ISO/IEC 27001 vs ISO/IEC 27002: Jaka jest różnica pomiędzy tymi normam

ISO/IEC 27001 vs ISO/IEC 27002: Jaka jest różnica pomiędzy tymi normami?

Każdy, kto jest zainteresowany zapewnieniem bezpieczeństwa informacji w swojej organizacji, napotka na normę ISO/IEC 27001. To międzynarodowy standard, który opisuje najlepsze praktyki dla systemu zarządzania bezpieczeństwem informacji (ISMS).

 

Standard ISO/IEC 27002, choć bardzo przydatny może nie być równie znany. Stanowi on dodatkową normę, zawierającą porady jak wdrażać mechanizmy kontroli bezpieczeństwa wymienione w załączniku A do normy ISO/IEC 27001.

 

Pomimo tego, że ISO/IEC 27001 jest bardziej znanym standardem, nie może być jednak rozpatrywany oddzielnie. Poniższy wpis wyjaśnia, czym jest to spowodowane oraz pomoże zrozumieć, jak działa każdy z tych standardów i jakie są między nimi różnice.

 

Co to jest ISO/IEC 27001?

ISO/IEC 27001 jest kluczowym elementem serii ISO 27000, będącej zbiorem dokumentów odnoszących się do różnych aspektów zarządzania bezpieczeństwem informacji.

 

Standard zawiera wymagania dotyczące procesu implementacji systemów zarządzania bezpieczeństwem informacji - zasadnicze przeglądy wszystkich działań, które muszą zostać wykonane, aby osiągnąć zgodność z wymaganiami.

 

Jest to szczególnie przydatne na początku wdrażania systemu lub jeśli poszukiwane są ogólne porady, a jeszcze nie jest możliwe podjęcie decyzji o implementacji standardu na pełną skalę.

 

Aby spełnić wymagania normy, organizacje muszą:

  • Zorganizować zespół projektowy i zainicjować projekt;
  • Przeprowadzić analizę luk (gap analysis);
  • Określić zakres systemu zarządzania bezpieczeństwem informacji;
  • Zainicjować rozwój polityki wysokiego szczebla;
  • Przeprowadzić analizę ryzyka;
  • Wybrać i zastosować mechanizmy kontrolne;
  • Opracować dokumentację związaną z ryzykiem;
  • Prowadzić szkolenia personelu;
  • Przeprowadzać audit wewnętrzny, jego przegląd oraz ocenę;
  • Zdecydować się na audit certyfikujący.

 

ISO/IEC 27002 – co to jest?

Norma ISO/IEC 27002 jest dodatkowym standardem który może być wdrożony przez firmy, koncentruje się on na kontroli bezpieczeństwa informacji.

 

Mechanizmy kontrolne które opisuje, są wymienione w załączniku A do ISO/IEC 27001. Jednakże w załączniku A każdy mechanizm kontroli przedstawiono w jednym lub dwóch zdaniach, natomiast ISO/IEC 27002 poświęca średnio jedną stronę na każdy mechanizm. Dlatego eksperci ds. bezpieczeństwa informacji często odnoszą się do tego standardu podczas omawiania zagadnień kontroli bezpieczeństwa informacji.

 

Standard ISO/IEC 27002 wyjaśnia, jak działa każdy mechanizm kontroli, jaki jest jego cel i jak można go zaimplementować.

 

Różnica pomiędzy ISO/IEC 27001 a ISO/IEC 27002

Istnieją trzy główne różnice między ISO/IEC 27001 a ISO/IEC 27002:

 

  • Szczegółowość

Gdyby ISO/IEC 27001 tak zagłębiało się w szczegóły jak /IEC 27002, byłby to niepotrzebnie długi i skomplikowany dokument.

 

Zamiast tego zawiera zarys każdego aspektu ISMS, ze szczególnymi poradami znajdującymi się w dodatkowych standardach. ISO/IEC 27002 jest tylko jednym z nich. Na przykład ISO/IEC 27003 obejmuje wytyczne dotyczące wdrażania systemu zarządzania bezpieczeństwem informacji, a ISO/IEC 27004 obejmuje monitorowanie, pomiary, analizy i ocenę ISMS.

 

  • Certyfikacja

Standard ISO/IEC 27001 w przeciwieństwie do ISO/IEC 27002 podlega certyfikacji. To dlatego, że ISO/IEC 27001 jest standardem zarządzania, który zapewnia pełną listę wymagań w zakresie uzyskania zgodności. Natomiast dodatkowe normy, takie jak ISO/IEC 27002 dotyczą jednego konkretnego aspektu ISMS.

 

  • Zastosowanie

Przy wdrażaniu ISMS, aspektem który trzeba wziąć pod uwagę jest to, że nie wszystkie mechanizmy kontrolne bezpieczeństwa informacji będą miały zastosowanie w Twojej organizacji.

 

ISO/IEC 27001 precyzuje, że wszystkie organizacje powinny przeprowadzać ocenę ryzyka w celu zidentyfikowania i nadania priorytetu zagrożeniom bezpieczeństwa informacji. ISO/IEC 27002 nie uwzględnia tego aspektu, więc wdrożenie samego ISO/IEC 27002 byłoby praktycznie niewykonalne, ze względu na konieczność określenia, które zabezpieczenia powinny zostać wdrożone w Twojej organizacji.  

 

Kiedy należy używać tych standardów?

ISO/IEC 27001 i ISO/IEC 27002 mają różne cele i będą pomocne w różnych okolicznościach.

 

Jeśli dopiero rozpoczynasz pracę ze Standardami, lub opracowujesz zarys wdrożenia ISMS, ISO/IEC 27001 jest idealnym rozwiązaniem.


