Otatko ISO 27001 käyttöön etkä ole varma mistä aloittaa?

Yksi yleisimmistä kysymyksistä, joita organisaatiot, jotka ovat uusia tietoturvan hallinnassa, kysyvät, on "Mistä aloitan". ISO 27001: 2013?' Kansainvälisesti tunnustetun standardin riippumattoman sertifioinnin saavuttamiseksi on suoritettava noin 140 asiaa. Jotkut vievät 2 minuuttia, ja toiset voivat kestää päiviä tai viikkoja riippuen organisaation lähtökohdasta ja monimutkaisuudesta. Ei siis ihme, että kiireiset ihmiset saattavat tuntea olonsa ylikuormituiksi ja epävarmaksi siitä, mitä heidän pitäisi tehdä – ja miten se tehdään – samalla kun he optimoivat resursseja, kustannuksia ja riskejä.
Katso alustamme toiminnassa

Mitkä ovat mahdolliset reitit ISO 27001 ISMS:n toteuttamiseen?

Suosittu reitti on 'tietoturvan hallinnan aukkoanalyysi', jossa käytät paljon aikaa ja rahaa aukkojen löytämiseen. Mutta saat silti vain aukkoanalyysin (todennäköisesti tuloksena vaikeasti navigoitavan ja hallittavan laskentataulukon), etkä mitään edistystä tietoturvallisuuden hallintajärjestelmän (ISMS) perustamisessa . On olemassa parempi tapa.

Toinen yleinen tapa on välttää kuiluanalyysi ja siirtyä vain toimitukseen. Jotkut organisaatiot aloittavat luomalla kaikki 93 liitteen A mukaista valvontaa ja ottamalla ensin käyttöön käytännöt, prosessit ja menettelytavat. Tämä on kuitenkin myös epäoptimaalista ja voi olla aikaa vievää, varsinkin jos yrityksellä ei ole riskejä, joihin näitä valvontatoimia sovellettaisiin. Tämä on "alhaalta ylös" -lähestymistapa, ja suosittelemme aina, että siinä noudatetaan "ylhäältä alas" -ydinvaatimuksia.

ISO-standardi opastaa sinua ylhäältä alas -prosessissa hyvin, jos aloitat ISO 27001 -ydinvaatimuksilla. Ydinvaatimukset (hallintalausekkeet) kattavat kuitenkin toiminnan käyttöönoton jälkeen, joten ne ohjaavat huomion sertifioinnin jälkeisiin toimiin (kuten valvontaan, sisäiseen tarkastukseen , arviointiin ja parantamiseen) jo ennen kuin edes aloitat tietoturvallisuuden hallintajärjestelmän (ISMS) käytön. Tämä on parempi, mutta ei paras tapa, kun olet kiireessä tai haluat seurata nopeinta polkua. Tulosten varmistamiseksi on olemassa parempi tapa , joka hyödyntää parasta kaikista yleisistä käytännöistä ja välttää kuiluanalyysin aiheuttaman hukan. Kutsumme sitä varmistettujen tulosten menetelmäksi – ARM.

Kannettavan tietokoneen kuvakaappaus ARM:sta

Pyri pragmaattisuuteen, älä täydellisyyteen ensimmäisellä ISMS:lläsi

Usein, mutta ei aina, ISO 27001 -standardin saavuttamiselle on ulkoinen ajuri, kuten tarjouspyyntövaatimus tai asiakkaiden paineet toimitusketjun riskinottohalukkuuden muutoksen vuoksi (esim. kyberrikollisuuden tai GDPR:n kaltaisen sääntelyn vuoksi ). Nämä ulkopuoliset ajurit tarkoittavat yleensä tiukkoja aikatauluja, joten täydellisyys on usein hyvän vihollinen, kun on kyse ISO 27001 -sertifioinnin onnistumisesta tiukassa määräajassa, varsinkin jos kyseessä on riippumaton sertifiointi.

