātājus, ko sistēma aptvers. Vienojieties par vadības atbalstu un atbildīgo.

    Darba rezultātsApstiprināts tvērums un pienākumu sadalījums

    Praktiskais ceļvedis
  2. Izvērtēt riskus

    Aprakstiet reālus zaudējumu scenārijus, vienojieties par vērtēšanas kritērijiem un nosakiet, kuriem riskiem vajadzīga rīcība.

    Darba rezultātsRisku reģistrs ar īpašniekiem un lēmumiem

    Par riskiem
  3. Izvēlēties pasākumus

    Sasaistiet riskus un prasības ar vajadzīgajām kontrolēm. Pamatojiet piemērojamību un saplānojiet trūkumu novēršanu.

    Darba rezultātsPiemērojamības paziņojums un risku apstrādes plāns

    Par piemērojamību
  4. Ieviest un uzkrāt pierādījumus

    Ieviesiet piekļuves pārskatīšanu, incidentu kārtību, apmācības un citus vajadzīgos procesus. Saglabājiet to izpildes ierakstus.

    Darba rezultātsDarbībā pārbaudītas kontroles un izsekojami ieraksti

    Praktiskais ceļvedis
  5. Pārbaudīt un uzlabot

    Veiciet iekšējo auditu un vadības pārskati. Izvērtējiet neatbilstību cēloņus un pārbaudiet korektīvo darbību rezultātu.

    Darba rezultātsAudita secinājumi un vadības lēmumi

    Praktiskais ceļvedis
  6. Sagatavoties sertifikācijai

    Ja sertifikācija vajadzīga, izvēlieties kompetentu institūciju, vienojieties par audita tvērumu un turpiniet sistēmu uzturēt pēc audita.

    Darba rezultātsSertifikācijas audita plāns un uzturēšanas kalendārs

    Par sertifikāciju

Ar ko sākt tieši jums?

Atzīmējiet, par kurām jomām jau ir pierādījumi. Saņemiet sarakstu nākamajai darba sarunai un lejupielādējiet to savā ierīcē.

Vai ir apstiprināts IDPS tvērums un zināms, kurš par to atbild? Pakalpojumi, sistēmas, komandas, vietas un ārējās atkarības.

Pierādījuma piemērs: Tvēruma apraksts un pienākumu sadalījums

Vai informācijas drošības riski ir izvērtēti pēc vienotiem kritērijiem? Scenāriji, ietekme, iespējamība, īpašnieki un pieņemšanas kritēriji.

Pierādījuma piemērs: Aktuāls risku reģistrs un vērtēšanas metode

Vai izvēlēto kontroļu nepieciešamība un ieviešana ir pamatota? Iekļaujiet nepieciešamās kontroles un pamatojiet A pielikuma izņēmumus.

Pierādījuma piemērs: Piemērojamības paziņojums un risku apstrādes plāns

Vai ir ieraksti, kas parāda, kā drošības pasākumi darbojas ikdienā? Piemēram, piekļuves pārskates, atjaunošanas pārbaudes un incidentu uzskaite.

Pierādījuma piemērs: Datēti izpildes ieraksti un pārbaudes rezultāti

Vai ir noteikti drošības pienākumi un saglabāti pierādījumi par darbinieku apmācību un kompetenci?

Pierādījuma piemērs: Pienākumu apraksti, kompetences novērtējums un apmācību ieraksti

Vai ir izvērtēti būtiskie piegādātāji un saskaņoti to drošības pienākumi?

Pierādījuma piemērs: Piegādātāju novērtējumi, līgumi un pārskatīšanas ieraksti

Vai ir veikts objektīvs iekšējais audits un sekots konstatēto neatbilstību novēršanai?

Pierādījuma piemērs: Audita programma, ziņojums un korektīvo darbību uzskaite

Vai vadība ir izvērtējusi sistēmas darbību un pieņēmusi dokumentētus lēmumus par uzlabojumiem?

Pierādījuma piemērs: Vadības pārskates ieraksts ar lēmumiem, atbildīgajiem un termiņiem

Katram svarīgajam jautājumam – savs ceļvedis.

No standarta pamatiem līdz piemērojamības paziņojumam. Ar darba piemēriem, avotiem un skaidrām atbildības robežām.

  1. Standarta pamati

    Ko nozīmē informācijas drošības pārvaldības sistēma, kur sākas tās tvērums un ko patiesībā apliecina sertifikāts.

  2. Ieviešanas plāns

    Kā sadalīt ieviešanu secīgos darbos un saprast, vai katrs posms ir pabeigts. Ar pierādījumu piemēriem un plānošanas jautājumiem.

  3. Sertifikācija

    Ko pārbauda pirmajā un otrajā audita posmā, kā salīdzināt piedāvājumus un ko noskaidrot pirms līguma slēgšanas.

  4. Risku novērtēšana

    No vispārīga “kiberuzbrukuma riska” līdz konkrētam scenārijam, riska īpašniekam un pamatotam lēmumam par rīcību.

