Artykuły publikowane na tej stronie podsumowują publicznie dostępne informacje, badania branżowe i materiały edukacyjne.
Czym jest norma ISO 27001?
ISO/IEC 27001 to międzynarodowa norma określająca wymagania dotyczące ustanawiania, wdrażania, utrzymywania i doskonalenia Systemu Zarządzania Bezpieczeństwem Informacji (ISMS, ang. Information Security Management System). Norma opublikowana przez Międzynarodową Organizację Normalizacyjną (ISO) zawiera wymagania dla ISMS oraz katalog zabezpieczeń (Annex A) stosowanych w celu ochrony poufności, integralności i dostępności informacji.
Jakie organizacje mogą uzyskać certyfikat ISO 27001?
Certyfikat ISO 27001 może uzyskać każda organizacja — bez względu na branżę, wielkość czy sektor — która wdroży ISMS zgodny z wymaganiami normy i przejdzie audyt certyfikujący przeprowadzony przez akredytowaną jednostkę certyfikującą. W Polsce certyfikacją zajmują się m.in. jednostki akredytowane przez Polskie Centrum Akredytacji (PCA).
Jakie są główne etapy wdrożenia ISO 27001?
Wdrożenie ISO 27001 obejmuje zazwyczaj następujące etapy: 1) określenie zakresu ISMS i kontekstu organizacji, 2) ocena ryzyka — identyfikacja zagrożeń, podatności i skutków, 3) wybór i wdrożenie zabezpieczeń z Annex A, 4) opracowanie polityk i procedur bezpieczeństwa informacji, 5) szkolenie pracowników i budowanie świadomości, 6) wewnętrzny audyt ISMS, 7) przegląd zarządczy, 8) audyt certyfikujący (etap 1 i etap 2) przez akredytowaną jednostkę.
Czym różni się ISO 27001 od ISO 27002?
ISO 27001 to norma wymagań — określa, co ISMS musi zawierać, i stanowi podstawę certyfikacji. ISO 27002 to norma wytycznych — opisuje szczegółowo, jak wdrożyć poszczególne zabezpieczenia z katalogu Annex A normy ISO 27001. W praktyce ISO 27001 jest certyfikowana, a ISO 27002 służy jako przewodnik implementacyjny.
Jak długo trwa certyfikacja ISO 27001?
Czas trwania procesu zależy od wielkości organizacji i stanu przygotowania. Typowy harmonogram wdrożenia i certyfikacji dla organizacji średniej wielkości wynosi od 9 do 18 miesięcy. Sama procedura audytu certyfikującego trwa od kilku dni do kilku tygodni. Certyfikat jest ważny przez 3 lata, z obowiązkiem przeprowadzania corocznych audytów nadzoru.
Co to jest ocena ryzyka w kontekście ISO 27001?
Ocena ryzyka bezpieczeństwa informacji to systematyczny proces identyfikacji zagrożeń dla aktywów informacyjnych, oceny prawdopodobieństwa ich wystąpienia i potencjalnych skutków, a następnie określenia akceptowalnego poziomu ryzyka i wyboru odpowiednich zabezpieczeń. ISO 27001 wymaga udokumentowanej metodyki oceny ryzyka i jej regularnego przeglądu — norma nie narzuca konkretnej metody, lecz wymaga jej formalnego przyjęcia.
Czym jest Deklaracja Stosowania (SoA)?
Deklaracja Stosowania (ang. Statement of Applicability, SoA) to wymagany przez ISO 27001 dokument wymieniający wszystkie zabezpieczenia z Annex A (114 w wersji 2013, 93 w wersji 2022) wraz z informacją o tym, które zostały zastosowane, które wyłączono i uzasadnieniem tych decyzji. SoA jest kluczowym dowodem podczas audytu certyfikującego.
Jak ISO 27001 ma się do wymogów RODO?
ISO 27001 i RODO wzajemnie się uzupełniają. RODO wymaga wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających bezpieczeństwo przetwarzania danych osobowych. Certyfikacja ISO 27001 nie jest równoznaczna ze zgodnością z RODO, ale stanowi mocny dowód wdrożenia systematycznego podejścia do ochrony informacji — w tym danych osobowych. Część zabezpieczeń z Annex A bezpośrednio wspiera wymagania RODO.
Co to jest Annex A normy ISO 27001 edycja 2022?
Annex A normy ISO 27001:2022 zawiera 93 zabezpieczenia (w porównaniu do 114 w wersji 2013) zorganizowane w czterech grupach tematycznych: zabezpieczenia organizacyjne, zabezpieczenia dotyczące ludzi, zabezpieczenia fizyczne i zabezpieczenia technologiczne. Nowe zabezpieczenia dodane w wersji 2022 dotyczą m.in. bezpieczeństwa chmury, analizy zagrożeń i ciągłości działania.
Jaki jest koszt certyfikacji ISO 27001 w Polsce?
Koszty certyfikacji zależą od wielkości organizacji, złożoności zakresu ISMS i wybranej jednostki certyfikującej. Orientacyjnie, dla małej lub średniej organizacji, całkowity koszt audytu certyfikującego (bez kosztów wdrożenia i szkoleń) waha się od kilku do kilkudziesięciu tysięcy złotych. Koszty wdrożenia (konsultanci, narzędzia, szkolenia) są zazwyczaj wielokrotnością kosztów samej certyfikacji.