Norma opisuje system zarządzania
ISO/IEC 27001 nie jest wyłącznie katalogiem zabezpieczeń technicznych. Wymaga zrozumienia kontekstu, zakresu i stron zainteresowanych, przywództwa, planowania ryzyka, zasobów, kompetencji, działań operacyjnych, oceny wyników i doskonalenia. Audytor powinien sprawdzać zależności między tymi elementami.
Klauzule 4–10
Gap analysis ocenia między innymi zakres SZBI, politykę, role, kryteria oceny ryzyka, plany postępowania, cele, komunikację, kontrolę dokumentacji, wykonanie procesów, monitoring, audyty wewnętrzne, przegląd zarządzania i działania korygujące. Istnienie dokumentu nie wystarcza, jeśli organizacja nie potrafi pokazać jego stosowania.
Załącznik A i Deklaracja Stosowania
Organizacja dobiera zabezpieczenia na podstawie ryzyka. Deklaracja Stosowania wskazuje, które kontrole są potrzebne, dlaczego zostały wybrane lub wyłączone oraz jaki jest ich status. Gap analysis sprawdza spójność między ryzykiem, planem postępowania, kontrolami i dowodami.
Jak klasyfikować luki
Raport powinien oddzielać braki mogące prowadzić do niezgodności od obserwacji i możliwości doskonalenia. Priorytet zależy zarówno od wymagania normy, jak i ryzyka dla organizacji. Dobre ustalenie wskazuje konkretny dowód, właściciela i sposób potwierdzenia poprawy.
Przygotowanie do certyfikacji
Po analizie organizacja zamyka luki, zbiera dowody działania, przeprowadza audyt wewnętrzny i przegląd zarządzania, a następnie wybiera niezależną jednostkę certyfikującą. Konsultant przygotowujący SZBI nie wydaje certyfikatu. Wybór jednostki warto zweryfikować w wykazach akredytacyjnych.
Najczęstszy błąd
Kopiowanie zestawu polityk daje pozorną szybkość, ale tworzy system oderwany od organizacji. Dokumentacja powinna opisywać rzeczywiste role, narzędzia, procesy i decyzje. Lepiej mieć krótszy, działający zestaw zasad niż rozbudowaną bibliotekę, której nikt nie stosuje.
Źródła i dalsza weryfikacja
Najczęstsze pytania
Czy gap analysis jest audytem certyfikującym?
Nie. To ocena przygotowawcza. Certyfikację prowadzi niezależna jednostka.
Czy trzeba wdrożyć wszystkie kontrole Załącznika A?
Nie automatycznie. Dobór wynika z ryzyka i musi być uzasadniony w Deklaracji Stosowania.
Co jest najważniejszym wynikiem?
Rejestr luk powiązany z dowodami, ryzykiem, właścicielem i planem zamknięcia.
Treść ma charakter informacyjny. Zalecenia należy dopasować do architektury, ryzyka i obowiązków konkretnej organizacji.