Skip to content

ISO 27001 Felkészítés és bevezetés

Az ISO/IEC 27001 bevezetésének célja nem pusztán az, hogy elkészüljenek a szabvány által elvárt dokumentumok. Olyan működő információbiztonsági irányítási rendszert – IBIR-t – kell kialakítani, amely illeszkedik a vállalkozás tényleges működéséhez, kezeli a releváns információbiztonsági kockázatokat, és a mindennapi gyakorlatban is alkalmazható.

A felkészítési folyamat ezért mindig a szervezet meglévő működéséből indul ki. Nem egy előre összeállított dokumentumcsomagot próbálunk ráilleszteni a vállalkozásra, hanem a már működő folyamatokat, informatikai rendszereket és felelősségi köröket vesszük alapul. A cél egy olyan rendszer kialakítása, amely nemcsak megfelel a szabványnak, hanem hosszú távon is fenntartható.

Hogyan kezdődik az ISO 27001 felkészítés?

A projekt első lépése a szervezet jelenlegi állapotának megismerése. Felmérjük többek között:

  • a vállalkozás tevékenységét és szervezeti felépítését;
  • az informatikai infrastruktúrát és alkalmazásokat;
  • a kezelt információk típusait;
  • a hozzáférési és jogosultsági rendszert;
  • a mentési és helyreállítási folyamatokat;
  • a beszállítók és külső szolgáltatók szerepét;
  • a meglévő információbiztonsági szabályozást;
  • a már működő kontrollokat és eljárásokat.

Ennek alapján meghatározható, hogy mi az, ami már megfelel az ISO 27001 szemléletének, és hol szükséges változtatás vagy új szabályozás. Ez azért fontos, mert két azonos létszámú vállalkozás információbiztonsági környezete teljesen eltérő lehet. Egy szoftverfejlesztő SaaS szolgáltató, egy gyártóvállalat vagy egy üzleti szolgáltató más kockázatokkal és más informatikai folyamatokkal működik.

Az IBIR hatókörének meghatározása

A felkészítés egyik első fontos döntése annak meghatározása, hogy mire terjedjen ki az információbiztonsági irányítási rendszer. A hatókör érintheti például:

  • a teljes vállalkozást;
  • egy meghatározott szolgáltatást;
  • egy szervezeti egységet;
  • bizonyos telephelyeket;
  • egy konkrét informatikai vagy SaaS szolgáltatást.

A helyesen meghatározott hatókör alapvető fontosságú. Túl szűk hatókör esetén a rendszer nem biztos, hogy lefedi a tényleges üzleti kockázatokat, túl széles hatókör pedig indokolatlanul növelheti az adminisztrációt (és így a költséget).

Információbiztonsági kockázatok feltérképezése

Az ISO 27001 egyik központi eleme a kockázatalapú gondolkodás. A felkészítés során azonosítjuk azokat az információkat, rendszereket, folyamatokat és erőforrásokat, amelyek elvesztése, sérülése, jogosulatlan hozzáférése vagy kiesése üzleti problémát okozhat. A kockázatértékelés során nemcsak klasszikus informatikai veszélyekkel foglalkozunk. Vizsgálható például:

  • jogosulatlan hozzáférés
  • adatvesztés
  • szolgáltatáskiesés
  • hibás jogosultságkezelés
  • emberi mulasztás
  • beszállítói kockázat
  • fizikai hozzáférés (pl. a szerverszobához – ha van)
  • kulcsmunkatárs kiesése
  • hibás változáskezelés
  • üzletmenet megszakadása

A cél annak meghatározása, hogy mely kockázatok igényelnek kezelést, és milyen kontrollokkal csökkenthetők elfogadható szintre.

A szükséges szabályozás kialakítása

A kockázatok és a vállalkozás működésének ismeretében kialakítjuk az IBIR szükséges dokumentációját. A szabályozás terjedelme mindig a szervezet működésétől függ. Nem cél több tucat olyan dokumentum létrehozása, amelyeket később senki nem használ. A szükséges dokumentáció érintheti többek között:

  • információbiztonsági alapelveket (Policies for information security)
  • felelősségi köröket (Information security roles and responsibilities)
  • hozzáférések kezelését (Access control)
  • felhasználói jogosultságokat (Access rights)
  • mentést és helyreállítást (Information backup / helyreállítási oldalról kapcsolódóan ICT readiness for business continuity)
  • incidenskezelést (Information security incident management planning and preparation, illetve Response to information security incidents)
  • eszközkezelést (Inventory of information and other associated assets; munkaállomások és mobil eszközök esetén külön: User endpoint devices)
  • beszállítói kapcsolatokat (Information security in supplier relationships; szerződéses követelményeknél: Addressing information security within supplier agreements)
  • változáskezelést (Change management)
  • üzletmenet-folytonosságot (Information security during disruption és ICT readiness for business continuity; a BCP továbbra is Business Continuity Plan);
  • személyzeti biztonságot (People controls; ezen belül pl. Screening, Terms and conditions of employment, Information security awareness, education and training, Responsibilities after termination or change of employment).

A szabályzatokat lehetőség szerint a már meglévő vállalati folyamatokra építjük, így az ISO 27001 nem egy különálló adminisztratív rendszerként jelenik meg.

