Imperium Certific

Certificare ISO 27001: ce este, cine are nevoie și cum decurge

ISO 27001 este standardul pentru sistemul de management al securității informației. Ce înseamnă certificarea, cine are nevoie, cum se desfășoară auditul și ce scrie în certificat.

Când un partener cere „trimiteți-ne ISO 27001", un singur rând de corespondență ascunde trei lucruri diferite: standardul propriu-zis, sistemul de management construit după el și rezultatul pe hârtie al unui audit. Confuzia dintre ele costă companiile luni de muncă într-o direcție greșită.

ISO 27001 este un standard, nu un certificat

În fața noastră se află un document de cerințe. El descrie modul în care se construiește un sistem de management al securității informației (SMSI): cum identifică organizația riscurile, cum alege măsurile de protecție, cum verifică eficacitatea lor și cum corectează ceea ce nu funcționează.

Lanțul are trei verigi:

  • Standardul — cerințe identice pentru toți.
  • SMSI — sistemul propriu al organizației, construit în funcție de riscurile și de domeniul său declarat.
  • Certificatul — concluzia unui organism independent privind conformitatea sistemului.

Cui îi este necesară certificarea

Legislația ucraineană lasă procedura la latitudinea organizației. Cererea vine aproape întotdeauna din exterior.

Motive tipice pentru a începe:

  • Clauză contractuală. Clientul include certificatul valabil drept condiție de colaborare sau de prelungire.
  • Licitație. În achizițiile din UE și NATO, un SMSI certificat face adesea parte din criteriile de calificare.
  • Companie-mamă sau investitor. Politica de securitate a grupului se aplică tuturor subdiviziunilor.
  • Intrarea pe o piață nouă. Un client european acceptă mult mai ușor un certificat recunoscut.
  • Consecințele unui incident. După o scurgere de date, piața cere dovezi de control, nu promisiuni.
  • Servicii în cloud. Furnizorii extind domeniul certificării cu seturile de măsuri 27017 și 27018.

Cum decurge procedura: perspectiva organismului

Etapă Ce face organismul Decizia principală
Cerere Analiza domeniului, a numărului de locații și de angajați Volumul auditului în zile-auditor
Etapa 1 Verificarea documentelor: politică, evaluarea riscurilor, Declarația de aplicabilitate Pregătirea pentru etapa a doua
Etapa 2 Verificarea la fața locului: dovezi, înregistrări, conștientizarea personalului Lista neconformităților
Decizie Analiza raportului de către o persoană din afara echipei de audit Emiterea certificatului
Supraveghere Audituri anuale de supraveghere, recertificare în anul al treilea Menținerea valabilității

Trei greșeli vizibile din prima zi

  • Domeniu de tipul „toată compania". Granițele cele mai largi par solide, dar atrag după ele toate amplasamentele, toate sistemele și toate subdiviziunile.
  • Documente există, înregistrări nu. O politică semnată în ajunul auditului nu devine dovadă a funcționării sistemului.
  • Auditul intern realizat de autorul sistemului. Verificarea propriei munci este imposibilă prin definiție.

Ce nu face certificarea

  • Nu garantează absența incidentelor. Auditul confirmă că procesele sunt controlate, nu că infrastructura este invulnerabilă.
  • Nu înlocuiește respectarea legislației. Cerințele privind protecția datelor cu caracter personal se aplică indiferent de certificat.
  • Nu acoperă automat toată organizația. În afara domeniului declarat nu a avut loc nicio verificare.
  • Nu vine la pachet cu consultanța. Standardul 17021-1 interzice organismului să proiecteze sistemul clientului.

Sunteți gata să începeți? Depuneți o cerere de certificare — analizăm domeniul de aplicare și calculăm volumul auditului.

Часті запитання

Повернутися до новин