Mi az ISO 27001 tanúsítvány?
Az ISO/IEC 27001 nemzetközi szabvány az információbiztonsági irányítási rendszerek követelményeit határozza meg. A tanúsítvány azt igazolja, hogy a szervezet:
- meghatározta információbiztonsági kockázatait;
- kialakított egy dokumentált információbiztonsági irányítási rendszert;
- megfelelő szervezeti és technikai kontrollokat alkalmaz;
- rendszeresen ellenőrzi és fejleszti a rendszer működését;
- képes igazolni a szabvány követelményeinek való megfelelést.
A tanúsítvány tehát nem egy adott szoftvert, tűzfalat vagy informatikai rendszert minősít, hanem a vállalkozás információbiztonsági irányításának egészét.
Fontos tisztázni egy gyakori piaci félreértést: az ISO 27001 tanúsítvány megléte önmagában nem váltja ki a NIS 2 auditot. Míg az ISO egy önkéntes nemzetközi szabvány, addig a NIS 2 egy kötelező érvényű uniós irányelv, amelyet a hazai jogrendszerbe a kiberbiztonsági tanúsításról szóló törvény ültetett át. Egy ISO 27001-alapú információbiztonsági rendszer (IBIR) kiépítése ugyanakkor a létező legbiztosabb alapot jelenti ahhoz, hogy a vállalkozás sikeresen teljesítse a hatósági kiberbiztonsági audit követelményeit is.
Ki adja ki az ISO 27001 tanúsítványt?
Az ISO 27001 tanúsítványt független tanúsító szervezet adja ki sikeres tanúsító audit után. A tanácsadó és a tanúsító feladata különböző. A 27K tanácsadói segítenek:
- felmérni a jelenlegi állapotot;
- kialakítani az IBIR-t;
- elkészíteni a szükséges szabályozást;
- elvégezni a kockázatértékelést;
- meghatározni és bevezetni a szükséges kontrollokat;
- felkészíteni a szervezetet a tanúsító auditra.
A tanúsító szervezet ezután független félként ellenőrzi a rendszer megfelelőségét, és megfelelő eredmény esetén kiadja a tanúsítványt.
Meddig érvényes az ISO 27001 tanúsítvány?
Az ISO 27001 tanúsítás hároméves tanúsítási ciklusban működik. Ez azonban nem azt jelenti, hogy három évig nincs további ellenőrzés a tanúsító audit után. A tanúsító szervezet a ciklus alatt rendszeres felügyeleti auditokat végez. Általános rendszer:
1. év: tanúsító audit
2. év: felügyeleti audit
3. év: felügyeleti audit
a következő ciklus elején: újratanúsító audit
Az újratanúsítás után újabb tanúsítási ciklus kezdődik.
Mit tartalmaz az ISO 27001 tanúsítvány?
A Magyarországon lefolytatott tanúsítvány alapnyelve a magyar, de kérésre a tanúsító iroda bármilyen nyelven ki tudja állítani a tanúsítványt. (Az idegen nyelveken kiállított tanúsítványoknak jellemzően némi extra költsége van.) A Magyarországon akkreditált tanúsító iroda az EU bármelyik tagállamában lefolytathat tanúsítást. (765/2008/EK rendelet) A tanúsítványon jellemzően szerepel:
- a tanúsított szervezet (cég) neve
- a tanúsítás hatóköre (milyen tevékenységre szól? Nem kell hogy minden tevékenység benne legyen!)
- a hivatkozott szabvány (a szabvány magyar megfelelőjének a pontos neve)
- a tanúsítvány kiállításának és lejáratának dátuma
- a tanúsító szervezet adatai (ki adta ki a tanúsítványt?)
- a tanúsítvány egyedi azonosítója (regisztrációs száma)
- a tanúsítvány érvényessége (határdátum)
Mire használható az ISO 27001 tanúsítvány?
Az ISO 27001 tanúsítvány használható ügyfelek, partnerek és beszállítói láncok felé a tanúsítottság igazolására. Gyakran jelenik meg tenderfeltételként, beszállítói követelményként vagy nagyvállalati ügyfelek információbiztonsági elvárásaként.
Mi a három leggyakoribb tévhit?
Alább összegyűjtöttük a sokéves tapasztalatunk alapján a témában előforduló téves információkat. Segítünk tisztán látni.
A tanúsítvány három évre szól, így nyugodtan kihagyhatók a felügyeleti auditok.
Nem igaz. A tanúsítvány csak a felügyeleti auditok sikeres lebonyolítása esetén érvényes 3 évig. Egy tendernél például a vesztes pályázó első dolga lesz ellenőrizni, hogy az évforduló alapján sikeres volt-a az utolsó audit. Gyakori kizárási ok.
Ha van tanúsítvány, akkor minden tevékenyégre érvényes.
Csak az a tevékenység (szolgáltatás) tekinthető tanúsított szolgáltatásnak, ami a tanúsítványon van. Más nem. A tanúsítvány kibővíthető bármelyik audit alkalmával.
Ha már egyszer volt érvényes tanúsítványom, bármikor „feléleszthetem”.
Amennyiben a felügyeleti vagy újratanúsító audit nem lett lefolytatva, akkor a tanúsító előbb felfüggeszti, majd törli a tanúsítványt. Felfüggesztésből még „vissza lehet hozni” sikeres audittal, de a törölt tanúsítványra ez nem igaz. Olyankor újraindul az egész tanúsítási folyamat egy tanúsító audittal.
Kérje ingyenes ajánlatunkat!
Csak 1 perc az egész, és kötelezettségmentes.
