Pogodbena zahteva
ISO/IEC 27001
Ni zakon, je pogodbena zahteva — in vse pogosteje pogoj, da sploh smete oddati ponudbo. Slovenski prevzem je SIST EN ISO/IEC 27001:2023. Organizacije popeljemo od analize vrzeli do sistema vodenja, ki ga certifikacijski organ sprejme.
Zakaj se organizacije lotijo tega
Skoraj nihče se ne certificira, ker si to želi. Certificirajo se, ker je stranka vprašala, ker je razpis to zahteval ali ker je zavarovalnica to vračunala. To je povsem dober razlog, hkrati pa je zato projekt lahko zgrešen: certifikat, pridobljen s pisanjem dokumentov, ki jih nihče ne upošteva, bo presojo prestal enkrat in razočaral stranko, ki ga je zahtevala. Pravilno zgrajen sistem vodenja deluje obratno — na začetku je več dela, vsako naslednje leto pa manj.
Kaj standard zahteva
- Opredeljen obseg — kateri deli organizacije so v sistemu, in to pošteno
- Ponovljiva metoda ocenjevanja tveganj in načrt obravnave, ki iz nje sledi
- Izjava o uporabnosti glede na kontrole iz Priloge A, z utemeljitvijo izključitev
- Dokazila, da sistem deluje: notranja presoja, vodstveni pregled, korektivni ukrepi
- Merljivi cilji, da je izboljšave mogoče dokazati in ne le trditi
Kaj prinaša
Globe za to, da ga nimate, ni. Je pa vse daljši seznam razpisov, na katere ne morete, varnostnih vprašalnikov, na katere slabo odgovorite, in korporativnih strank, katerih nabavni postopek se ustavi pri tem vprašanju. Certifikacija opravi tudi večino dela za ZInfV-1: področji se močno prekrivata in organizacija z delujočim sistemom vodenja je pri svojih zakonskih obveznostih že precej daleč.
KAJ NAREDIMO
Storitve, ki to vrzel zaprejo
Ne cel katalog — to so tiste, ki se ujemajo z zgornjimi obveznostmi. Če je kaj od tega že pokrito interno, povejte in obseg prilagodimo.
Vodja informacijske varnosti
Vodja varnosti na naročnino: politike, register tveganj, poročanje upravi in dokazila, ki jih zahteva presojevalec — brez zaposlitve za šestmestno vsoto.
Več TPRMaaSObvladovanje tveganj dobaviteljev
Vaši dobavitelji so vaša napadalna površina, po NIS2 pa tudi vaša pravna odgovornost. Popišemo jih, ocenimo in jih spremljamo naprej.
VečNiste prepričani, ali ISO/IEC 27001 velja za vas?
Povejte nam panogo, število zaposlenih in kaj prodajate. Povemo vam, kateri režimi vas zavezujejo in katere so prve tri stvari, ki jih je treba storiti — pisno in brezplačno, saj se pri polovici tistih, ki vprašajo, izkaže, da niso zavezanci, in to raje povemo.