  5. Piemērojamības paziņojums

    Kā sasaistīt riskus ar kontrolēm, pamatot izņēmumus un parādīt ieviešanas stāvokli. Ar skaidru tabulas struktūru un piemēriem.

  6. ISO 27001 un NIS2

    Kā izmantot vienu drošības pārvaldības sistēmu un tās pierādījumus, vienlaikus atsevišķi pārbaudot Latvijas normatīvos pienākumus.

Būtiskais pirms sākuma.

Kas ir ISO 27001?

ISO/IEC 27001 ir starptautisks standarts informācijas drošības pārvaldības sistēmai. Tas palīdz noteikt riskus, izvēlēties drošības pasākumus un regulāri pārbaudīt to darbību. Aktuālā starptautiskā redakcija ir ISO/IEC 27001:2022 ar Amd 1:2024.

Vai ISO 27001 sertifikācija ir obligāta?

Standartu var ieviest bez sertifikācijas. Sertifikāts var būt vajadzīgs saskaņā ar līgumu, iepirkuma nosacījumiem vai konkrētām piemērojamām prasībām. NIS2 pati par sevi neuzliek visām tās tvēruma organizācijām pienākumu iegūt ISO/IEC 27001 sertifikātu.

Kā OffSeq palīdz sagatavoties ISO 27001 sertifikācijai?

OffSeq palīdz novērtēt esošo pārvaldību un kontroles, noteikt trūkumus, sagatavot politikas un pierādījumus un veikt izmēģinājuma auditu. Atbalsta apjomu saskaņo atbilstoši organizācijas vajadzībām. Apskatiet ISO 27001 gatavības pakalpojumu.

Cik maksā ISO 27001 ieviešana un sertifikācija?

Izmaksas nosaka tvērums, organizācijas sarežģītība, esošā prakse un nepieciešamie uzlabojumi. Atsevišķi plānojiet iekšējo darbu, tehniskos pasākumus, konsultācijas un sertifikācijas institūcijas auditus. Salīdzināmam piedāvājumam vispirms vajadzīgs vienots tvēruma apraksts. Pārrunājiet ar OffSeq gatavības novērtējuma un ieviešanas atbalsta apjomu.

Cik ilgi jāgatavojas sertifikācijai?

Universāla termiņa nav. Jāievieš sistēma, jāiegūst pierādījumi par tās darbību, jāveic iekšējais audits un vadības pārskate. Grafiku saskaņojiet ar darbu atbildīgajiem un izvēlēto sertifikācijas institūciju.

Vai jāievieš visas A pielikuma kontroles?

Jāizvēlas visas organizācijai nepieciešamās kontroles, ņemot vērā riskus un prasības, un jāsalīdzina tās ar A pielikumu. Piemērojamības paziņojumā pamatojiet iekļaušanu, ieviešanas statusu un A pielikuma kontroļu izslēgšanu. Nepieciešamas var būt arī papildu kontroles ārpus pielikuma.

Vai šī vietne izsniedz ISO 27001 sertifikātus?

Nē. ISO27001.lv ir OffSeq (SEQ SIA) izglītojošs resurss. OffSeq piedāvā gatavības novērtējumu un ieviešanas atbalstu. Organizācijas sertifikācijas lēmumu pieņem neatkarīga sertifikācijas institūcija. Vietne nav saistīta ar ISO vai IEC.

Vai sertifikāts apliecina atbilstību NIS2 vai VDAR?

Sertifikāts attiecas uz pārvaldības sistēmu norādītajā tvērumā. Tas var palīdzēt pamatot drošības pasākumus, taču pats par sevi neapliecina visu NIS2, Latvijas normatīvo aktu vai VDAR pienākumu izpildi.

Kur nopirkt standartu latviešu valodā?

Standartu meklējiet Latvijas standarta (LVS) katalogā. Tajā pieejamais LVS EN ISO/IEC 27001:2024 latviešu valodā pārņem ISO/IEC 27001:2022. Nacionālā izdevuma gads neatspoguļo jaunu starptautiskā standarta redakciju; pārbaudiet arī piemērojamos grozījumus.

Avoti un atsauces

  1. ISO/IEC 27001:2022 ISO · 2022 Standarta mērķis, redakcija un grozījums.
  2. Sertifikācija un akreditācija ISO · skatīts 2026-09-10 ISO pats neizsniedz sertifikātus; sertifikācijas institūcijas izvēle.
  3. ISO/IEC 27001 izdevumi Latvijā Latvijas standarts · skatīts 2026-09-10 Nacionālie izdevumi un to valodas.
  4. Nacionālās kiberdrošības likums likumi.lv · skatīts 2026-09-10 Latvijā piemērojamie kiberdrošības pienākumi; aktuālā konsolidētā redakcija.
  5. NIS2 & ISO 27001 Readiness OffSeq · skatīts 2026-09-10 Vietnes uzturētāja pakalpojums: gatavības novērtējums, trūkumu novēršanas plāns, politikas, pierādījumi un audita atbalsts. Komerciāls avots.