Po zidentyfikowaniu mechanizmów kontrolnych, które mają zostać wdrożone, należy odwołać się do ISO/IEC 27002, aby dowiedzieć się więcej o tym, jak każdy z nich działa.

 

Poznaj podstawy bezpieczeństwa informacji

Możesz dowiedzieć się więcej o tym, jak wdrożyć najlepsze praktyki ISMS zapisując się na nasze szkolenia.

 

Stanowią one kompleksowe wprowadzenie do kluczowych elementów, które są wymagane do uzyskania zgodności z normą ISO/IEC 27001 oraz ISO/IEC 27002.

 

Więcej informacji na stronie Szkolenia ISOQAR

Skontaktuj się z nami

„Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informujemy, iż Administratorem Państwa danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa.  Państwa dane osobowe przetwarzane będą w celach kontaktowych niezbędnych do realizacji usługi, zgodnie z obowiązującymi przepisami prawa na podstawie art. 6 ust. 1 lit. f RODO.„

>>Wyrażam zgodę na przetwarzanie moich danych osobowych przez ISOQAR CEE sp. z o.o jako administratora danych osobowych, w celach otrzymywania informacji handlowych i marketingowych wysyłanych na podany adres e-mail na podstawie art. 6 ust. 1 lit. a RODO. Więcej informacji w Polityka prywatności

Polityka prywatności

Klauzula informacyjna w zakresie przetwarzania danych osobowych na potrzeby newsletter

W związku z obowiązywaniem od dnia 25 maja 2018 r. rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE L 119, str. 1), zwanego dalej „rozporządzeniem RODO”, informujemy, że:

  1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

  2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną: iod@isoqar.pl

  3. Pani/Pana dane osobowe będą przetwarzane w celach wysyłki i otrzymywania newslettera.

  4. Przetwarzanie Pani/Pana danych osobowych odbywać się będzie na podstawie wyrażonej przez Panią/Pana zgody (podstawa prawna: art. 6 ust. 1 lit. a Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE RODO

  5. Pani/Pana dane osobowe będą przetwarzane do czasu cofnięcia przez Panią/Pana zgody. 

  6. Odbiorcą Pani/Pana danych osobowych będą podmioty, którym Administrator zleca wykonywanie czynności, z którymi wiąże konieczność przetwarzania danych (podmioty przetwarzające) oraz podmioty publiczne na podstawie odrębnych przepisów prawa. 

  7. W związku z przetwarzaniem danych osobowych przysługuje Pani/Panu prawo dostępu do treści danych, ich sprostowania, usunięcia, ograniczenia ich przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania danych osobowych. 

  8. Ma Pani/Pan prawo do cofnięcia zgody na przetwarzanie Pani/Pana danych w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem.

  9. W przypadku uznania, że przetwarzanie przez Administratora Pani/Pana danych osobowych narusza przepisy Rozporządzenia ma Pani/Pan prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO). 

  10. Podanie przez Panią/Pana danych osobowych jest dobrowolne, jednak jest warunkiem wysyłki newslettera.

  11. Pani/Pana dane osobowe nie będą przetwarzane w sposób zautomatyzowany, nie będą poddawane profilowaniu.

  12. Pani/Pana dane osobowe mogą być przekazywane do państwa trzeciego (UK).

Klauzula informacyjna zapytanie ofertowe

Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informuję, iż:

1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną:  iod@isoqar.pl

3. Pani/Pana dane osobowe przetwarzane będą w celu:

•             odpowiedzi na zapytanie ofertowe na podstawie art. 6 ust. 1 lit. f RODO

więcej informacji pod linkiem

•             kontaktu w celu przekazania informacji marketingowych i handlowych na podstawie art. 6 ust. 1 lit. a RODO

•             w celu realizacji prawnie uzasadnionego interesu Spółki, polegającego na ewentualnym ustaleniu lub dochodzeniu roszczeń lub obronie przed roszczeniami, na podstawie prawnie uzasadnionego interesu Spółki (art. 6 ust. 1 lit. f RODO).

4. Odbiorcą Pani/Pana danych osobowych będą wspólnicy i pracownicy Administratora w zakresie swoich obowiązków służbowych na podstawie upoważnienia.

5. Pani/Pana dane osobowe nie będą przekazywane do państwa trzeciego ani organizacji międzynarodowej;

6. Pani/Pana dane osobowe będą przechowywane do czasu zakończenia współpracy lub do czasu cofnięcia przez Pani/Pana zgody.

7. Posiada Pani/Pan prawo dostępu do treści swoich danych oraz prawo ich sprostowania, usunięcia, ograniczenia przetwarzania, prawo do przenoszenia danych, prawo wniesienia sprzeciwu, prawo do przenoszenia danych.

8. Ma Pan/Pani prawo wniesienia skargi do organu nadzorczego- Urzędu Ochrony Danych Osobowych, gdy uzna Pani/Pan, iż przetwarzanie danych osobowych Pani/Pana dotyczących narusza przepisy ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r.;

9. Podanie przez Pana/Panią danych osobowych jest dobrowolne, jednak konieczne w celu realizacji przedmiotu umowy/ jest konieczne w związku z przepisami szczególnymi ustawy (przetwarzanie danych osobowych jest wymogiem ustawowym). W przypadku niewyrażenia zgody na przetwarzanie danych osobowy, Administrator może zrezygnować z zawarcia umowy.

10. Pani/Pana dane nie będą przetwarzane w sposób zautomatyzowany w tym również w formie profilowania tzn. żadne decyzje wywołujące wobec osoby skutki prawne lub w podobny sposób na nią istotnie wpływające nie będą oparte wyłącznie na automatycznym przetwarzaniu danych osobowych i nie wiążą się z taką automatycznie podejmowaną decyzją.