Co ocenia gap analysis

Analiza zaczyna się od kontekstu, stron zainteresowanych i zakresu SZBI. Następnie sprawdzamy przywództwo, role, politykę, sposób oceny ryzyka, cele bezpieczeństwa, kompetencje, komunikację, nadzór nad dokumentacją, działania operacyjne, pomiary, audyty wewnętrzne, przegląd zarządzania i doskonalenie.

Załącznik A nie jest automatyczną checklistą do zaznaczenia. Organizacja dobiera zabezpieczenia na podstawie ryzyka i dokumentuje tę decyzję w Deklaracji Stosowania. Dlatego weryfikujemy zarówno adekwatność wybranych kontroli, jak i wiarygodność uzasadnień dla kontroli nieuwzględnionych.

Jak wygląda raport

Każda luka jest powiązana z wymaganiem, dowodem lub brakiem dowodu, ryzykiem i proponowanym działaniem. Raport dzieli braki na te, które mogą uniemożliwić gotowość do certyfikacji, oraz usprawnienia zwiększające dojrzałość. Plan wskazuje kolejność, zależności, właścicieli i sposób potwierdzenia zamknięcia.

Przygotowanie bez konfliktu ról

Organizacja powinna świadomie oddzielić wsparcie wdrożeniowe, audyt wewnętrzny i certyfikację. MSecure jasno określa pełnioną rolę. Jeżeli uczestniczymy w tworzeniu rozwiązania, ustalamy niezależny sposób późniejszej oceny. Audyt certyfikujący pozostaje po stronie wybranej jednostki certyfikującej.

Typowe pułapki

  • zakres SZBI nieodpowiadający usługom i zależnościom;
  • rejestr ryzyka oderwany od decyzji i planów postępowania;
  • polityki skopiowane bez właścicieli i dowodów działania;
  • Deklaracja Stosowania bez uzasadnień i aktualnego statusu;
  • audyt wewnętrzny wykonany tuż przed certyfikacją, bez czasu na korekty;
  • brak przeglądu zarządzania i mierników skuteczności.

Źródła pierwotne

Najczęstsze pytania

Czy MSecure wydaje certyfikat ISO 27001?

Nie. Certyfikat wydaje niezależna jednostka certyfikująca. MSecure wykonuje gap analysis, wspiera budowę SZBI i przygotowuje organizację do audytu.

Czy wystarczy przygotować dokumenty?

Nie. Audytor ocenia także działanie procesów i dowody ich skuteczności. Dokumentacja musi odpowiadać rzeczywistemu sposobowi pracy.

Od czego zaczyna się wdrożenie?

Od kontekstu organizacji, zakresu SZBI, stron zainteresowanych, przywództwa i metodyki ryzyka - nie od kopiowania gotowych polityk.

Czy można połączyć ISO 27001 z NIS2?

Tak. Wspólny rdzeń obejmuje zarządzanie ryzykiem, incydenty, ciągłość, dostawców, kompetencje, nadzór i doskonalenie. Mapowanie ogranicza powielanie pracy.