ISO 27001, kuten muutkin ISO-johtamisstandardit, keskittyy jatkuvaan parantamiseen ja on pohjimmiltaan riskienhallintaan perustuva standardi. Joten pragmaattinen suhtautuminen liiketoimintariskiin (olettaen, että se on myös asiakkaiden hyväksyttävää) ja parannusten osoittaminen osana johtamisjärjestelmää on tilintarkastajien mielestä hyvä asia. Se osoittaa myös, että organisaatio hallitsee riskejään ja on niistä tietoinen . Siten ARM korostaa pragmaattista täydellisen sijaan ja antaa sinun helposti rakentaa nykyisen pohjan päälle. Sitten suunnittelet parannuksia ajan mittaan riskien näkökulmasta priorisoituna.

Jos et tee jo tarpeeksi tänään, esikonfiguroitu ISMS.online-alusta , mukana tuleva käytännön dokumentaatio ja valinnaiset virtuaalivalmentajapalvelut auttavat sinua saavuttamaan tuloksia paljon nopeammin ja alhaisemmilla kokonaiskustannuksilla kuin millään muulla vaihtoehdolla. Virtuaalivalmentaja sisältää myös ARM-vaiheet menestykseen, jotka on esitetty tiivistetysti alla.

Teemme ISO 27001 -standardin saavuttamisesta helppoa


Hanki 77 % etumatka

Hanki 77 % etumatka

ISMS-järjestelmämme on esikonfiguroitu työkaluilla, kehyksillä ja dokumentaatiolla, joita voit ottaa käyttöön, mukauttaa tai lisätä. Yksinkertainen.


Sinun polkusi menestykseen

Sinun polkusi menestykseen

Varmennettujen tulosten menetelmämme on suunniteltu saamaan sinulle sertifikaatti ensimmäisellä yritykselläsi. 100 % onnistumisprosentti.


Katso ja opi

Katso ja opi

Unohda aikaa vievä ja kallis koulutus. Virtual Coach -videosarjamme on saatavilla 24/7 opastamassa sinua.

Kuinka seurata ARM:ää nopeaan ja tehokkaaseen ISO 27001 -menestykseen

Vaihe 1: Kuvaile nykyistä organisaation tietoturvaympäristöä

V: Luo perusta tietoturvan hallinnan menestykselle

Tämä tarkoittaa, että ymmärrät organisaatiosi ja tietoturvan merkityksen sille. Se sisältää näkökohtia tahoille, jotka ovat kiinnostuneita tietoturvallisuuden hallinnastasi, suojattavista tietovaroistasi, kohtaamistasi riskeistä ja ylimmän tason tietoturvapolitiikastasi.

Käytännössä tämä tarkoittaa ISO 27001 -standardin kohtien 4, 5 ja 6 sekä liitteen A 8 käsittelyä. Liite keskittyy tiedon luokitteluun ja tietovarojen luettelointiin. Jos et vielä pysty tähän, ISMS.online-alusta sisältää paljon sisältöä ja työkaluja, jotka auttavat sinua kuvaamaan näitä osa-alueita nopeasti. Se tarjoaa myös luettelon yleisimmistä tietoturvariskeistä , linkkejä asiaankuuluviin liitteen A mukaisiin kontrolleihin ja varmistaa, että valitset toteutukseen lähestymistavan, joka sopii liiketoimintakulttuuriisi, riskinottohalukkuuteesi ja haluttuihin työskentelytapoihin.

B: Kuvaa nykyiset tietoturvakäytännöt ja -säädöt

Sinulla on jo joitakin käytäntöjä ja valvontatoimia käytössä, vaikka ne olisivatkin implisiittisiä eivätkä hyvin dokumentoituja. Nämä perustuvat todennäköisimmin riskien huomioon ottamiseen tai koettuihin "parhaaisiin käytäntöihin" ja ammattitaitoisten työntekijöiden tietämykseen tai yksinkertaisesti maalaisjärjen mukaisiin lähestymistapoihin arvokkaiden tietojen suojaamiseksi pahantahtoisilta osapuolilta. Sitä ei ehkä ole tehty virallisen riskinarvioinnin tai dokumentoidun lähestymistavan avulla. Tässä vaiheessa sinun tarvitsee siis vain kuvailla, mitä teet tänään, liitteessä A olevien standardin käytäntöjen ja valvontatoimien kontekstissa , ja sitten linkittää se takaisin tietovarantoihin ja pääriskityöhön, jota teet perustan luomiseksi.