Kontrollok kiválasztása és bevezetése

A kockázatok kezeléséhez megfelelő információbiztonsági kontrollokat kell meghatározni. Ezek lehetnek technikai, szervezeti, fizikai vagy emberi intézkedések. Például:

  • többfaktoros hitelesítés (ahol indokolt és lehetséges)
  • jogosultság-felülvizsgálat
  • naplózás
  • biztonsági mentési folyamat
  • információbiztonsági oktatás
  • beszállítói követelmények
  • incidenskezelési folyamat
  • fizikai hozzáférés szabályozása

A cél itt sem az, hogy minden elképzelhető kontrollt bevezessünk, hanem hogy a szervezet tényleges kockázataihoz arányos intézkedések készüljenek.

A rendszer bevezetése a napi működésbe

Az ISO 27001 felkészítés egyik legfontosabb része az, hogy a kialakított rendszer ne csak dokumentumokban létezzen. A munkatársaknak ismerniük kell a rájuk vonatkozó szabályokat, a kijelölt felelősöknek pedig ténylegesen működtetniük kell a meghatározott folyamatokat. A projekt során ezért támogatjuk:

  • a felelősségi körök kialakítását
  • az új folyamatok bevezetését
  • a szükséges nyilvántartások kialakítását
  • a munkatársak információbiztonsági tudatosságának növelését
  • a rendszer működésének dokumentálását

Az így kialakított IBIR később már „észrevétlenül” a vállalkozás normál működésének szerves és elengedhetetlen részévé válik. Az ISO 27001 tanúsítvány így a szervezet részévé integrálódik.

Nem sablonrendszert építünk!

Egy kisvállalkozás számára teljesen más információbiztonsági rendszer lehet megfelelő, mint egy több száz főt foglalkoztató, több telephelyes szervezetnek. Ezért megközelítésünk egyik alapelve az arányosság. Nem cél:

  • szükségtelen adminisztrációt létrehozni, papírt gyártani
  • működésidegen folyamatokat bevezetni
  • indokolatlan vagy drága technikai követelményeket előírni (különösen nem egy bizonyos termék vagy rendszer vásárlására ösztönözni)
  • kizárólag az audit kedvéért fenntartott dokumentációt készíteni

A jó ISO 27001 rendszer a vállalkozás számára is használható: egyértelműbb felelősségi köröket, átláthatóbb folyamatokat és kezelhetőbb információbiztonsági kockázatokat eredményez.

Mit kap a vállalkozás a felkészítés során a tanácsadótól?

A projekt végére kialakul egy, a szervezet működésére szabott információbiztonsági irányítási rendszer, ami megfelel az ISO 27001 szabvány követelményeinek. . Ennek része lehet többek között:

  • meghatározott IBIR-hatókör
  • dokumentált információbiztonsági célok
  • kockázatértékelés / kockázatkezelési terv
  • alkalmazhatósági nyilatkozat
  • szükséges szabályzatok és eljárások
  • kijelölt felelősségi körök
  • működő kontrollok;
  • szükséges nyilvántartások és bizonyítékok
  • kialakított felülvizsgálati és fejlesztési folyamatok

A pontos dokumentáció és feladatlista minden esetben a szervezet saját működésétől függ.

Miben kell közreműködnie a vállalkozásnak?

Az ISO 27001 nem olyan rendszer, amelyet egy külső tanácsadó a szervezet közreműködése nélkül létre tud hozni. A vállalkozás részéről szükség van olyan munkatársakra, akik megfelelő kompetenciával rendelkeznek az IT területen, és ismerik:

  • az üzleti folyamatokat;
  • az informatikai működést;
  • a használt rendszereket;
  • a szerződéses és beszállítói kapcsolatokat;
  • a szervezeten belüli felelősségi köröket.

Ez a kompetenciával bíró személy lehet külsős megbízott (alvállalkozó) rendszergazda például. A Mav-IT is rendelkezik megfelelő kompetenciákkal és tapasztalattal a területen. Munkatársunk feladata a folyamat szakmai vezetése és a szabvány követelményeinek lefordítása a vállalkozás tényleges működésére. Így az ISO 27001 projekt lényege nem egy külső dokumentáció elkészítése, hanem közösen kialakított működési rendszer.

Mi a három leggyakoribb tévhit?

Alább összegyűjtöttük a sokéves tapasztalatunk alapján a témában előforduló téves információkat. Segítünk tisztán látni.

A tanácsadó dolga a felkészítés, miért nem oldja meg egyedül?

Minden szabvány esetében szükség van a szervezet közvetlen és folyamatos együttműködésre. A felkészítő tanácsot ad, irányt mutat. Egyedül azonban a cég nélkül a háttérben nem lehet rendszert építeni. A tanácsadó tehát szükséges, de nem elégséges a sikeres felkészüléshez.

Nem kell tanácsadó a felkészüléshez, megoldható néküle is!

Ez alapvetően igaz. A szabvány nem kéri tanácsadó közreműködését, az audit is lefolytatható nélküle. Az igazi kérdés, hogy mennyi idő alatt és milyen hatékonysággal történik a felkészülés ha nincs egy tapasztalt tanácsadó. Könnyen lehet, hogy végül a beleölt munkaórákat összeszámolva, olcsóbb egy tapasztalt tanácsadóval dolgozni mint nélküle. (A belső audithoz egyébként képzettséget is igazolni kell.)

A tanácsadó nem ismerheti jobban a tevékenységem, szolgáltatásaim mint én magam.

Ez is igaz, nem ismeri jobban mint Önök. A jó hír, hogy nem is kell neki. Elég, ha nagy tapasztalata van abban, hogy miképp lehet az ISO 27001 szabvány követelményeivel összehangolni a szervezet jelenlegi tevékenységét. A tanácsadó felkészítő nem a tevékenységéhez ad tanácsot, hanem a rendszer bevezetéséhet és auditfelkészüléshez.

Csak 1 perc az egész, és kötelezettségmentes.