Az ISO/IEC 27001:2022 meghatározza, milyen követelményeknek kell megfelelnie egy szervezet információbiztonsági irányítási rendszerének, azaz IBIR-jének vagy angolul ISMS-ének. A szabvány nem egy előre elkészített informatikai biztonsági ellenőrzőlista. Nem írja elő például, hogy minden vállalkozásnak pontosan ugyanazokat a technikai eszközöket vagy szabályzatokat kell használnia. Az ISO 27001 alapja a kockázatalapú megközelítés: a szervezetnek meg kell értenie saját működését, azonosítania kell az információbiztonsági kockázatait, majd ezekhez megfelelő intézkedéseket és kontrollokat kell meghatároznia. Ezért két azonos méretű vállalkozás ISO 27001 rendszere jelentősen eltérhet egymástól.
Az ISO 27001 követelményeinek felépítése
Az ISO/IEC 27001:2022 fő követelményei a szabvány 4–10. fejezeteiben találhatók. Ezek együtt határozzák meg egy működő információbiztonsági irányítási rendszer alapját. A fő területek:
- a szervezet környezete;
- vezetés;
- tervezés;
- támogatás;
- működés;
- teljesítményértékelés;
- fejlesztés.
A követelmények logikája hasonló más ISO irányítási rendszerekhez, ezért például ISO 9001 vagy ISO 14001 rendszerrel rendelkező szervezetek számára több elem ismerős lehet.
4. A szervezet környezetének meghatározása
Az első követelmény annak megértése, hogy milyen környezetben működik a szervezet, és milyen tényezők befolyásolják az információbiztonságot. Ennek része többek között:
- a szervezet tevékenységének megértése;
- belső és külső körülmények azonosítása;
- érdekelt felek meghatározása;
- azok információbiztonsági elvárásainak feltárása;
- az IBIR hatókörének meghatározása.
Érdekelt fél lehet például az ügyfél, tulajdonos, munkavállaló, beszállító, hatóság. A szabvány szempontjából fontos annak meghatározása is, hogy mely szervezeti egységekre, szolgáltatásokra, telephelyekre és információs rendszerekre terjed ki az IBIR.
5. Vezetői felelősség
Az ISO 27001 nem kizárólag informatikai vagy rendszergazdai feladat. A szabvány elvárja, hogy a felső vezetés ténylegesen részt vegyen az információbiztonsági irányításban. Ennek része többek között:
- az információbiztonsági politika meghatározása;
- a szükséges erőforrások biztosítása;
- felelősségi és hatáskörök kijelölése;
- az információbiztonsági célok támogatása;
- az IBIR integrálása a szervezet működésébe.
Az információbiztonsági felelősséget tehát nem lehet egyszerűen „átadni az IT-nak”. A vezetés feladata annak biztosítása, hogy az információbiztonság üzleti szinten is megfelelő súlyt kapjon.
6. Tervezés és kockázatkezelés
Az ISO 27001 egyik legfontosabb követelménye az információbiztonsági kockázatok következetes kezelése. A szervezetnek meg kell határoznia:
- hogyan azonosítja a kockázatokat;
- hogyan értékeli azok valószínűségét és hatását;
- milyen kockázati szint tekinthető elfogadhatónak;
- milyen intézkedésekkel kezeli a nem elfogadható kockázatokat.
A kockázatok kezelésére kontrollokat kell meghatározni. Fontos, hogy a szervezet saját kockázatai alapján választja ki a szükséges kontrollokat, majd ezeket összeveti az Annex A referencia-kontrolljaival annak ellenőrzésére, hogy nem maradt-e ki indokolt biztonsági intézkedés. A tervezés része továbbá az információbiztonsági célok meghatározása is. A céloknak mérhetőnek, nyomon követhetőnek, a szervezet céljaihoz illeszkedőnek kell lenniük.
