Kas ir ISO 27001 un ko tas dod organizācijai?
ISO/IEC 27001 palīdz organizācijai vienoties, kā tā aizsargā informāciju un kā pārbauda, vai izvēlētā pieeja darbojas. Svarīgākais sākuma jautājums ir praktisks: kādu darbību un informāciju šī sistēma aptvers?
Ko pārvalda ISO 27001 sistēma
Informācijas drošības pārvaldības sistēma jeb IDPS (angliski ISMS) sasaista riskus, atbildības, drošības pasākumus un lēmumus par uzlabojumiem. ISO/IEC 27001 nosaka prasības šīs sistēmas izveidei un uzturēšanai. Aizsargājamā informācija var atrasties lietotnēs, mākoņpakalpojumos, papīra dokumentos vai cilvēku rīcībā.
Piemēram, algu aprēķina pakalpojumā svarīga ir darbinieku datu konfidencialitāte, aprēķina pareizība un iespēja sagatavot maksājumus laikā. Šie mērķi dod jēgu konkrētiem pasākumiem: ierobežotai piekļuvei, izmaiņu pārbaudei, rezerves kopijām un skaidrai incidentu kārtībai. Tas ir šī ceļveža piemērs, ko jāpielāgo savai videi.
Sāc ar uzņēmuma vajadzību
Pirms dokumentu sagatavošanas pieraksti, kādu problēmu vēlies atrisināt. Iespējams, klienti pieprasa pārbaudāmu drošības pārvaldību, komanda strauji aug vai atbildība starp nodaļām ir neskaidra. Mērķis nosaka, kurš iesaistās darbā un pēc kā vērtēsi rezultātu.
- Ja klientam vajadzīgs sertifikāts, noskaidro prasīto tvērumu, standarta redakciju un sertifikācijas institūcijas akreditācijas nosacījumus.
- Ja galvenā problēma ir neskaidras piekļuves, sāc ar informācijas un kontu īpašniekiem, tiesību pārskatīšanu un atsaukšanas kārtību.
- Ja vajadzīgs regulējuma izpildes pamatojums, vispirms nosaki konkrētos pienākumus. Sertifikāts pats par sevi nenosaka juridisko atbilstību.
Ja vajadzīgs atbalsts sākuma izvērtējumam, OffSeq ISO 27001 gatavības pakalpojums palīdz noteikt trūkumus un saplānot turpmāko darbu.
Tvērums nosaka, uz ko attiecas sistēma
Tvērumā nosauc pakalpojumus, procesus, vietas, komandas un būtiskās tehnoloģijas. Atsevišķi apraksti saistību ar ārējiem piegādātājiem un citām uzņēmuma daļām. Formulējums “IT nodaļa” bieži nedod pietiekamu priekšstatu par klientam sniegto pakalpojumu.
Praktisks tvēruma melnraksts varētu būt: “Uzņēmuma klientu portāla izstrāde, uzturēšana un atbalsts, ietverot izstrādes komandu, klientu atbalstu un izmantoto mākoņvidi.” Tālāk jāprecizē robežas un atkarības. Šāds teikums ir sarunas sākums, nevis gatavs sertifikācijas tvērums.
Vienmēr izlasi sertifikāta tvērumu
Piegādātāja sertifikāts jāvērtē kopā ar norādītajām darbībām, vietām un juridisko personu. Noskaidro, vai tajā ietilpst tieši tavs izmantotais pakalpojums, un pārbaudi sertifikāta statusu pie izdevēja.
Kas ikdienā mainās
| Jautājums | Izmantojams rezultāts |
|---|---|
| Kas atbild par risku? | Nosaukts riska īpašnieks, kurš var pieņemt lēmumu vai pieprasīt resursus. |
| Kāpēc vajadzīga kontrole? | Saite ar risku, līguma nosacījumu vai citu piemērojamu prasību. |
| Vai kontrole darbojas? | Izpildes ieraksts, pārbaudes rezultāts vai cits pārbaudāms pierādījums. |
| Kas notiek pēc kļūdas? | Noskaidrots cēlonis, saskaņota rīcība un pārbaudīts tās rezultāts. |
| Ko lemj vadība? | Dokumentētas prioritātes, resursi un lēmumi par nepieciešamajām izmaiņām. |
Mazā organizācijā vairākus pienākumus var pildīt viens cilvēks. Būtiski ir saprast, kurš pieņem lēmumus, kā darbu turpinās prombūtnē un kā nodrošinās objektīvu pārbaudi. Liela dokumentu mape pati par sevi neatbild uz šiem jautājumiem.
