ISO 27001 ieviešanas plāns: darbi, atbildīgie un pierādījumi
Labs ieviešanas plāns katram darbam nosauc atbildīgo, rezultātu un pārbaudes veidu. Šī secība palīdz plānot projektu; tā nav standarta noteikts grafiks vai garantēts ceļš uz sertifikātu.
Vispirms vienojies, kāpēc sistēma vajadzīga
Sagatavo īsu vadības lēmumu: ko organizācija vēlas sasniegt, kurš vada darbu, kuri cilvēki piedalās un kā tiks pieņemti lēmumi par resursiem. Ja mērķis ir klienta prasība, iegūsti tās precīzu formulējumu. Ja paredzēta sertifikācija, noskaidro, uz kuru pakalpojumu un juridisko personu tai jāattiecas.
Ieplāno arī procesu īpašnieku laiku. Personāla, iepirkumu, pakalpojumu vadības un IT atbildīgajiem jāspēj gan izskaidrot pašreizējo darbu, gan ieviest izmaiņas. Projekta koordinators apkopo progresu, bet lēmumi par konkrētu risku un budžetu paliek organizācijas pilnvaroto personu ziņā.
Nosaki tvērumu un salīdzini ar esošo praksi
Apraksti pakalpojumus, informāciju, komandas, vietas, sistēmas un būtiskos piegādātājus. Pārbaudi robežas ar cilvēkiem, kuri šos pakalpojumus nodrošina. Iekļauj atkarības, piemēram, mākoņpakalpojumu administrēšanu, ārpakalpojuma grāmatvedību vai grupas kopīgo personāla sistēmu.
Tad veic sākotnējo salīdzinājumu ar pilno ISO/IEC 27001 prasību tekstu. Fiksē, kas jau darbojas, kādi pierādījumi ir pieejami un kur ir trūkumi. “Dokuments nav atrasts” un “process nenotiek” ir atšķirīgas situācijas, kurām vajadzīga atšķirīga rīcība.
Lai sākuma plānu balstītu faktiskajos trūkumos, vari izmantot OffSeq ISO 27001 gatavības novērtējumu un ieviešanas atbalstu. Pakalpojuma apjomu pielāgo organizācijas tvērumam un vajadzībām.
Izvērtē riskus un izvēlies pasākumus
Vienojies par riska ietekmes, iespējamības un pieņemšanas kritērijiem. Apraksti konkrētus scenārijus un iesaisti to cilvēku, kurš saprot iespējamo ietekmi uz pakalpojumu. Risku novērtēšanas ceļvedis palīdz izveidot pirmo ierakstu.
Izvēlētās kontroles sasaisti ar risku apstrādes plānu un piemērojamības paziņojumu. Plānā norādi atbildīgo, termiņu, nepieciešamo atbalstu un rezultāta pārbaudi. Ja vajadzīgs vadības lēmums, atzīmē to skaidri.
| Posms | Rezultāts | Kā pārliecināties par izpildi |
|---|---|---|
| Tvērums | Apstiprināts darbības un atkarību apraksts | Pakalpojumu īpašnieki apstiprina, ka būtiskās atkarības ir ņemtas vērā. |
| Risku izvērtēšana | Risku reģistrs un apstrādes plāns | Riska īpašnieks saprot scenāriju, izvēlēto rīcību un atlikušo risku. |
| Kontroles | Saskaņoti procesi un tehniskie pasākumi | Ir izpildes ieraksti un pārliecība par pasākuma darbību. |
| Iekšējais audits | Secinājumi un korektīvās darbības | Katram konstatējumam ir pamatojums, atbildīgais un turpmākā rīcība. |
| Vadības pārskate | Lēmumi par sistēmas darbību un izmaiņām | Apstiprināti resursi, prioritātes un nepieciešamās darbības. |
Ievies procesus un uzkrāj to darbības pierādījumus
Katram procesam sagatavo tik daudz dokumentācijas, cik vajadzīgs konsekventai darbībai un tās pārbaudei. Ja piekļuves piešķiršanu vada atbalsta pieteikumu sistēma, tajā var atrasties gan pieprasījums, gan apstiprinājums un izpildes ieraksts. Nav obligāti pārrakstīt tos atsevišķā tabulā.