7. Támogató folyamatok
Az IBIR működéséhez megfelelő erőforrásokra, kompetenciákra és dokumentált információkra van szükség. A szervezetnek biztosítania kell többek között:
1.) Megfelelő kompetenciát
Az információbiztonsági feladatokat végző személyeknek rendelkezniük kell a szükséges tudással és tapasztalattal. Ez nem azt jelenti, hogy feltétlenül egy vagy több magasan képzett informatikust kell ezentúl foglalkoztatnia napi 8 órában. Lehet a kompetens személy alvállalkozó vagy kiszervezett rendszergazda is. A lényeg, hogy a rendszer biztonságos üzemeltetéséhez megfelelő képzettségű személyi kapacitás rendelkezésre álljon.
2.) Információbiztonsági tudatosságot
A munkatársaknak érteniük kell, hogy milyen információbiztonsági szabályok vonatkoznak rájuk, milyen kockázatokat jelenthet saját tevékenységük és mit kell tenniük incidens vagy probléma esetén. Ezek oktatás útján tudatosítani kell a szervezetben.
3.) Megfelelő kommunikációt
Meg kell határozni, hogy információbiztonsági kérdésekben, ki, mit, mikor, kivel, milyen módon kommunikál.
Dokumentált információk kezelését
A szükséges dokumentumokat és nyilvántartásokat ellenőrzött módon kell kezelni, aktualizálni és megőrizni.
8. Működési követelmények
A szabvány nemcsak azt várja el, hogy a szervezet megtervezze az információbiztonsági rendszert, hanem azt is, hogy a meghatározott folyamatokat ténylegesen működtesse. Ide tartozik többek között:
- a kockázatértékelés végrehajtása;
- a kockázatkezelési intézkedések végrehajtása;
- a szükséges kontrollok működtetése;
- a változások kezelése;
- a folyamatok működését igazoló bizonyítékok megőrzése.
Ez a gyakorlatban azt jelenti, hogy az ISO 27001 rendszer nem maradhat pusztán dokumentáció. A szabályozásnak és a napi működésnek összhangban kell lennie egymással.
9. Teljesítményértékelés
A szervezetnek rendszeresen ellenőriznie kell, hogy az IBIR valóban megfelelően működik-e. Ennek fő eszközei a mérés és monitoring, a belső audit és a vezetőségi átvizsgálás. A szervezetnek meg kell határoznia, hogy mit és hogyan mér, hogyan értékeli az eredményeket, valamint hogyan használja fel ezeket a rendszer fejlesztésére. A belső audit célja annak vizsgálata, hogy az IBIR megfelel-e:
- a szervezet saját szabályainak (ha vannak)
- az ISO/IEC 27001 követelményeinek;
- és a meghatározott működési folyamatoknak.
10. Folyamatos fejlesztés
Az ISO 27001 rendszer nem tekinthető egyszer elkészített, változatlan dokumentációs rendszernek. A szervezet működése, informatikai környezete és kockázatai folyamatosan változnak. Ezért a szabvány elvárja a nemmegfelelőségek kezelését, a kiváltó okok feltárását, javító intézkedések végrehajtását végül az IBIR folyamatos fejlesztését. Egy új felhőszolgáltatás, beszállító, telephely vagy üzleti folyamat például új információbiztonsági kockázatokat hozhat létre, amelyeket az IBIR-ben is kezelni kell.
Mit jelent az ISO 27001 Annex A?
Az Annex A az ISO/IEC 27001 információbiztonsági kontrolljainak referencia-listája. A 2022-es kiadás összesen 93 kontrollt tartalmaz, amelyek négy csoportba rendeződnek:
1.) Szervezeti kontrollok
A szervezet irányításával, szabályozásával, felelősségi köreivel, beszállítóival és információbiztonsági folyamataival kapcsolatos intézkedések.
2.) Emberi kontrollok
A munkavállalókkal, képzéssel, tudatossággal, titoktartással és személyzeti biztonsággal kapcsolatos követelmények.
3.) Fizikai kontrollok
A telephelyek, helyiségek, berendezések és fizikai hozzáférés védelmét szolgáló intézkedések.
