ISO 27001 ieviešana un gatavībaPraktisks ceļvedis Latvijā
ISO27001.lv
Izvēlne
OffSeq atbalsts

ISO 27001 ieviešanas plāns: darbi, atbildīgie un pierādījumi

Atjaunināts 4 min lasīšanaiISO27001.lv redakcija

Labs ieviešanas plāns katram darbam nosauc atbildīgo, rezultātu un pārbaudes veidu. Šī secība palīdz plānot projektu; tā nav standarta noteikts grafiks vai garantēts ceļš uz sertifikātu.

Vispirms vienojies, kāpēc sistēma vajadzīga

Sagatavo īsu vadības lēmumu: ko organizācija vēlas sasniegt, kurš vada darbu, kuri cilvēki piedalās un kā tiks pieņemti lēmumi par resursiem. Ja mērķis ir klienta prasība, iegūsti tās precīzu formulējumu. Ja paredzēta sertifikācija, noskaidro, uz kuru pakalpojumu un juridisko personu tai jāattiecas.

Ieplāno arī procesu īpašnieku laiku. Personāla, iepirkumu, pakalpojumu vadības un IT atbildīgajiem jāspēj gan izskaidrot pašreizējo darbu, gan ieviest izmaiņas. Projekta koordinators apkopo progresu, bet lēmumi par konkrētu risku un budžetu paliek organizācijas pilnvaroto personu ziņā.

Nosaki tvērumu un salīdzini ar esošo praksi

Apraksti pakalpojumus, informāciju, komandas, vietas, sistēmas un būtiskos piegādātājus. Pārbaudi robežas ar cilvēkiem, kuri šos pakalpojumus nodrošina. Iekļauj atkarības, piemēram, mākoņpakalpojumu administrēšanu, ārpakalpojuma grāmatvedību vai grupas kopīgo personāla sistēmu.

Tad veic sākotnējo salīdzinājumu ar pilno ISO/IEC 27001 prasību tekstu. Fiksē, kas jau darbojas, kādi pierādījumi ir pieejami un kur ir trūkumi. “Dokuments nav atrasts” un “process nenotiek” ir atšķirīgas situācijas, kurām vajadzīga atšķirīga rīcība.

Lai sākuma plānu balstītu faktiskajos trūkumos, vari izmantot OffSeq ISO 27001 gatavības novērtējumu un ieviešanas atbalstu. Pakalpojuma apjomu pielāgo organizācijas tvērumam un vajadzībām.

Izvērtē riskus un izvēlies pasākumus

Vienojies par riska ietekmes, iespējamības un pieņemšanas kritērijiem. Apraksti konkrētus scenārijus un iesaisti to cilvēku, kurš saprot iespējamo ietekmi uz pakalpojumu. Risku novērtēšanas ceļvedis palīdz izveidot pirmo ierakstu.

Izvēlētās kontroles sasaisti ar risku apstrādes plānu un piemērojamības paziņojumu. Plānā norādi atbildīgo, termiņu, nepieciešamo atbalstu un rezultāta pārbaudi. Ja vajadzīgs vadības lēmums, atzīmē to skaidri.

Ieviešanas posmi un pieņemšanas piemēri
PosmsRezultātsKā pārliecināties par izpildi
TvērumsApstiprināts darbības un atkarību aprakstsPakalpojumu īpašnieki apstiprina, ka būtiskās atkarības ir ņemtas vērā.
Risku izvērtēšanaRisku reģistrs un apstrādes plānsRiska īpašnieks saprot scenāriju, izvēlēto rīcību un atlikušo risku.
KontrolesSaskaņoti procesi un tehniskie pasākumiIr izpildes ieraksti un pārliecība par pasākuma darbību.
Iekšējais auditsSecinājumi un korektīvās darbībasKatram konstatējumam ir pamatojums, atbildīgais un turpmākā rīcība.
Vadības pārskateLēmumi par sistēmas darbību un izmaiņāmApstiprināti resursi, prioritātes un nepieciešamās darbības.
Tabulā ir praktiski piemēri. Pilnu prasību izpildi vērtē atbilstoši organizācijas tvērumam un standartam.

