Norma ISO/IEC 27001 pre systém riadenia informačnej bezpečnosti poskytuje spoločnostiam rámec na riadenie rizík a ochranu pred hrozbami s cieľom zabezpečiť informačné aktíva, od finančných informácií a duševného vlastníctva až po údaje o zamestnancoch a ďalšie.
V súčasnosti sa informačná bezpečnosť dostáva na popredné miesto v agende takmer každej spoločnosti. S novými scenármi sa mení aj naliehavosť tejto problematiky. Vzhľadom na čoraz širšie využívanie cloudových a automatizačných technológií, kyberbezpečnosť, ochranu súkromia, škodlivý softvér a výkupné vírusy sú spoločnosti nútené štruktúrovaným a dôveryhodným spôsobom prehodnotiť svoj kontext, hlavné riziká a hrozby, ako aj relevantné zainteresované strany.
Keďže posledná verzia bola vydaná v roku 2013, bola potrebná nová verzia, ktorá by pomohla spoločnostiam orientovať sa v nových scenároch a zabezpečiť, aby boli zavedené aktuálne bezpečnostné opatrenia.
Revidovaná norma ISO/IEC 27001:2022
Nová verzia normy ISO/IEC 27001:2022 reaguje na nové scenáre, s ktorými sa musia spoločnosti vyrovnať. Zmeny sa týkajú hlavne prílohy A, ktoré predznamenalo vydanie normy ISO/IEC 27002, kde boli bezpečnostné kontrolné opatrenia pridané, odstránené alebo zlúčené. Zmeny sa rozširujú tak, aby zahŕňali aspekty kybernetickej bezpečnosti a ochrany súkromia, jazyk popisujúci kontrolné opatrenia bol aktualizovaný a boli pridané ďalšie usmernenia. To pomáha spoločnostiam riadiť riziká, zabezpečiť, aby nič neuniklo, a riadne vykonávať následné opatrenia.
Posledná verzia bola vydaná v roku 2013. Niet divu, že zmeny v bezpečnostných kontrolných opatreniach sú pomerne významné – 11 nových, 58 aktualizovaných a 24 zlúčených. Konkrétne sa riešia tieto meniace sa scenáre:
- Zavádzanie digitálnych technológií, ako sú cloudové riešenia a automatizácia;
- Nedávne, čoraz širšie využívanie týchto technológií;
- Uvedomenie si rizík v oblasti kyberbezpečnosti a ochrany súkromia;
- Zohľadnenie meniaceho sa prostredia hrozieb, napr. nových typov malvéru a ransomvéru;
- Zosúladenie s ďalšími osvedčenými postupmi, napr. NIST, COBIT atď.
- Aktualizácia formulácií kontrolných opatrení a doplnenie ďalších usmernení
Hlavné oblasti, ktorých sa zmeny týkajú, sú:
- vedenie;
- korporátna bezpečnosť;
- IT oddelenie;
- ďalšie podporné funkcie;
- poskytovanie služieb (pre poskytovateľov služieb).
Aby organizácie splnili požiadavky, musia prehodnotiť svoje posúdenia rizík a nanovo nastaviť svoje bezpečnostné kontrolné mechanizmy.
Okrem zmien v kontrolných mechanizmoch je vydanie z roku 2022 tiež zosúladené s najnovšími aktualizáciami Vysokej úrovňovej štruktúry (HLS) organizácie ISO. Tieto zmeny vychádzajú z najnovšej verzie prílohy SL smerníc ISO/IEC, časť 1 (2022). Tieto zmeny sa však považujú za menej významné, keďže vydanie z roku 2013 bolo jednou z prvých noriem, ktoré prijali HLS.
Časový harmonogram prechodu
Nová verzia normy ISO/IEC 27001 bola uverejnená 25. októbra 2022. Časový harmonogram prechodu je stanovený na 3 roky. Súčasné certifikáty z roku 2013 je preto potrebné premeniť na novú verziu do novembra 2025.
Prechodný audit je možné vykonať v rámci ktoréhokoľvek plánovaného auditu počas trojročného prechodného obdobia, ale je možné ho vykonať aj ako samostatný prechodný audit.
Príprava na implementáciu
Odporúčame vám začať sa na prechod pripravovať čo najskôr a riadne naplánovať začlenenie potrebných zmien do vášho systému riadenia.
Odporúčané kroky pre prechod:
- Oboznámte sa s obsahom a požiadavkami novej normy. Zameriavajte sa na zmeny, ktoré vyplývajú z revidovanej normy.
- Zabezpečte, aby príslušní zamestnanci vo vašej organizácii prešli školením a porozumeli požiadavkám a kľúčovým zmenám.
- Zistite nedostatky, ktoré je potrebné odstrániť, aby ste splnili nové požiadavky, a vypracujte plán implementácie.
- Realizujte opatrenia a aktualizujte svoj systém riadenia tak, aby spĺňal nové požiadavky.
Ako vám môžeme pomôcť
Nech už máte certifikáciu podľa normy ISO/IEC 27001 alebo sa s touto normou ešte len zoznamujete, spoločnosť DNV vám môže pomôcť s certifikáciou a prechodom na systém riadenia informačnej bezpečnosti. Ako popredný svetový certifikačný orgán spolupracujeme s malými aj veľkými spoločnosťami po celom svete a pomáhame im riešiť ich potreby v oblasti informačnej bezpečnosti a ochrany súkromia.
Ak sa chystáte prejsť z verzie 2013 na verziu 2022, môžeme vám pomôcť nasledovne:
- Školenie, v rámci ktorého sa dozviete o revízii a získate základný prehľad o kľúčových zmenách a procese prechodu.
- Online nástroje na sebahodnotenie a hodnotenia nedostatkov na mieste aj mimo neho, ktoré slúžia na posúdenie, do akej miery váš systém riadenia spĺňa nové požiadavky.
- Prechodný audit s cieľom zosúladiť vašu certifikáciu s novou verziou normy.
Môžeme vám pomôcť v každom kroku tohto procesu.
Zaujíma vás certifikácia podľa normy ISO/IEC 27001 po prvýkrát? Navštívte našu stránku venovanú službám v oblasti systému riadenia informačnej bezpečnosti, kde sa dozviete viac o jeho funkciách, výhodách a postupe certifikácie.