ISO/IEC 27001: Czym jest 14 celów stosowania zabezpieczeń oraz zabezpi

ISO/IEC 27001: Czym jest 14 celów stosowania zabezpieczeń oraz zabezpieczenia wynikających z Aneksu A

ISO/IEC 27001 to międzynarodowa norma opisująca najlepsze praktyki dla systemu zarządzania bezpieczeństwem informacji (ISMS).

 

Standard przyjmuje oparte na ryzyku podejście do bezpieczeństwa informacji, wymagając od organizacji zidentyfikowania zagrożeń i wyboru odpowiednich mechanizmów kontrolnych, aby je rozwiązać.

 

Zabezpieczenia te przedstawiono w załączniku A do normy. Łącznie jest ich 114, podzielonych na 14 sekcji. Każda sekcja koncentruje się na konkretnym aspekcie bezpieczeństwa informacji.

 

Uwaga! W październiku 2022 opublikowana została nowa wersja normy ISO/IEC 27001 oraz ISO/IEC 27002. Sprawdź co się zmieniło.

 

Cele stosowania zabezpieczeń oraz zabezpieczenia ISO/IEC 27001 są następujące:

  • 5 Polityki bezpieczeństwa informacji (2 zabezpieczenia): W jaki sposób polityki są zapisywane i sprawdzane.
  • 6 Organizacja bezpieczeństwa informacji (7 zabezpieczeń): przypisanie odpowiedzialności za konkretne zadania.
  • 7 Bezpieczeństwo zasobów ludzkich (6 zabezpieczeń): zapewnienie, że pracownicy rozumieją swoje obowiązki przed zatrudnieniem i po opuszczeniu firmy oraz zmianie ról.
  • 8 Zarządzanie aktywami (10 zabezpieczeń): identyfikacja zasobów informacyjnych i określenie odpowiednich obowiązków w zakresie ochrony.
  • 9 Kontrola dostępu (14 zabezpieczeń): zapewnienie, że pracownicy mogą przeglądać tylko te informacje, które są istotne dla ich roli w pracy.
  • 10 Kryptografia (2 zabezpieczenia): szyfrowanie i zarządzanie kluczami poufnych informacji.
  • 11 Bezpieczeństwo fizyczne i środowiskowe (15 zabezpieczeń): zabezpieczenie pomieszczeń i sprzętu organizacji.
  • 12 Bezpieczeństwo operacji (14 zabezpieczeń): zapewnienie, że urządzenia do przetwarzania informacji są bezpieczne.
  • 13 Bezpieczeństwo komunikacji (7 zabezpieczeń): jak chronić informacje w sieciach.
  • 14 Pozyskiwanie, rozwój i konserwacja systemu (13 zabezpieczeń): zapewnienie, że bezpieczeństwo informacji jest centralną częścią systemów organizacji.
  • 15 Relacje z dostawcami (5 zabezpieczeń): umowy, które mają być zawarte w umowach ze stronami trzecimi i jak mierzyć, czy umowy te są utrzymywane.
  • 16 Zarządzanie incydentami bezpieczeństwa informacji (7 zabezpieczeń): jak zgłaszać zakłócenia i naruszenia oraz kto jest odpowiedzialny za niektóre działania.
  • 17 Aspekty bezpieczeństwa informacji w zakresie zarządzania ciągłością działania (4 zabezpieczenia): w jaki sposób rozwiązać problem zakłóceń w działalności.
  • 18 Zgodność (8 zabezpieczeń): jak zidentyfikować prawa i przepisy mające zastosowanie do Twojej organizacji.

 

Czy przygotowanie Aneksu A oraz jego utrzymywanie jest zadaniem dla działu IT?

Jak pokazuje powyższa lista, zabezpieczenia ISO 27001 nie leżą tylko w gestii działu IT organizacji, jak zakłada wiele osób. Przeciwnie, standard odnosi się do każdego z trzech filarów bezpieczeństwa informacji: ludzi, procesów i technologii.

 

Dział IT będzie odgrywał rolę w każdym z nich - oczywiście w technologii, ale także w opracowywaniu procesów i polityk, które zapewniają, że te technologie są właściwie wykorzystywane.

 

Większość mechanizmów kontrolnych będzie wymagać wiedzy specjalistycznej osób z całej organizacji, co oznacza, że organizacja powinna stworzyć zespół wielozadaniowy, aby nadzorować proces wdrażania i utrzymania ISO/IEC 27001.

 

Korzystanie z załącznika A

Organizacje nie muszą wdrażać wszystkich 114 zabezpieczeń opisanych w ISO/IEC 27001. Jest to po prostu lista możliwości, które należy rozważyć w oparciu o wymagania organizacji.

 

Załącznik A zawiera zarys każdego zabezpieczenia, a zespół wdrażający system bezpieczeństwa informacji powinien odnieść się do tych zabezpieczeń podczas przeprowadzania analizy luk ISO/IEC 27001 i oceny ryzyka. Procesy te pomagają organizacjom zidentyfikować zagrożenia, na które są narażone oraz zabezpieczenia, które muszą wdrożyć (lub już wdrożyły), aby im sprostać.

 

Jedynym problemem z Aneksem A jest tylko krótki przegląd każdego zabezpieczenia. Jest to dobre do użytku referencyjnego, ale nie jest pomocne przy aktywnym wdrażaniu kontroli.

 

Pomocny przy tych działaniach może być standard ISO/IEC 27002. Jest to dodatkowy standard w serii ISO 27000, zapewniający szczegółowy przegląd zabezpieczeń bezpieczeństwa informacji.