Jos et pysty helposti kuvailemaan, miten työskentelet tällä hetkellä asiaankuuluvilla tietoturvallisuuden osa-alueilla riskianalyysisi perusteella, et myöskään pysty osoittamaan sitä vaiheen 2 auditoinnissa, joten ulkoisella auditoijalla ei ole muuta vaihtoehtoa kuin antaa poikkeamia ja mahdollisia puutteita koskevia ilmoituksia. Yksi yleisimmistä ongelmista, joita organisaatiot kohtaavat, on se, että he vain ostavat tietoturvapolitiikka-asiakirjojen työkalupaketteja, sitten kopioivat ne jaettuun asemaan ja luulevat, että se riittää menestykseen, mutta se ei ole. ISMS.online-alustan Annex A -kontrollien käytännönläheinen dokumentaatio, sisältö ja valmiiksi rakennetut työkalut auttavat ohjaamaan ajatteluasi. Ne antavat sinulle myös mahdollisuuden ottaa käyttöön, mukauttaa tai täydentää sitä, mikä säästää valtavasti aikaa ja varmistaa, että se on oikein myös yrityksellesi, jotta se voidaan osoittaa käytännössä.

C: Hyväksy tai mukauta jäljellä olevat ISO 27001 -standardin perusvaatimukset

Nyt voit palata kuvaamaan, miten aiot lähestyä standardin jäljellä olevia ydinvaatimuksia, jotka keskittyvät enemmän tietoturvallisuuden hallintajärjestelmän operatiiviseen hallinnointiin ja jatkuvaan parantamiseen. Se sisältää sen, miten käsittelet joitakin hallinnollisesti hankalia mutta tärkeitä tietoturvallisuuden hallintajärjestelmän osa-alueita sekä selvennät tietoturvallisuuden hallintajärjestelmää tukevia johtajia ja rooleja. Mahdollisesti hankaliin hallinnointitehtäviin kuuluu ISO 27001 -standardin kohdan 6.1.3 sovellettavuuslausunnon sekä ydinvaatimusten kohdassa 6 mainittujen tietoturvatavoitteiden saavuttamiseksi käytettävien prosessien dokumentointi. Tässä osiossa käsitellään myös toiminnan hallintaa, sisäisiä auditointeja , johdon katselmuksia, korjaavia toimenpiteitä, poikkeamien ja parannusten toteuttamista.

Kuten muutkin ISO 27001 -standardin osat, ISMS.online on jo täyttänyt suuren osan vaatimuksista tässä, mikä tarkoittaa suhteellisen kivutonta lähestymistapaa, jossa on automaattinen raportointi ja käytännölliset esikonfiguroidut työtilat, jotka osoittavat tehokkaan toiminnan helposti. Se auttaa sinua saavuttamaan nämä lopulliset vaatimukset mahdollisimman lyhyessä ajassa.

Vaihe 2: Aloita ISMS-lähetys

Mitä nopeammin saat tietoturvallisuuden hallintajärjestelmän toimintakuntoon, sitä nopeammin se voi toimia normaalisti ja osoittaa, että otat tietoturvan vakavasti. On todennäköistä, että tietoturvallisuuden hallintajärjestelmäsi (ISMS ) alkaa toimia orgaanisesti, ja prosesseja , kontrolleja ja käytäntöjä otetaan käyttöön käyttöönottovaiheen aikana. On kuitenkin hyödyllistä ilmoittaa päivämäärä, jolloin tietoturvallisuuden hallintajärjestelmää pidetään "käyttövalmiina".

Edut ovat:

  • Selkeästi määritelty "aloituskohta", jota ennen tilintarkastajien ei tulisi harkita ISMS-tarkastuksen laajuutta, eikä sitä tule dokumentoida havainnot noudattamatta jättämisestä ennen tätä päivämäärää
  • Se keskittyy organisaation vastuullisiin osapuoliin siitä hetkestä lähtien, kun heidän odotetaan alkavan toimittaa todisteita vastuualueensa valvonnasta
  • Mitä tahansa ennen tätä päivämäärää voit viitata suorittamasi tarkastuksen aikana "varhaiseksi omaksumiseksi"

Sinun ei tarvitse olla "täydellinen" "käyttöönottopäivänä", mutta kannattaa valita päivämäärä, jolloin suurin osa prosesseista, käytännöistä ja ohjauksista on valmiina käyttöön. On selvää, että parannuksia voidaan vielä tehdä tämän päivämäärän ja vaiheen 1 tai vaiheen 2 auditoinnin välillä.

