Co ocenia gap analysis
Analiza zaczyna się od kontekstu, stron zainteresowanych i zakresu SZBI. Następnie sprawdzamy przywództwo, role, politykę, sposób oceny ryzyka, cele bezpieczeństwa, kompetencje, komunikację, nadzór nad dokumentacją, działania operacyjne, pomiary, audyty wewnętrzne, przegląd zarządzania i doskonalenie.
Załącznik A nie jest automatyczną checklistą do zaznaczenia. Organizacja dobiera zabezpieczenia na podstawie ryzyka i dokumentuje tę decyzję w Deklaracji Stosowania. Dlatego weryfikujemy zarówno adekwatność wybranych kontroli, jak i wiarygodność uzasadnień dla kontroli nieuwzględnionych.
Jak wygląda raport
Każda luka jest powiązana z wymaganiem, dowodem lub brakiem dowodu, ryzykiem i proponowanym działaniem. Raport dzieli braki na te, które mogą uniemożliwić gotowość do certyfikacji, oraz usprawnienia zwiększające dojrzałość. Plan wskazuje kolejność, zależności, właścicieli i sposób potwierdzenia zamknięcia.
Przygotowanie bez konfliktu ról
Organizacja powinna świadomie oddzielić wsparcie wdrożeniowe, audyt wewnętrzny i certyfikację. MSecure jasno określa pełnioną rolę. Jeżeli uczestniczymy w tworzeniu rozwiązania, ustalamy niezależny sposób późniejszej oceny. Audyt certyfikujący pozostaje po stronie wybranej jednostki certyfikującej.
Typowe pułapki
- zakres SZBI nieodpowiadający usługom i zależnościom;
- rejestr ryzyka oderwany od decyzji i planów postępowania;
- polityki skopiowane bez właścicieli i dowodów działania;
- Deklaracja Stosowania bez uzasadnień i aktualnego statusu;
- audyt wewnętrzny wykonany tuż przed certyfikacją, bez czasu na korekty;
- brak przeglądu zarządzania i mierników skuteczności.
Źródła pierwotne
Najczęstsze pytania
Czy MSecure wydaje certyfikat ISO 27001?
Nie. Certyfikat wydaje niezależna jednostka certyfikująca. MSecure wykonuje gap analysis, wspiera budowę SZBI i przygotowuje organizację do audytu.
Czy wystarczy przygotować dokumenty?
Nie. Audytor ocenia także działanie procesów i dowody ich skuteczności. Dokumentacja musi odpowiadać rzeczywistemu sposobowi pracy.
Od czego zaczyna się wdrożenie?
Od kontekstu organizacji, zakresu SZBI, stron zainteresowanych, przywództwa i metodyki ryzyka - nie od kopiowania gotowych polityk.
Czy można połączyć ISO 27001 z NIS2?
Tak. Wspólny rdzeń obejmuje zarządzanie ryzykiem, incydenty, ciągłość, dostawców, kompetencje, nadzór i doskonalenie. Mapowanie ogranicza powielanie pracy.