Ievies procesus un uzkrāj to darbības pierādījumus

Katram procesam sagatavo tik daudz dokumentācijas, cik vajadzīgs konsekventai darbībai un tās pārbaudei. Ja piekļuves piešķiršanu vada atbalsta pieteikumu sistēma, tajā var atrasties gan pieprasījums, gan apstiprinājums un izpildes ieraksts. Nav obligāti pārrakstīt tos atsevišķā tabulā.

  • Piekļuves pārskatei saglabā pārbaudīto kontu kopu, lēmumu pieņēmēju un atsaukto tiesību izpildi.
  • Atjaunošanas pārbaudei fiksē izvēlētos datus, pārbaudes vidi, iznākumu un neatrisinātās problēmas.
  • Darbinieku apmācībai norādi mērķauditoriju, apskatītos jautājumus un veidu, kā pārbaudīta izpratne.
  • Piegādātāju izvērtēšanai saglabā izvērtēto pakalpojumu, atbildības sadalījumu un atklāto trūkumu risināšanu.

Pierādījumiem nosaki īpašnieku, atrašanās vietu, piekļuvi un glabāšanas kārtību. Ieraksts būs maz noderīgs, ja audita dienā vairs nebūs iespējams noteikt tā datumu vai to, uz kuru sistēmu tas attiecas. Ierakstos drīkst būt sensitīva informācija, tāpēc pieeju piešķir mērķtiecīgi.

Pārbaudi sistēmu un pieņem vadības lēmumus

Iekšējo auditu plāno tā, lai pārbaude būtu objektīva un aptvertu attiecīgās prasības un sistēmas darbību. Personai, kura izstrādājusi konkrēto procesu, nevajadzētu būt vienīgajam tā novērtētājam. Par konstatētu neatbilstību izpēti cēloni un nosaki rīcību, kas samazina tās atkārtošanās iespēju.

Vadības pārskatei sagatavo saprotamu materiālu: vai mērķi sasniegti, kā mainījušies riski, ko atklāja audits un kādi resursi vajadzīgi. Saglabā pieņemtos lēmumus un seko to izpildei. ISO pārskats par pārvaldības sistēmām skaidro audita un pastāvīgas pilnveides lomu.

Plāno termiņu pēc darba apjoma

Grafiku veido no reāliem uzdevumiem un atkarībām. Piegādātāja līguma grozīšana, tehniska migrācija vai darbinieku apmācība var prasīt atšķirīgu sagatavošanos. Sertifikācijas datumam jāatstāj laiks konstatējumu risināšanai un pietiekamu darbības pierādījumu iegūšanai.

Budžetā atdali komandas darbu, tehniskos uzlabojumus, nepieciešamās konsultācijas un sertifikācijas institūcijas izmaksas. Konsultanta gatavības novērtējums var palīdzēt atrast trūkumus, taču tas neaizstāj institūcijas auditu un sertifikācijas lēmumu.

Avoti un atsauces

  1. ISO/IEC 27001:2022 ISO · 2022 Pārvaldības sistēmas prasību pamatavots.
  2. Management system standards ISO · skatīts 2026-09-10 Pārvaldības sistēmu pieeja, auditi un pilnveide.
  3. ISO/IEC 27001 Information Security Management NSAI · skatīts 2026-09-10 Ieviešanas metodikas un pārvaldības sistēmas struktūras skaidrojums. Konkrētais darba plāns šajā ceļvedī ir praktisks ieteikums.
  4. NIS2 & ISO 27001 Readiness OffSeq · skatīts 2026-09-10 Vietnes uzturētāja pakalpojums: gatavības novērtējums, trūkumu novēršanas plāns, politikas, pierādījumi un audita atbalsts. Komerciāls avots.

Saistītie jautājumi

Vai ieviešanai obligāti vajadzīgs konsultants?

Nē. Darbu var veikt pašu komanda ar atbilstošu kompetenci un resursiem. Ārējs atbalsts var palīdzēt konkrētos uzdevumos vai dot objektīvu skatījumu, bet neatceļ organizācijas atbildību.

Vai vispirms jāuzraksta visas politikas?

Vispirms noskaidro darbību, riskus un vajadzīgo darba kārtību. Dokumentē to saprotami un sasaisti ar faktisko izpildi. Gatavu paraugu pielāgo saviem procesiem.