Ihannetapauksessa päivämäärän tulisi olla vähintään kuukausi ennen vaiheen 1 auditointia (joka on yleensä kuukausi ennen vaiheen 2 auditointia). Tällä varmistetaan, että vaiheen 2 auditointiin mennessä on kertynyt vähintään kahden kuukauden edestä näyttöä.

Sovi ja dokumentoi ISMS:n virallinen "julkaisupäivä". Jos käytät ISMS.onlinea, suosittelemme, että otat sen talteen ja tallennat sen ISMS Board -alueelle ja ilmoitat siitä myös henkilöstöllesi esim. ISMS.online-konserniviestinnässä ja viittaat siihen, jotta tarkastaja voi nähdä pyydettäessä.

Katso alustamme toiminnassa

Vaihe 3: Suunnittele tietoturvaparannuksia

Kun kuvailet nykyistä tietoturvatoteutustasi, on erittäin todennäköistä, että olet tunnistanut parannuksia, joita tarvitset tai haluat tehdä. Näitä voivat olla riskien vähentäminen edelleen hyväksyttävälle tasolle, toiminnan tehostaminen tai jopa uusien mahdollisuuksien hyödyntäminen. Sen sijaan, että hidastuisit parantamaan tuolloin, olisit tehnyt muistiinpanoja näistä parannettavista alueista, ja nyt on aika suunnitella tietoturvaparannuksia. Tämä osoittaa, että hallitset ISMS:ää ja osoitat ylimmälle johdolle sekä ulkoiselle tarkastajalle, että kehityt jatkuvasti.

ISMS.onlinessa se rohkaisee kirjaamaan nämä parannukset "Korjaavien toimenpiteiden ja parannusten tielle" (tai jos ne ovat hyvin yksinkertaisia, lisää ne tehtäviksi asiaankuuluvaan riskinhoitosuunnitelmaan.) Osoittaaksesi tehokkaan hallinnan ja suunnittelun sinun tulee nyt tarkistaa kaikki kohteet ja määritä omistajat, priorisoi ne toimenpiteitä varten ja määrität valmistumispäivämäärät.

Priorisointiharjoituksen aikana tulee ottaa huomioon seuraavat asiat:

  • Kuinka helppoa parannuksen toteuttaminen on
  • Kuinka paljon riskinvähennystä tai muita etuja saavutetaan
  • Jos parannustoteutus voidaan saattaa päätökseen sertifioinnin jälkeen (jossa riskinomistaja hyväksyy mielellään tavoitteen yläpuolella olevan riskitason, kunnes toteutus on valmis)
  • Jos käyttöönotto on saatava päätökseen ennen ISO 27001 vaiheen 1 auditointia (parannuksia kontrollien kuvaukseen)
  • Jos käyttöönotto on saatava päätökseen ennen ISO 27001 Stage 2 -auditointia (parannuksia säätöjen käyttöönottoon ja toimintaan)

Jos tunnistettuja parannuksia tarvitaan ennen vaiheen 1 tai vaiheen 2 auditointia, sinun tulee olla tyytyväinen siihen, että tämä voidaan saavuttaa ennen asianomaisen tarkastuksen varaamista. (Vaiheen 1 ja vaiheen 2 auditoinnit ovat tavallisesti noin 1 kuukauden välein).

Kun olet suorittanut vaiheen 3, olet todella hyvässä paikassa menestyäksesi vaiheen 1 auditoinnissa.

Vaihe 4: ISO 27001 -vaiheen 1 ja vaiheen 2 auditoinnit

Mikä on ISO 1:n vaiheen 27001 tarkastus?

