ISO/IEC 27001

Šta je ISO/IEC 27001?

ISO/IEC 27001 u punom nazivu, Informacione tehnologije – Tehnike bezbednosti – Sistemi menadžmenta bezbjednošću informacija – Zahtjevi (eng. Information technology – Security techniques – Information security management systems – Requirements) je međunarodni standard koji daje zahtjeve za ISMS – Sisteme upravljanja bezbjednošću informacija.

Ovaj standard je objavljen od strane Međunarodne organizacije za standardizaciju (ISO) i Međunarodne elektrotehničke komisije (IEC) pod zajedničim nazivom ISO/IEC 27001:2013 i opisuje kako upravljati bezbjednošću informacija u organizacijama.

On predstavlja specifikacije za sistem za upravljanje sigurnošću informacija (ISMS). Organizacije koje ispunjavaju standard mogu biti certifikvane od strane nezavisnog i akreditovane certifikacionog tijela uz uspešan završetak procesa formalne revizije i ispunjenosti uslova.

Namjena

Standard ISO/IEC 27001 je značajan standard za organizacije koje se bave uslugama u oblastima koje su na bilo koji način povezane sa Informacionim tehnologijama i potrebom za očuvanje povjerljivosti informacija. Njegova implementacija i primjena omogućavaju bolju saradnju sa sličnim organizacijama širom svijeta koje posluju po ovom modelu. Ovim standardom, organizacije demonstriraju svojim korisnicima i ostalim zainteresovanim stranama da posluju sa poslovnim procesima na bazi principa sigurnosti i da je poslovna politika usmjerena na stalna poboljšavanja u sistemu upravljanja za bezbjednost informacija i procesima pružanja usluga povezanim sa njim.

Benefiti

Uvođenje sistema upravljanja bezbjednošću informacija uz ispunjavanje zahtjeva standarda ISO/IEC 27001:2013 donijeće brojne koristi organizaciji: certifikat koji je najbolji dokaz da je ISMS usaglašen sa ovim međunarodnim standardom, dokaz da je ISMS usaglašen sa najboljom međunarodnom praksom u oblasti bezbjednosti informacija,  usaglašenost sa zakonodavstvom, sistemsku zaštitu u oblasti informacione bezbjednosti, smanjenje rizika od gubitka informacija (smanjenje rizika od povećanih troškova), odgovornost svih zaposlenih u organizaciji za bezbjednost informacija, povećan ugled i povjerenje kod zaposlenih, klijenata i poslovnih partnera, bolju marketinšku poziciju na tržištu, konkurentnost, a time veće ekonomske mogućnosti i finansijsku dobit..

Implementacija

Ukoliko organizacija ne posjeduje stručni kadar za implementaciju rješenja u postupku implementacije ISO/IEC 27001 neophodna je stručna pomoć konsultanata. Cjelokupan proces razvijanja i implementacije ovog sistema mora se dobro isplanirati i zahtjeva koordinaciju konsultanata i rukovodstva organizacije. Ovo najčešće podrazumijeva rad sa klijentima po principu individualnog pristupa. Potrebe klijenta i njegova dobra poslovna praksa se usklađuju sa potrebama standarda, a cilj je  nalaženje optimalnih rješenja. Ovakav pristup garantuje primjenljivost ISO/IEC 27001 i njegovu adekvatnost veličini i organizacionoj strukturi organizacije.

Ovaj standard je strukturiran tako da prati strukturu ostalih standarda sistema menadžmenta čime se olakšava njegovo integrisanje na ostale sisteme upravljanja kao što su ISO 9001 i ISO 14001.

Fazni proces implementacije

Da biste implementirali ISO 27001 u organizacijii, morate slijediti ovih 16 koraka:

Osigurati podršku top menadžmenta
Koristiti metodologiju upravljanja projektima
Definisati opseg sistema upravljanja bezbjednošću informacija
Napisati krovnu politiku zaštite podataka
Definisati metodologiju procjene rizika
Izvršiti procjenu i obradu rizika
Napisati Izjavu o primjenjivosti
Napisati plan obrade rizika
Definisati načine mjerenja, učinkovitost sigurnosnih mjera i sistema upravljanja bezbjednošću informacija
Implementirati sve primjenjive bezbjednosne mjere i procedure
Provesti programe obuke i informiranosti
Izvršiti sve svakodnevne poslove propisane dokumentacijom vašeg sistema upravljanja bezbjednošću informacija
Pratiti i mjeriti vaš sistem upravljanja bezbjednošću informacija
Provesti interni audit
Provesti pregled od strane menadžmenta
Provesti korektivne mjere

Sertifikacija ISO/IEC 27001 predstavlja provjeru uspostavljenog Sistema koje vrši izabrano nezavisno sertifikaciono tijelo.

Sertifikacija i kontinualno ocjenjivanje ispunjenosti uslova

Postoje dvije vrste ISO 27001 certifikata: (A) za organizacije i (B) za pojedince. Organizacije se mogu sertifikovati da bi dokazale uskladjnost sa svim obaveznim klauzulama standarda; Pojedinci mogu izvršiti obuku i položiti ispit da bi dobili sertifikat. Da bi ste se sertifikovali kao organizacija, morate implementirati standard kako je navedeno, i potom proći certifikacijski audit od strane nezavisnog certifikacionog tela.

Certifikacijski audit se provodi kroz sljedeće korake: Faza 1 (pregled dokumentacije) – auditori će pregledati svu dokumentaciju i Faza 2 (glavni audit) – auditori će izvršiti audit na licu mjesta kako bi provjerili da li su sve aktivnosti organizacije usklađene sa ISO/IEC 27001. (Nadzor – nakon izdavanja Certifikata, tokom perioda važenja od 3 godine, auditori će provjeriti minimum još 2 puta da li organizacija održava sistem upravljanja bezbjednošću).