 

Standard ten poświęca około jednej strony każdemu zabezpieczeniu, wyjaśniając, jak każdy z nich działa i udzielając porad, jak je wdrożyć.

 

Rozpocznij swoją podróż z ISO/IEC 27001 i wprowadź w swojej organizacji najskuteczniejszy system bezpieczeństwa informacji. Aby uzyskać więcej informacji skontaktuj się z naszym biurem telefonicznie, pod numerem tel. 22 649 76 64 lub wyślij wiadomość za pośrednictwem formularza kontaktowego.

Skontaktuj się z nami

„Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informujemy, iż Administratorem Państwa danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa.  Państwa dane osobowe przetwarzane będą w celach kontaktowych niezbędnych do realizacji usługi, zgodnie z obowiązującymi przepisami prawa na podstawie art. 6 ust. 1 lit. f RODO.„

>>Wyrażam zgodę na przetwarzanie moich danych osobowych przez ISOQAR CEE sp. z o.o jako administratora danych osobowych, w celach otrzymywania informacji handlowych i marketingowych wysyłanych na podany adres e-mail na podstawie art. 6 ust. 1 lit. a RODO. Więcej informacji w Polityka prywatności

Polityka prywatności

Klauzula informacyjna w zakresie przetwarzania danych osobowych na potrzeby newsletter

W związku z obowiązywaniem od dnia 25 maja 2018 r. rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE L 119, str. 1), zwanego dalej „rozporządzeniem RODO”, informujemy, że:

  1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

  2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną: iod@isoqar.pl

  3. Pani/Pana dane osobowe będą przetwarzane w celach wysyłki i otrzymywania newslettera.

  4. Przetwarzanie Pani/Pana danych osobowych odbywać się będzie na podstawie wyrażonej przez Panią/Pana zgody (podstawa prawna: art. 6 ust. 1 lit. a Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE RODO

  5. Pani/Pana dane osobowe będą przetwarzane do czasu cofnięcia przez Panią/Pana zgody. 

  6. Odbiorcą Pani/Pana danych osobowych będą podmioty, którym Administrator zleca wykonywanie czynności, z którymi wiąże konieczność przetwarzania danych (podmioty przetwarzające) oraz podmioty publiczne na podstawie odrębnych przepisów prawa. 

  7. W związku z przetwarzaniem danych osobowych przysługuje Pani/Panu prawo dostępu do treści danych, ich sprostowania, usunięcia, ograniczenia ich przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania danych osobowych. 

  8. Ma Pani/Pan prawo do cofnięcia zgody na przetwarzanie Pani/Pana danych w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem.

  9. W przypadku uznania, że przetwarzanie przez Administratora Pani/Pana danych osobowych narusza przepisy Rozporządzenia ma Pani/Pan prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO). 

  10. Podanie przez Panią/Pana danych osobowych jest dobrowolne, jednak jest warunkiem wysyłki newslettera.

  11. Pani/Pana dane osobowe nie będą przetwarzane w sposób zautomatyzowany, nie będą poddawane profilowaniu.

  12. Pani/Pana dane osobowe mogą być przekazywane do państwa trzeciego (UK).

Klauzula informacyjna zapytanie ofertowe

Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informuję, iż:

1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną:  iod@isoqar.pl

3. Pani/Pana dane osobowe przetwarzane będą w celu:

•             odpowiedzi na zapytanie ofertowe na podstawie art. 6 ust. 1 lit. f RODO

więcej informacji pod linkiem

•             kontaktu w celu przekazania informacji marketingowych i handlowych na podstawie art. 6 ust. 1 lit. a RODO

•             w celu realizacji prawnie uzasadnionego interesu Spółki, polegającego na ewentualnym ustaleniu lub dochodzeniu roszczeń lub obronie przed roszczeniami, na podstawie prawnie uzasadnionego interesu Spółki (art. 6 ust. 1 lit. f RODO).

4. Odbiorcą Pani/Pana danych osobowych będą wspólnicy i pracownicy Administratora w zakresie swoich obowiązków służbowych na podstawie upoważnienia.

5. Pani/Pana dane osobowe nie będą przekazywane do państwa trzeciego ani organizacji międzynarodowej;

6. Pani/Pana dane osobowe będą przechowywane do czasu zakończenia współpracy lub do czasu cofnięcia przez Pani/Pana zgody.

7. Posiada Pani/Pan prawo dostępu do treści swoich danych oraz prawo ich sprostowania, usunięcia, ograniczenia przetwarzania, prawo do przenoszenia danych, prawo wniesienia sprzeciwu, prawo do przenoszenia danych.

8. Ma Pan/Pani prawo wniesienia skargi do organu nadzorczego- Urzędu Ochrony Danych Osobowych, gdy uzna Pani/Pan, iż przetwarzanie danych osobowych Pani/Pana dotyczących narusza przepisy ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r.;

9. Podanie przez Pana/Panią danych osobowych jest dobrowolne, jednak konieczne w celu realizacji przedmiotu umowy/ jest konieczne w związku z przepisami szczególnymi ustawy (przetwarzanie danych osobowych jest wymogiem ustawowym). W przypadku niewyrażenia zgody na przetwarzanie danych osobowy, Administrator może zrezygnować z zawarcia umowy.

10. Pani/Pana dane nie będą przetwarzane w sposób zautomatyzowany w tym również w formie profilowania tzn. żadne decyzje wywołujące wobec osoby skutki prawne lub w podobny sposób na nią istotnie wpływające nie będą oparte wyłącznie na automatycznym przetwarzaniu danych osobowych i nie wiążą się z taką automatycznie podejmowaną decyzją.