Când un partener cere „trimiteți-ne ISO 27001", un singur rând de corespondență ascunde trei lucruri diferite: standardul propriu-zis, sistemul de management construit după el și rezultatul pe hârtie al unui audit. Confuzia dintre ele costă companiile luni de muncă într-o direcție greșită.
ISO 27001 este un standard, nu un certificat
În fața noastră se află un document de cerințe. El descrie modul în care se construiește un sistem de management al securității informației (SMSI): cum identifică organizația riscurile, cum alege măsurile de protecție, cum verifică eficacitatea lor și cum corectează ceea ce nu funcționează.
Lanțul are trei verigi:
- Standardul — cerințe identice pentru toți.
- SMSI — sistemul propriu al organizației, construit în funcție de riscurile și de domeniul său declarat.
- Certificatul — concluzia unui organism independent privind conformitatea sistemului.
Cui îi este necesară certificarea
Legislația ucraineană lasă procedura la latitudinea organizației. Cererea vine aproape întotdeauna din exterior.
Motive tipice pentru a începe:
- Clauză contractuală. Clientul include certificatul valabil drept condiție de colaborare sau de prelungire.
- Licitație. În achizițiile din UE și NATO, un SMSI certificat face adesea parte din criteriile de calificare.
- Companie-mamă sau investitor. Politica de securitate a grupului se aplică tuturor subdiviziunilor.
- Intrarea pe o piață nouă. Un client european acceptă mult mai ușor un certificat recunoscut.
- Consecințele unui incident. După o scurgere de date, piața cere dovezi de control, nu promisiuni.
- Servicii în cloud. Furnizorii extind domeniul certificării cu seturile de măsuri 27017 și 27018.
Cum decurge procedura: perspectiva organismului
| Etapă | Ce face organismul | Decizia principală |
|---|---|---|
| Cerere | Analiza domeniului, a numărului de locații și de angajați | Volumul auditului în zile-auditor |
| Etapa 1 | Verificarea documentelor: politică, evaluarea riscurilor, Declarația de aplicabilitate | Pregătirea pentru etapa a doua |
| Etapa 2 | Verificarea la fața locului: dovezi, înregistrări, conștientizarea personalului | Lista neconformităților |
| Decizie | Analiza raportului de către o persoană din afara echipei de audit | Emiterea certificatului |
| Supraveghere | Audituri anuale de supraveghere, recertificare în anul al treilea | Menținerea valabilității |
Trei greșeli vizibile din prima zi
- Domeniu de tipul „toată compania". Granițele cele mai largi par solide, dar atrag după ele toate amplasamentele, toate sistemele și toate subdiviziunile.
- Documente există, înregistrări nu. O politică semnată în ajunul auditului nu devine dovadă a funcționării sistemului.
- Auditul intern realizat de autorul sistemului. Verificarea propriei munci este imposibilă prin definiție.
Ce nu face certificarea
- Nu garantează absența incidentelor. Auditul confirmă că procesele sunt controlate, nu că infrastructura este invulnerabilă.
- Nu înlocuiește respectarea legislației. Cerințele privind protecția datelor cu caracter personal se aplică indiferent de certificat.
- Nu acoperă automat toată organizația. În afara domeniului declarat nu a avut loc nicio verificare.
- Nu vine la pachet cu consultanța. Standardul 17021-1 interzice organismului să proiecteze sistemul clientului.
Sunteți gata să începeți? Depuneți o cerere de certificare — analizăm domeniul de aplicare și calculăm volumul auditului.