4.) Technológiai kontrollok
Az informatikai rendszerekhez kapcsolódó biztonsági intézkedések, például:
- hozzáférés-kezelés
- hitelesítés
- naplózás
- mentés
- hálózatbiztonság / tikosítás
- sérülékenységkezelés
- biztonságos fejlesztés (ha van fejlesztés a cégnél)
Kötelező mind a 93 kontroll?
Nem. Ez az ISO 27001 egyik gyakran félreértett része. Az Annex A nem egy olyan lista, amelyből automatikusan mind a 93 kontrollt kötelező megvalósítani. A szervezet először saját kockázatai és egyéb követelményei alapján meghatározza a szükséges kontrollokat, majd összehasonlítja ezeket az Annex A kontrolljaival. Ha valamely Annex A kontroll nem szükséges, annak alkalmazása nem automatikusan kötelező. A döntést azonban megfelelően indokolni kell. ISO
Mi az alkalmazhatósági nyilatkozat, azaz SoA?
Az alkalmazhatósági nyilatkozat – Statement of Applicability, SoA – összekapcsolja a kockázatkezelést és az alkalmazott információbiztonsági kontrollokat. A dokumentumban a szervezet rögzíti többek között:
- mely kontrollokat tartja szükségesnek;
- azokat hogyan valósítja meg;
- mely Annex A kontrollokat nem alkalmazza;
- és mi indokolja azok kizárását.
A SoA ezért nem egyszerű kontrolllista, hanem az ISO 27001 rendszer egyik kulcsfontosságú dokumentuma.
Az ISO 27001 követelményei nem csak informatikai követelmények
Az ISO 27001 neve miatt könnyű azt gondolni, hogy elsősorban technikai vagy kiberbiztonsági szabvány. Valójában az információbiztonságot szervezeti, emberi, fizikai és technológiai oldalról együtt kezeli. Egy erős tűzfal vagy megfelelő mentési rendszer önmagában nem elegendő, ha például:
- nincs szabályozott jogosultságkezelés;
- nincs egyértelmű felelősségi kör;
- a munkatársak nem ismerik a biztonsági szabályokat;
- a beszállítói kockázatokat senki nem kezeli;
- az incidenseket nem dokumentálják és vizsgálják ki.
A szabvány célja ezért nem egyetlen technológia előírása, hanem egy következetesen irányított információbiztonsági rendszer kialakítása.
Hogyan lehet megfelelni az ISO 27001 követelményeinek?
A követelmények értelmezése mindig a szervezet működésével és kockázataival együtt történik. A szabvány megmondja, minek kell teljesülnie, de sok esetben nem írja elő részletesen, hogy azt pontosan milyen technológiai vagy szervezeti megoldással kell megvalósítani. Ez biztosítja, hogy az ISO 27001 kisvállalkozásnál, SaaS szolgáltatónál, gyártócégnél, multinacionális szervezetnél egyaránt alkalmazható legyen. Az ISO maga is hangsúlyozza, hogy a szabvány különböző méretű és ágazatú szervezetek számára használható.
Mi a három leggyakoribb tévhit?
Alább összegyűjtöttük a sokéves tapasztalatunk alapján a témában előforduló téves információkat. Segítünk tisztán látni.
Az ISO 27001 követelményeit csak nagy cégek tudják kielégíteni
Nem igaz. A kisebb cégek is maradéktalanul meg tudnak felelni a szabvány követelményeinek. Keressen minket bizalommal.
Az ISO 27001 követelményei konkrét rendszerek, eszközök beszerzését írják elő.
Nem igaz. A szabvány sem ír elő konkrét kereskedelmi technológiát, csak alapelveket. A szervezet döntése, hogy milyen eszközökkel valósítja meg. A tanácsadó természetesen tud tippeket adni, ha a szervezet kéri.
Az ISO 27001 megfeleléshez egy teljes munkaidős informatikus szükséges.
Nem igaz. Egy külsős rendszergazda alvállalkozóval (amilyen szolgáltatást mi is biztosítunk) tökéletesen megoldható a kompetens informatikai közreműködés.
Kérje ingyenes ajánlatunkat!
Csak 1 perc az egész, és kötelezettségmentes.