Kun olet suorittanut vaiheet 1–3, olet loistavassa paikassa vaiheen 1 tarkastuksessa. Sertifiointielimen tarkastaja haluaa nähdä tietoturvan hallintajärjestelmän dokumentaation ja ymmärtää, että olet täyttänyt vaatimukset, ainakin teoriassa! Tämä vaihe on pikemminkin ISMS:n työpöytätarkastus auditoijan kanssa, joka kattaa pakolliset alueet ja varmistaa, että standardin henkeä noudatetaan. Edistykselliset sertifiointielimet alkavat tehdä näitä etänä alustoilla, kuten ISMS.online, mikä alentaa kustannuksia ja voi myös nopeuttaa prosessia. Tämän harjoituksen tulos on suositus vaiheen 2 auditointivalmiudesta (ehkä havainnoista, jotka on arvioitava uudelleen vaiheen 2 auditoinnin aikana) tai tarve korjata havaitut poikkeamat ennen kuin edistyminen voi tapahtua.

Mikä on ISO 2:n vaiheen 27001 tarkastus?

Vaiheen 1 auditoinnin suoritettuaan auditoijalla on perusymmärrys organisaatiostasi, sen tietoturvatilanteesta ja lähestymistavasta tietoturvallisuuden hallintaan . He haluavat nyt nähdä, että todella TEET sen, mitä sanot tekeväsi. Lisäksi he odottavat näkevänsä, että arvioit tietoturvallisuuden hallintajärjestelmäsi tehokkuutta ja sitä, miten hallitset jatkuvaa parantamista. Vaiheen 2 auditoinnin tavoitteena on osoittaa, että tietoturvallisuuden hallintajärjestelmäsi toimii kuvatulla tavalla, standardin vaatimusten mukaisesti ja tarjoaa organisaatiosi kohtaamiin riskeihin nähden riittäväksi ja oikeasuhteiseksi arvioidun tietoturvatason. Vaihe 1 on melko suoraviivainen, mutta vaiheessa 2 on kyse siitä, että auditoijalle annetaan varmuus siitä, että osoitat tietoturvallisuuden hallintajärjestelmän toimivan ja toimivan koko ilmoitetulla laajuudella.

Viimeisenä ristiintarkistuksena ennen vaiheen 2 tarkastusta kysy itseltäsi nämä yksinkertaiset kysymykset:

  1. Olemmeko saaneet päätökseen vaiheen 1 tarkastuksen kriittisiä havaintoja?
  2. Voimmeko todistaa kaikkien vaadittujen ISMS-prosessien toiminnan?
  3. Mitataanko ja saavutetaanko tavoitteita?
  4. Pidetäänkö riskirekisteriä?
  5. Is turvallisuustietoisuus ja koulutus käytössä oleville?
  6. olemme pätevyyden puutteita olla kiinni?
  7. Suoritetaanko sisäisiä tarkastuksia?
  8. Ovat muodollisia ISMS Management Reviews suoritetaan?
  9. Kirjataanko ja seurataanko korjaavia toimia ja parannuksia?
  10. Voimmeko todistaa kaikkien asiaankuuluvien tietoturvaohjausten ja prosessien toiminnan?
  11. Voimmeko osoittaa, että tapauksista, joissa tapaukset tunnistetaan, niitä kirjataan, seurataan, hallitaan ja toteutetaan ajan mittaan?
  12. Voimmeko osoittaa, että olemme tyytyväisiä nykyiseen riskiprofiiliimme? Tuo on:
    • Riski on siedettävä ilman lisätoimenpiteitä tällä hetkellä
    • Onko riski tällä hetkellä siedettävä, kun otetaan huomioon tunnistetut parannukset, jotka on kirjattu ja joita toteutetaan tietyn ajan kuluessa?

Jos voit vastata "kyllä" näihin kysymyksiin, olet todennäköisesti valmis vaiheen 2 auditointiin.

