Sari la conținutul principal
ISO/IEC 27001:2022 · ISMS

Construiește un ISMS care funcționează și după audit.

ZebraByte ajută la pregătirea pentru ISO/IEC 27001 prin risk management, controls, policies, evidence și procese continue. Obiectivul nu este un dosar pentru audit, ci un sistem de management pe care organizația îl poate opera.

Management system

ISO/IEC 27001 nu este o listă universală de tehnologii.

Standardul definește cerințe pentru un Information Security Management System bazat pe risc. Scope-ul, risk assessment-ul, tratamentul riscului, controalele și evidence-ul trebuie să reflecte organizația reală.

Asta face diferența dintre un ISMS operabil și un set de documente pregătite numai pentru certificare.

Clauses 4–10

Coloana vertebrală a ISMS-ului.

Annex A este doar o parte din standard. Clauzele 4–10 descriu cum sistemul este definit, condus, operat, verificat și îmbunătățit.

04

Context

Organizație, părți interesate, nevoi, limite și scope-ul ISMS-ului.

05

Leadership

Politică, responsabilități și implicarea managementului în program.

06

Planning

Riscuri, oportunități, obiective și metodologia de tratare a riscului.

07

Support

Resurse, competențe, awareness, comunicare și informație documentată.

08

Operation

Execuția planului de tratament și operarea controalelor alese.

09

Performance

Monitoring, măsurare, internal audit și management review.

10

Improvement

Neconformități, corrective actions și îmbunătățire continuă.

Annex A

93 controls, patru teme.

Nu toate controalele se aplică automat fiecărei organizații. Risk assessment-ul și tratamentul riscului determină ce este relevant, iar Statement of Applicability documentează decizia.

37

Organizational

Politici, roluri, supplier relationships, threat intelligence, incident management și alte controale de guvernanță.

8

People

Screening, termeni de angajare, awareness, responsabilități și procese care reduc riscul uman.

14

Physical

Zone securizate, echipamente, medii de lucru și protecția fizică a informației și infrastructurii.

34

Technological

Identitate, access control, logging, vulnerability management, criptografie, rețele și secure development.

Risk loop

Risk management stă în centrul ISMS-ului.

Controls nu sunt alese izolat. Ele trebuie să poată fi urmărite înapoi către riscuri, decizii și obiectivele organizației.

01

Context și active

Sisteme, informații, procese, furnizori și dependențe care intră în scope.

02

Evaluarea riscului

Threat-uri, vulnerabilități, impact, probabilitate și criteriile proprii de evaluare.

03

Tratamentul riscului

Reduce, evită, transferă sau acceptă riscul printr-o decizie documentată.

04

Controls & SoA

Legi controalele relevante de riscuri și documentezi aplicabilitatea în Statement of Applicability.

05

Evidence

Reviews, approvals, logs și rezultate care arată că măsurile sunt operate în practică.

06

Continual improvement

Riscurile, scope-ul și controalele sunt actualizate când business-ul sau infrastructura se schimbă.

Technical evidence

Policies trebuie susținute de realitatea tehnică.

Acolo unde scope-ul cere măsuri tehnice, security engineering trebuie să poată demonstra ce se întâmplă efectiv în infrastructură.

Vezi Cyber Security
01 identity, MFA, SSO și access reviews
02 vulnerability management, patching și hardening
03 logging, monitoring și incident handling
04 backup, recovery și business continuity
05 supplier și third-party security
06 secure development și change management

Certification journey

Readiness și certificarea sunt roluri diferite.

ZebraByte pregătește și poate ajuta la operarea programului. Evaluarea și certificarea rămân independente.

Readiness

Construiești ISMS-ul

Scope, risk assessment, controls, policies, evidence și remediation înainte de evaluarea independentă.

Internal assurance

Verifici înainte de certificare

Internal audit, management review, findings și corrective actions înainte ca auditorul extern să evalueze sistemul.

Stage 1

Documentație și pregătire

Organismul de certificare verifică pregătirea ISMS-ului și baza necesară pentru evaluarea detaliată.

Stage 2

Implementare și operare

Evaluatorii verifică dacă ISMS-ul și controalele selectate sunt implementate și operate în scope-ul declarat.

Continuous

Menții sistemul viu

Risk reviews, internal audits, management reviews și îmbunătățirea continuă nu se opresc după certificare.

Responsibility

Roluri clare.

ZebraByte

Readiness, designul ISMS, risk management, controls, evidence, remediation și operarea continuă în scope-ul agreat.

Organizația ta

Deține deciziile, riscul, responsabilitățile și operarea efectivă a sistemului de management al securității informației.

Certification body

Evaluează independent ISMS-ul și, atunci când cerințele sunt îndeplinite, emite certificarea. ZebraByte nu este organism de certificare.

External assurance

După certificare, publici exact ce poți demonstra.

Certificatul și materialele de assurance pot fi distribuite prin Trust Center în limitele scope-ului certificat. Workspace-ul intern, risk register-ul și celelalte informații sensibile rămân separate.

Vezi Trust Center
Trust Center ZebraByte pentru distribuirea documentelor ISO 27001

Studii de caz

Exemple practice din biblioteca platformei despre programe de conformitate și securitate construite pentru organizații în creștere.

Vezi toate studiile de caz

Întrebări frecvente

ZebraByte poate emite certificarea ISO/IEC 27001? +

Nu. ZebraByte poate ajuta cu readiness, ISMS design, risk management, controls, evidence și remediation. Certificarea este emisă de un organism de certificare independent după evaluarea scope-ului și a sistemului.

Trebuie implementate toate cele 93 de controale din Annex A? +

Nu automat. Organizația își evaluează riscurile și obligațiile, selectează controalele relevante și documentează includerile sau excluderile în Statement of Applicability. Decizia trebuie să poată fi justificată.

Ce este Statement of Applicability? +

Este documentul care leagă tratamentul riscului de controalele relevante din Annex A și explică aplicabilitatea lor. Îl tratăm ca parte vie a programului, nu ca un tabel pregătit doar pentru audit.

ISO 27001 este doar un proiect de documentație? +

Nu. Policies și documentele sunt necesare, dar certificarea se bazează pe un sistem de management operat în practică. Access reviews, supplier management, incident handling și alte procese trebuie susținute de evidence real.

Ce se întâmplă după certificare? +

ISMS-ul continuă: risk reviews, internal audits, management reviews, corrective actions și actualizarea controalelor. Certificarea nu transformă programul într-un artefact static.

Pregătirea pentru audit începe cu un ISMS pe care echipa îl poate folosi.

Putem începe cu readiness și transforma rezultatul într-un program urmărit continuu în platforma ZebraByte.

Discută despre ISO 27001
ZebraByte

Framework-uri gestionate Managed frameworks

Nu găsești framework-ul pe care îl cauți?
Discută cu noi — este posibil să îl putem include în program.
Nu vedeți cadrul pe care îl căutați?
Reach out – este posibil să o susținem deja în program.

SOC 2 Type 1
ISO 27001
ISO 42001
CCPA
GDPR
ISO 27701
HIPAA
FERPA
CASA
SOC 2
Discută cu un expert Discută cu un expert