ISO 27001, ISO 27002 un sertifikācija
ISO/IEC 27002:2022 sniedz vadlīnijas informācijas drošības kontrolēm un palīdz izvēlēties to īstenošanas pieeju. ISO/IEC 27001 nosaka prasības pārvaldības sistēmai, pret kurām var veikt sertifikāciju.
ISO skaidro, ka organizācijas var ieviest pārvaldības standartu arī bez sertifikācijas un ka ISO pats sertifikātus neizsniedz. Sertifikāciju veic ārējas institūcijas. Izvērtē to kompetenci, akreditācijas tvērumu un klienta prasības.
Arī konsultanta personīgais auditoru apmācības vai kvalifikācijas sertifikāts nav organizācijas IDPS sertifikāts. Vienojoties par pakalpojumu, precīzi nosauc sagaidāmo rezultātu: ieviešanas atbalsts, iekšējais audits, gatavības novērtējums vai sertifikācijas audits.
Kura redakcija ir aktuāla Latvijā
Starptautiskā redakcija ir ISO/IEC 27001:2022 ar Amd 1:2024. Grozījums papildina organizācijas konteksta izvērtēšanu ar klimata pārmaiņu nozīmīgumu un atgādinājumu par ieinteresēto pušu attiecīgajām prasībām. Piemēram, izvērtē, vai pakalpojuma pieejamībai būtiski ir datu centra fiziskie vai energoapgādes riski. Tas ir izvērtēšanas piemērs, nevis universāla papildu kontrole.
LVS katalogā latviešu valodas izdevums norādīts kā LVS EN ISO/IEC 27001:2024, kas pārņem ISO/IEC 27001:2022. Nacionālā izdevuma gads var atšķirties. Pirms iegādes pārbaudi valodu, aktuālo statusu un grozījumus.
Ko izdarīt pēc šī ceļveža
Sagatavo vienas lapas aprakstu ar ieviešanas mērķi, paredzēto tvērumu, atbildīgo un trim šobrīd svarīgākajiem jautājumiem. Tad izmanto ieviešanas plānu, lai vienotos par darbiem un pierādījumiem. Standarta pilno tekstu izmanto kā prasību avotu visā projektā.
Avoti un atsauces
- ISO/IEC 27001:2022 Standarta mērķis un starptautiskās redakcijas statuss.
- ISO/IEC 27002:2022 Vadlīniju loma informācijas drošības kontroļu ieviešanā.
- Certification Sertifikācijas un akreditācijas atšķirība; ISO loma.
- ISO un IAF paziņojums par klimata pārmaiņu grozījumiem 2024. gada grozījumu mērķis pārvaldības sistēmu kontekstā.
- ISO/IEC 27001 izdevumi Latvijā Nacionālie izdevumi, valodas un grozījumi.
- NIS2 & ISO 27001 Readiness Vietnes uzturētāja pakalpojums: gatavības novērtējums, trūkumu novēršanas plāns, politikas, pierādījumi un audita atbalsts. Komerciāls avots.
Saistītie jautājumi
Vai ISO 27001 attiecas tikai uz IT uzņēmumiem?
Nē. Informācijas drošības pārvaldība var būt vajadzīga jebkuras nozares organizācijai. Tvērumu un pasākumus izvēlas atbilstoši tās darbībai, riskiem un piemērojamajām prasībām.
Vai sertificēts uzņēmums var piedzīvot incidentu?
Jā. Sertifikācija neizslēdz visus riskus. Sistēmai jāpalīdz tos pārvaldīt, pamanīt problēmas, reaģēt un pilnveidot pasākumus.
ISO 27001 ieviešana ar OffSeq
Sākt ar jūsu organizācijas vajadzībām.
OffSeq gatavības novērtējums palīdz pārvērst ISO 27001 prasības konkrētās prioritātēs un saprast, ar ko organizācijai sākt.