Norma opisuje system zarządzania

ISO/IEC 27001 nie jest wyłącznie katalogiem zabezpieczeń technicznych. Wymaga zrozumienia kontekstu, zakresu i stron zainteresowanych, przywództwa, planowania ryzyka, zasobów, kompetencji, działań operacyjnych, oceny wyników i doskonalenia. Audytor powinien sprawdzać zależności między tymi elementami.

Klauzule 4–10

Gap analysis ocenia między innymi zakres SZBI, politykę, role, kryteria oceny ryzyka, plany postępowania, cele, komunikację, kontrolę dokumentacji, wykonanie procesów, monitoring, audyty wewnętrzne, przegląd zarządzania i działania korygujące. Istnienie dokumentu nie wystarcza, jeśli organizacja nie potrafi pokazać jego stosowania.

Załącznik A i Deklaracja Stosowania

Organizacja dobiera zabezpieczenia na podstawie ryzyka. Deklaracja Stosowania wskazuje, które kontrole są potrzebne, dlaczego zostały wybrane lub wyłączone oraz jaki jest ich status. Gap analysis sprawdza spójność między ryzykiem, planem postępowania, kontrolami i dowodami.

Jak klasyfikować luki

Raport powinien oddzielać braki mogące prowadzić do niezgodności od obserwacji i możliwości doskonalenia. Priorytet zależy zarówno od wymagania normy, jak i ryzyka dla organizacji. Dobre ustalenie wskazuje konkretny dowód, właściciela i sposób potwierdzenia poprawy.

Przygotowanie do certyfikacji

Po analizie organizacja zamyka luki, zbiera dowody działania, przeprowadza audyt wewnętrzny i przegląd zarządzania, a następnie wybiera niezależną jednostkę certyfikującą. Konsultant przygotowujący SZBI nie wydaje certyfikatu. Wybór jednostki warto zweryfikować w wykazach akredytacyjnych.

Najczęstszy błąd

Kopiowanie zestawu polityk daje pozorną szybkość, ale tworzy system oderwany od organizacji. Dokumentacja powinna opisywać rzeczywiste role, narzędzia, procesy i decyzje. Lepiej mieć krótszy, działający zestaw zasad niż rozbudowaną bibliotekę, której nikt nie stosuje.

Źródła i dalsza weryfikacja

Najczęstsze pytania

Czy gap analysis jest audytem certyfikującym?

Nie. To ocena przygotowawcza. Certyfikację prowadzi niezależna jednostka.

Czy trzeba wdrożyć wszystkie kontrole Załącznika A?

Nie automatycznie. Dobór wynika z ryzyka i musi być uzasadniony w Deklaracji Stosowania.

Co jest najważniejszym wynikiem?

Rejestr luk powiązany z dowodami, ryzykiem, właścicielem i planem zamknięcia.