Regulacje i zgodność · bezpieczeństwo informacji

ISO/IEC 27001 – system zarządzania bezpieczeństwem informacji

Pomagamy organizacjom zbudować i wdrożyć system zarządzania bezpieczeństwem informacji zgodny z ISO/IEC 27001:2022 — od analizy luk po przygotowanie do certyfikacji.

ISO/IEC 27001:2022SZBI / ISMSOcena ryzykaPrzygotowanie do certyfikacji
ISO/IEC 27001
Podejście systemoweŁączymy ryzyko, procesy, technologię i odpowiedzialność.
Od audytu zero do certyfikacjiBudujemy system działający w praktyce, nie tylko dokumentację.
Ekspert: dr Ścibór SobieskiAudytor wiodący ISO/IEC 27001 i praktyk systemów zarządzania.

Zakres wsparcia

ISO/IEC 27001 porządkuje sposób zarządzania ryzykiem informacji

Norma definiuje wymagania dla systemu zarządzania bezpieczeństwem informacji. Celem jest ochrona poufności, integralności i dostępności informacji poprzez zarządzanie ryzykiem i ciągłe doskonalenie.

1

Kontekst i zakres SZBI

Ustalamy granice systemu, procesy, lokalizacje, interesariuszy i wymagania.

  • zakres SZBI
  • kontekst organizacji
  • wymagania stron
2

Ocena ryzyka

Identyfikujemy aktywa, zagrożenia, podatności, skutki i poziomy ryzyka.

  • metodyka ryzyka
  • rejestr ryzyka
  • plan postępowania
3

Środki kontroli

Dobieramy zabezpieczenia odpowiednie do ryzyka i uzasadniamy ich zastosowanie.

  • Annex A
  • Statement of Applicability
  • właściciele kontroli
4

Dokumentacja i procesy

Tworzymy polityki, procedury, rejestry i mechanizmy dowodowe.

  • polityka bezpieczeństwa
  • incydenty
  • dostawcy i dostęp
5

Kompetencje i świadomość

Budujemy odpowiedzialność kierownictwa i świadomość pracowników.

  • szkolenia
  • cyberhigiena
  • role SZBI
6

Audyt i doskonalenie

Przeprowadzamy audyt wewnętrzny, przegląd zarządzania i działania korygujące.

  • audyt wewnętrzny
  • przegląd zarządzania
  • CAPA

Ryzyko i gotowość

Najczęstsze luki przed certyfikacją

Największym wyzwaniem jest zwykle rozjazd między dokumentacją a praktyką operacyjną.

Co najczęściej nie działa

  • zakres SZBI nie odpowiada rzeczywistym procesom
  • ocena ryzyka wykonana jednorazowo i bez właścicieli
  • brak spójności między politykami a praktyką
  • niewystarczający nadzór nad dostawcami

Czego brakuje przed audytem

  • dowodów działania kontroli
  • aktualnego rejestru aktywów i dostępów
  • dojrzałej obsługi incydentów i ciągłości działania
  • audytu wewnętrznego i przeglądu zarządzania

Jak pracujemy

Od audytu zero do gotowości certyfikacyjnej

Zakres wdrożenia zależy od wielkości, złożoności i obecnej dojrzałości organizacji.

01

Audyt zero

Porównujemy stan obecny z wymaganiami ISO/IEC 27001:2022.

02

Projekt SZBI

Ustalamy zakres, ryzyko, zabezpieczenia i wymagane procesy.

03

Wdrożenie

Uruchamiamy polityki, rejestry, kontrole i szkolenia.

04

Gotowość do certyfikacji

Audytujemy system, zamykamy luki i przygotowujemy dowody.

Efekt projektu

Co otrzymuje organizacja

System ma być możliwy do utrzymania, audytowania i rozwijania po zakończeniu projektu.

raport analizy luk
zakres SZBI i mapa procesów
metodyka i rejestr ryzyka
Statement of Applicability
polityki i procedury systemowe
plan szkoleń i świadomości
program audytów wewnętrznych
pakiet przygotowania do certyfikacji

Punkt startu

Wybierz zakres odpowiadający sytuacji organizacji

Nie każda organizacja potrzebuje od razu pełnego wdrożenia.

Opcja

Audyt zero

Dla organizacji, która chce poznać poziom gotowości.

  • gap analysis
  • mapa ryzyka
  • plan działań
Opcja

Utrzymanie SZBI

Dla organizacji po wdrożeniu lub certyfikacji.

  • przeglądy okresowe
  • audyty wewnętrzne
  • aktualizacja ryzyka
dr Ścibór Sobieski

Ekspert Leantrix

dr Ścibór Sobieski

Audytor wiodący ISO/IEC 27001

Ekspert cyberbezpieczeństwa i systemów zarządzania. Posiada przygotowanie audytorskie w zakresie ISO/IEC 27001 i wspiera organizacje w budowie SZBI, audytach, zarządzaniu ryzykiem oraz przygotowaniu do certyfikacji.

ISO/IEC 27001SZBIaudytzarządzanie ryzykiem

FAQ

Najczęstsze pytania

Norma ISO/IEC 27001 może być wdrożona z certyfikacją lub bez niej.

Czy wdrożenie ISO/IEC 27001 oznacza obowiązkową certyfikację?

Nie. Organizacja może wdrożyć wymagania normy bez certyfikacji. Certyfikacja przez niezależną jednostkę jest dodatkowym sposobem potwierdzenia zgodności.

Czy norma dotyczy tylko IT?

Nie. Bezpieczeństwo informacji obejmuje procesy, ludzi, dane, dostawców, środowisko pracy i technologię.

Ile trwa wdrożenie?

Zależy od wielkości, złożoności, dojrzałości i zakresu SZBI. Po audycie zero możemy przygotować realistyczny harmonogram.

Czy ISO/IEC 27001 pomaga w KSC/NIS2?

Tak, wiele mechanizmów zarządzania ryzykiem, bezpieczeństwem i ciągłością działania jest komplementarnych, ale norma nie zastępuje analizy konkretnych wymogów prawnych.

Regulacje i zgodność

Powiązane obszary Leantrix

ISO/IEC 27001:2022 jest normą systemu zarządzania. Certyfikację prowadzi niezależna jednostka certyfikująca; Leantrix przygotowuje organizację do spełnienia wymagań i audytu.

Bezpłatna konsultacja

Masz pytanie? Ustalmy właściwy pierwszy krok.

15 minut rozmowy · wstępna ocena sytuacji · rekomendacja zakresu dalszych działań.

Umów bezpłatną konsultację