- Piekļuves pārskatei saglabā pārbaudīto kontu kopu, lēmumu pieņēmēju un atsaukto tiesību izpildi.
- Atjaunošanas pārbaudei fiksē izvēlētos datus, pārbaudes vidi, iznākumu un neatrisinātās problēmas.
- Darbinieku apmācībai norādi mērķauditoriju, apskatītos jautājumus un veidu, kā pārbaudīta izpratne.
- Piegādātāju izvērtēšanai saglabā izvērtēto pakalpojumu, atbildības sadalījumu un atklāto trūkumu risināšanu.
Pierādījumiem nosaki īpašnieku, atrašanās vietu, piekļuvi un glabāšanas kārtību. Ieraksts būs maz noderīgs, ja audita dienā vairs nebūs iespējams noteikt tā datumu vai to, uz kuru sistēmu tas attiecas. Ierakstos drīkst būt sensitīva informācija, tāpēc pieeju piešķir mērķtiecīgi.
Pārbaudi sistēmu un pieņem vadības lēmumus
Iekšējo auditu plāno tā, lai pārbaude būtu objektīva un aptvertu attiecīgās prasības un sistēmas darbību. Personai, kura izstrādājusi konkrēto procesu, nevajadzētu būt vienīgajam tā novērtētājam. Par konstatētu neatbilstību izpēti cēloni un nosaki rīcību, kas samazina tās atkārtošanās iespēju.
Vadības pārskatei sagatavo saprotamu materiālu: vai mērķi sasniegti, kā mainījušies riski, ko atklāja audits un kādi resursi vajadzīgi. Saglabā pieņemtos lēmumus un seko to izpildei. ISO pārskats par pārvaldības sistēmām skaidro audita un pastāvīgas pilnveides lomu.
Plāno termiņu pēc darba apjoma
Grafiku veido no reāliem uzdevumiem un atkarībām. Piegādātāja līguma grozīšana, tehniska migrācija vai darbinieku apmācība var prasīt atšķirīgu sagatavošanos. Sertifikācijas datumam jāatstāj laiks konstatējumu risināšanai un pietiekamu darbības pierādījumu iegūšanai.
Budžetā atdali komandas darbu, tehniskos uzlabojumus, nepieciešamās konsultācijas un sertifikācijas institūcijas izmaksas. Konsultanta gatavības novērtējums var palīdzēt atrast trūkumus, taču tas neaizstāj institūcijas auditu un sertifikācijas lēmumu.
Pirmās darba sanāksmes rezultāts
Vienojies ar komandu par mērķi, tvēruma melnrakstu, projekta atbildīgo un nākamo pierādījumu pārskates datumu. Ar šo pietiek, lai sāktu secīgu darbu un pamatoti precizētu pārējo plānu.
Avoti un atsauces
- ISO/IEC 27001:2022 Pārvaldības sistēmas prasību pamatavots.
- Management system standards Pārvaldības sistēmu pieeja, auditi un pilnveide.
- ISO/IEC 27001 Information Security Management Ieviešanas metodikas un pārvaldības sistēmas struktūras skaidrojums. Konkrētais darba plāns šajā ceļvedī ir praktisks ieteikums.
- NIS2 & ISO 27001 Readiness Vietnes uzturētāja pakalpojums: gatavības novērtējums, trūkumu novēršanas plāns, politikas, pierādījumi un audita atbalsts. Komerciāls avots.
Saistītie jautājumi
Vai ieviešanai obligāti vajadzīgs konsultants?
Nē. Darbu var veikt pašu komanda ar atbilstošu kompetenci un resursiem. Ārējs atbalsts var palīdzēt konkrētos uzdevumos vai dot objektīvu skatījumu, bet neatceļ organizācijas atbildību.
Vai vispirms jāuzraksta visas politikas?
Vispirms noskaidro darbību, riskus un vajadzīgo darba kārtību. Dokumentē to saprotami un sasaisti ar faktisko izpildi. Gatavu paraugu pielāgo saviem procesiem.
No plāna līdz ieviešanai
ISO 27001 ieviešanas atbalsts jūsu komandai.
OffSeq palīdz sagatavot politikas un pierādījumus un koordinēt trūkumu novēršanu. Atbalsta apjomu un komandas iesaisti saskaņo atbilstoši organizācijas vajadzībām.