Auditointitiimi tutkii asiaa tarkemmin, testaa sitten lähestymistapaasi pistokokein ja lähes varmasti valitsee henkilöstöä osoittamaan, että he ovat koulutettuja, tietoisia ja noudattavat vaatimuksia. On erittäin tärkeää, että henkilöstösi ja muut tarkastuksen piiriin kuuluvat henkilöt (esim. toimittajat) pystyvät osoittamaan ymmärtävänsä, mistä löytää ilmoittamasi käytännöt ja menettelytavat, ja noudattavat niitä, jos auditoija sitä pyytää. ISMS.online tarjoaa käytäntöpaketteja vaatimustenmukaisuuden esittelyyn ja ISMS-viestintäryhmiä henkilöstön ja tärkeimpien toimittajien sitouttamiseksi tietoturva-aiheeseen. Todisteiden otanta voi sisältää:

  • Fyysiset tarkastukset (esim. työmaalla/toimistolla)
  • Haastattelut ISMS:stä tai tietoturvasta vastaavien henkilöiden kanssa
  • Haastattelut yleisen henkilöstön kanssa (esim. tietoisuuden tarkistamiseksi)
  • Lokien ja tietueiden tarkastus (kaikki tyypit)
  • Tarkastus teknisten ohjausten toteutuksesta (esim. konfiguraatiotiedostot)

Jos toimialueesi kattaa useita toimipaikkoja, sertifiointielin haluaa tarkastaa osan niistä, erityisesti sivustot, joissa on jokin keskeinen toiminto. He antavat tarkat tiedot, kun pyydät heiltä tarjousta.

Vaiheen 2 auditoinnista on kaksi tulosta:

  1. Ei suositella sertifiointiin – Tämä on erittäin epätavallista, koska kaikki suuret ongelmat olisi pitänyt tunnistaa vaiheen 1 tarkastuksen aikana. Se tapahtuu, jos toimia vaiheen 1 tarkastuksen poikkeamien korjaamiseksi ei ole otettu. Hyvin satunnaisesti havaitaan aiemmin havaitsematon suuri poikkeama. Jos näin tapahtuu, sertifiointielin lopettaa lähes varmasti auditoinnin välittömästi ja kertoo yksityiskohtaisesti, mitä vaiheita ongelman ratkaisemiseksi tarvitaan. Pahimmassa tapauksessa vaiheen 2 tarkastus voi olla tarpeen suorittaa uudelleen.
  2. Suositellaan sertifiointiin – Tämä tarkoittaa, että sertifiointielimen auditoinnin ja mahdollisen akkreditointielimen (esim. UKAS) tarkastelun perusteella saat sertifikaatin.

Saatat myös saada parannuskohteita tai pieniä poikkeamia, jotka tulisi korjata tilintarkastajan suositusten mukaisesti.
Kannettava tietokone, jossa näkyy ISMS-klusteri

Mitä tapahtuu ISO 27001 Stage 2 -tarkastuksen jälkeen?

Jos sinua on suositeltu sertifiointiin… ONNEA! Nauti hetkestä, sillä on todella kovaa työtä rakentaa itsenäisesti sertifioitu tietoturvan hallinta, johon ihmiset voivat luottaa. Jos se olisi yksinkertaista, kaikki tekisivät sen, mutta eivät tee. Vaikka ISMS.online tekee koko matkasta paljon helpompaa ja nopeampaa, se on silti hieno saavutus, jota kannattaa juhlia.

Sen jälkeen sertifiointielin vertaisarvioi tarkastusraportin sisäisesti ja välittää raportin akkreditointielimelle (esim. UKAS), joka tarkastelee näytettä kustakin sertifiointielimestä varmistaakseen, että standardit noudatetaan. Kun akkreditointielin antaa hyväksyntäleimansa, myönnetään todistus. Tarkastus- ja sertifiointiprosessi kestää yleensä 3–4 viikkoa. Sertifikaatti on voimassa 3 vuotta ja saat valvontatarkastukset säännöllisin väliajoin, yleensä vuosittain.

Toistaiseksi voit jatkaa "juhlimalla ja rakentamalla menestystä", sillä ISMS on elinikäinen, ei vain ensimmäinen sertifikaatti. Se, mitä voidaan antaa, voidaan helposti ottaa pois, jos et ylläpidä ja paranna lähestymistapaasi ajan myötä, joten muista tehdä vähän, usein, niin huomaat sen integroituvan nopeasti hyvin hallittavaksi, positiiviseksi kokemukseksi sinulle ja organisaatiolle. .

Katso kuinka helppoa se on ISMS.onlinen avulla