Norma ISO/IEC 27001 pre systém riadenia informačnej bezpečnosti poskytuje spoločnostiam rámec na riadenie rizík a ochranu pred hrozbami s cieľom zabezpečiť informačné aktíva, od finančných informácií a duševného vlastníctva až po údaje o zamestnancoch a ďalšie.

V súčasnosti sa informačná bezpečnosť dostáva na popredné miesto v agende takmer každej spoločnosti. S novými scenármi sa mení aj naliehavosť tejto problematiky. Vzhľadom na čoraz širšie využívanie cloudových a automatizačných technológií, kyberbezpečnosť, ochranu súkromia, škodlivý softvér a výkupné vírusy sú spoločnosti nútené štruktúrovaným a dôveryhodným spôsobom prehodnotiť svoj kontext, hlavné riziká a hrozby, ako aj relevantné zainteresované strany.

Keďže posledná verzia bola vydaná v roku 2013, bola potrebná nová verzia, ktorá by pomohla spoločnostiam orientovať sa v nových scenároch a zabezpečiť, aby boli zavedené aktuálne bezpečnostné opatrenia.

 

Revidovaná norma ISO/IEC 27001:2022

Nová verzia normy ISO/IEC 27001:2022 reaguje na nové scenáre, s ktorými sa musia spoločnosti vyrovnať. Zmeny sa týkajú hlavne prílohy A, ktoré predznamenalo vydanie normy ISO/IEC 27002, kde boli bezpečnostné kontrolné opatrenia pridané, odstránené alebo zlúčené. Zmeny sa rozširujú tak, aby zahŕňali aspekty kybernetickej bezpečnosti a ochrany súkromia, jazyk popisujúci kontrolné opatrenia bol aktualizovaný a boli pridané ďalšie usmernenia. To pomáha spoločnostiam riadiť riziká, zabezpečiť, aby nič neuniklo, a riadne vykonávať následné opatrenia.

Posledná verzia bola vydaná v roku 2013. Niet divu, že zmeny v bezpečnostných kontrolných opatreniach sú pomerne významné – 11 nových, 58 aktualizovaných a 24 zlúčených. Konkrétne sa riešia tieto meniace sa scenáre:

  • Zavádzanie digitálnych technológií, ako sú cloudové riešenia a automatizácia;
  • Nedávne, čoraz širšie využívanie týchto technológií;
  • Uvedomenie si rizík v oblasti kyberbezpečnosti a ochrany súkromia;
  • Zohľadnenie meniaceho sa prostredia hrozieb, napr. nových typov malvéru a ransomvéru;
  • Zosúladenie s ďalšími osvedčenými postupmi, napr. NIST, COBIT atď.
  • Aktualizácia formulácií kontrolných opatrení a doplnenie ďalších usmernení

Hlavné oblasti, ktorých sa zmeny týkajú, sú:

  • vedenie;
  • korporátna bezpečnosť;
  • IT oddelenie;
  • ďalšie podporné funkcie;
  • poskytovanie služieb (pre poskytovateľov služieb).

Aby organizácie splnili požiadavky, musia prehodnotiť svoje posúdenia rizík a nanovo nastaviť svoje bezpečnostné kontrolné mechanizmy.

Okrem zmien v kontrolných mechanizmoch je vydanie z roku 2022 tiež zosúladené s najnovšími aktualizáciami Vysokej úrovňovej štruktúry (HLS) organizácie ISO. Tieto zmeny vychádzajú z najnovšej verzie prílohy SL smerníc ISO/IEC, časť 1 (2022). Tieto zmeny sa však považujú za menej významné, keďže vydanie z roku 2013 bolo jednou z prvých noriem, ktoré prijali HLS.

 

Časový harmonogram prechodu

Nová verzia normy ISO/IEC 27001 bola uverejnená 25. októbra 2022. Časový harmonogram prechodu je stanovený na 3 roky. Súčasné certifikáty z roku 2013 je preto potrebné premeniť na novú verziu do novembra 2025.

Prechodný audit je možné vykonať v rámci ktoréhokoľvek plánovaného auditu počas trojročného prechodného obdobia, ale je možné ho vykonať aj ako samostatný prechodný audit.

 

Príprava na implementáciu

Odporúčame vám začať sa na prechod pripravovať čo najskôr a riadne naplánovať začlenenie potrebných zmien do vášho systému riadenia. 

Odporúčané kroky pre prechod:

  • Oboznámte sa s obsahom a požiadavkami novej normy. Zameriavajte sa na zmeny, ktoré vyplývajú z revidovanej normy.
  • Zabezpečte, aby príslušní zamestnanci vo vašej organizácii prešli školením a porozumeli požiadavkám a kľúčovým zmenám.
  • Zistite nedostatky, ktoré je potrebné odstrániť, aby ste splnili nové požiadavky, a vypracujte plán implementácie.
  • Realizujte opatrenia a aktualizujte svoj systém riadenia tak, aby spĺňal nové požiadavky.

 

Ako vám môžeme pomôcť

Nech už máte certifikáciu podľa normy ISO/IEC 27001 alebo sa s touto normou ešte len zoznamujete, spoločnosť DNV vám môže pomôcť s certifikáciou a prechodom na systém riadenia informačnej bezpečnosti. Ako popredný svetový certifikačný orgán spolupracujeme s malými aj veľkými spoločnosťami po celom svete a pomáhame im riešiť ich potreby v oblasti informačnej bezpečnosti a ochrany súkromia.

Ak sa chystáte prejsť z verzie 2013 na verziu 2022, môžeme vám pomôcť nasledovne:

  • Školenie, v rámci ktorého sa dozviete o revízii a získate základný prehľad o kľúčových zmenách a procese prechodu.
  • Online nástroje na sebahodnotenie a hodnotenia nedostatkov na mieste aj mimo neho, ktoré slúžia na posúdenie, do akej miery váš systém riadenia spĺňa nové požiadavky.
  • Prechodný audit s cieľom zosúladiť vašu certifikáciu s novou verziou normy.

Môžeme vám pomôcť v každom kroku tohto procesu.

Zaujíma vás certifikácia podľa normy ISO/IEC 27001 po prvýkrát? Navštívte našu stránku venovanú službám v oblasti systému riadenia informačnej bezpečnosti, kde sa dozviete viac o jeho funkciách, výhodách a postupe certifikácie.