Context
Organizație, părți interesate, nevoi, limite și scope-ul ISMS-ului.
ZebraByte ajută la pregătirea pentru ISO/IEC 27001 prin risk management, controls, policies, evidence și procese continue. Obiectivul nu este un dosar pentru audit, ci un sistem de management pe care organizația îl poate opera.
Management system
Standardul definește cerințe pentru un Information Security Management System bazat pe risc. Scope-ul, risk assessment-ul, tratamentul riscului, controalele și evidence-ul trebuie să reflecte organizația reală.
Asta face diferența dintre un ISMS operabil și un set de documente pregătite numai pentru certificare.
Clauses 4–10
Annex A este doar o parte din standard. Clauzele 4–10 descriu cum sistemul este definit, condus, operat, verificat și îmbunătățit.
Organizație, părți interesate, nevoi, limite și scope-ul ISMS-ului.
Politică, responsabilități și implicarea managementului în program.
Riscuri, oportunități, obiective și metodologia de tratare a riscului.
Resurse, competențe, awareness, comunicare și informație documentată.
Execuția planului de tratament și operarea controalelor alese.
Monitoring, măsurare, internal audit și management review.
Neconformități, corrective actions și îmbunătățire continuă.
Annex A
Nu toate controalele se aplică automat fiecărei organizații. Risk assessment-ul și tratamentul riscului determină ce este relevant, iar Statement of Applicability documentează decizia.
Politici, roluri, supplier relationships, threat intelligence, incident management și alte controale de guvernanță.
Screening, termeni de angajare, awareness, responsabilități și procese care reduc riscul uman.
Zone securizate, echipamente, medii de lucru și protecția fizică a informației și infrastructurii.
Identitate, access control, logging, vulnerability management, criptografie, rețele și secure development.
Risk loop
Controls nu sunt alese izolat. Ele trebuie să poată fi urmărite înapoi către riscuri, decizii și obiectivele organizației.
Sisteme, informații, procese, furnizori și dependențe care intră în scope.
Threat-uri, vulnerabilități, impact, probabilitate și criteriile proprii de evaluare.
Reduce, evită, transferă sau acceptă riscul printr-o decizie documentată.
Legi controalele relevante de riscuri și documentezi aplicabilitatea în Statement of Applicability.
Reviews, approvals, logs și rezultate care arată că măsurile sunt operate în practică.
Riscurile, scope-ul și controalele sunt actualizate când business-ul sau infrastructura se schimbă.
Technical evidence
Acolo unde scope-ul cere măsuri tehnice, security engineering trebuie să poată demonstra ce se întâmplă efectiv în infrastructură.
Vezi Cyber SecurityCertification journey
ZebraByte pregătește și poate ajuta la operarea programului. Evaluarea și certificarea rămân independente.
Scope, risk assessment, controls, policies, evidence și remediation înainte de evaluarea independentă.
Internal audit, management review, findings și corrective actions înainte ca auditorul extern să evalueze sistemul.
Organismul de certificare verifică pregătirea ISMS-ului și baza necesară pentru evaluarea detaliată.
Evaluatorii verifică dacă ISMS-ul și controalele selectate sunt implementate și operate în scope-ul declarat.
Risk reviews, internal audits, management reviews și îmbunătățirea continuă nu se opresc după certificare.
Responsibility
Readiness, designul ISMS, risk management, controls, evidence, remediation și operarea continuă în scope-ul agreat.
Deține deciziile, riscul, responsabilitățile și operarea efectivă a sistemului de management al securității informației.
Evaluează independent ISMS-ul și, atunci când cerințele sunt îndeplinite, emite certificarea. ZebraByte nu este organism de certificare.
External assurance
Certificatul și materialele de assurance pot fi distribuite prin Trust Center în limitele scope-ului certificat. Workspace-ul intern, risk register-ul și celelalte informații sensibile rămân separate.
Vezi Trust CenterExemple practice din biblioteca platformei despre programe de conformitate și securitate construite pentru organizații în creștere.
Vezi toate studiile de cazNu. ZebraByte poate ajuta cu readiness, ISMS design, risk management, controls, evidence și remediation. Certificarea este emisă de un organism de certificare independent după evaluarea scope-ului și a sistemului.
Nu automat. Organizația își evaluează riscurile și obligațiile, selectează controalele relevante și documentează includerile sau excluderile în Statement of Applicability. Decizia trebuie să poată fi justificată.
Este documentul care leagă tratamentul riscului de controalele relevante din Annex A și explică aplicabilitatea lor. Îl tratăm ca parte vie a programului, nu ca un tabel pregătit doar pentru audit.
Nu. Policies și documentele sunt necesare, dar certificarea se bazează pe un sistem de management operat în practică. Access reviews, supplier management, incident handling și alte procese trebuie susținute de evidence real.
ISMS-ul continuă: risk reviews, internal audits, management reviews, corrective actions și actualizarea controalelor. Certificarea nu transformă programul într-un artefact static.
Putem începe cu readiness și transforma rezultatul într-un program urmărit continuu în platforma ZebraByte.
Discută despre ISO 27001
Nu găsești framework-ul pe care îl cauți?
Discută cu noi — este posibil să îl putem include în program.
Nu vedeți cadrul pe care îl căutați?
Reach out – este posibil să o susținem deja în program.