Przegląd zarządzania ISO/IEC 27001 praktyczny przewodnik

Przegląd zarządzania ISO/IEC 27001 praktyczny przewodnik

W ramach zgodności z normą ISO/IEC 27001 organizacje muszą przeprowadzać przeglądy zarządzania, aby uwzględnić wszelkie pojawiające się trendy w zakresie bezpieczeństwa informacji i upewnić się, że ich SZBI (system zarządzania bezpieczeństwem informacji) działa zgodnie z przeznaczeniem.

 

Cel przeglądu zarządzania ISO/IEC 27001

Przeglądy zarządzania dają kadrze wyższego szczebla możliwość oceny skuteczności SZBI organizacji i wprowadzenia wszelkich zmian, które mogłyby zwiększyć jej zdolność do ochrony wrażliwych informacji.

 

Kryteria skutecznego SZBI zostaną uwzględnione w ramach pracy zgodnej z klauzulą 4 normy ISO/IEC 27001, która obejmuje organizację i jej kontekst, wymagania zainteresowanych stron, zakres SZBI i zarządzanie ryzykiem.

 

Przegląd zarządzania daje również możliwość poinformowania kadry kierowniczej o wszelkich zmianach lub korektach, które zostały wprowadzone w codziennych działaniach SZBI.

 

Co powinien obejmować przegląd zarządzania

Punkt 9.3 normy ISO/IEC 27001 określa, co powinien obejmować przegląd zarządzania.

 

Twoim pierwszym zadaniem jest ponowne sprawdzenie wszelkich bieżących działań, o których zdecydowałeś w poprzednich przeglądach zarządzania.

 

Na przykład możesz poprosić o analizę statystyczną związaną z niektórymi praktykami lub zdecydować o dostosowaniu procesu. Nadszedł czas, aby je sprawdzić i uzyskać dalsze komentarze.

 

Następnie należy omówić wszelkie kwestie zewnętrzne lub wewnętrzne, które są istotne dla SZBI.

 

„Kwestie wewnętrzne i zewnętrzne” to zwrot wprowadzony w klauzuli 4.1 normy ISO/IEC 27001 i odnosi się do czynników, które mogą wpłynąć na poufne informacje.

 

Kwestie wewnętrzne obejmują czynniki związane z zasobami informacyjnymi, ludźmi, produktami i systemami, podczas gdy kwestie zewnętrzne mogą obejmować zagadnienia polityczne, wahania gospodarcze i nowe technologie.

 

Trzecim punktem jest ogólna wydajność Twojego SZBI. Powinieneś skupić się na:

- Obszarach  SZBI, które nie działają zgodnie z przeznaczeniem;

- Działaniach podjętych w celu usunięcia wcześniej zidentyfikowanych niezgodności

- Bieżącym monitorowaniu wydajności Twojego ISMS;

- Wynikach audytu i realizacji celów bezpieczeństwa informacji;

- Informacjach zwrotnych od zainteresowanych stron;

- Wynikach oceny ryzyka i statusie planu postepowania z ryzykiem;

- Możliwościach ciągłego doskonalenia.

 

Kto powinien wziąć udział w przeglądzie zarządzania?

Jak sama nazwa wskazuje, kierownictwo wyższego szczebla powinno odgrywać kluczową rolę podczas przeglądu zarzadzania. W przeglądzie mogą uczestniczyć również kierownicy działów, którzy nadzorują przetwarzanie dużych ilości poufnych informacji.

 

Jak często należy przeprowadzać przeglądy zarządzania?

Wymagane jest przeprowadzenie przeglądu zarządzania, co najmniej raz w roku, a częściej, jeśli wystąpią jakieś istotne zmiany, które mogą wpłynąć na Twój SZBI.

 

Jak najlepiej wykorzystać przegląd zarządzania

Oto kilka wskazówek, które pomogą Ci zacząć:

1. Ogranicz liczbę uczestników do minimum

Nie musisz wypełniać pokoju, aby uzyskać jak najwięcej opinii. Lepiej jest pracować z małą grupą ludzi, których wgląd cenisz.

Uczestnicy mogą skonsultować się z kolegami spoza spotkania, jeśli potrzebują dodatkowych porad lub informacji - i możesz zaprosić ludzi w razie potrzeby - ale to nie czas na dyskusję w całej organizacji.

2. Oddziel recenzje zarządu od spotkania kierownictwa

Pracownicy wyższego szczebla prawdopodobnie spotykają się już regularnie, aby poradzić sobie z codziennymi działaniami organizacji, ale nie wpadnij w pułapkę myślenia, że możesz wrzucić swoje oceny kierownictwa na te spotkania.

Jeśli to zrobisz, przekonasz się, że problemy zostały połączone lub że obawy związane z bezpieczeństwem informacji zostały odłożone na bok na rzecz pilniejszych spraw biznesowych.

3. Sporządzaj protokół

ISO/IEC 27001 wymaga udokumentowania treści i wyników przeglądów zarządzania, więc po spotkaniu należy sporządzić protokół.

Nie chodzi tylko o udowodnienie, że organizujesz spotkania. Pomaga to przypomnieć o wszelkich poruszonych tematach i decyzjach, które podjąłeś.

4. Zapewnij podsumowanie

Uczestnicy często uważają, że przydatne jest krótkie podsumowanie tego, co zostało omówione, oprócz protokołu, w którym może być ciężko znaleźć coś, szczególnie jeśli szukasz podsumowania określonego problemu.

Streszczenia najlepiej sporządzać wkrótce po zakończeniu spotkania, ponieważ osoba je tworząca nadal ma w pamięci wszystkie informacje.

Skontaktuj się z nami

„Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informujemy, iż Administratorem Państwa danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa.  Państwa dane osobowe przetwarzane będą w celach kontaktowych niezbędnych do realizacji usługi, zgodnie z obowiązującymi przepisami prawa na podstawie art. 6 ust. 1 lit. f RODO.„

>>Wyrażam zgodę na przetwarzanie moich danych osobowych przez ISOQAR CEE sp. z o.o jako administratora danych osobowych, w celach otrzymywania informacji handlowych i marketingowych wysyłanych na podany adres e-mail na podstawie art. 6 ust. 1 lit. a RODO. Więcej informacji w Polityka prywatności

Polityka prywatności

Klauzula informacyjna w zakresie przetwarzania danych osobowych na potrzeby newsletter

W związku z obowiązywaniem od dnia 25 maja 2018 r. rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE L 119, str. 1), zwanego dalej „rozporządzeniem RODO”, informujemy, że:

  1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

  2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną: iod@isoqar.pl

  3. Pani/Pana dane osobowe będą przetwarzane w celach wysyłki i otrzymywania newslettera.

  4. Przetwarzanie Pani/Pana danych osobowych odbywać się będzie na podstawie wyrażonej przez Panią/Pana zgody (podstawa prawna: art. 6 ust. 1 lit. a Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE RODO

  5. Pani/Pana dane osobowe będą przetwarzane do czasu cofnięcia przez Panią/Pana zgody. 

  6. Odbiorcą Pani/Pana danych osobowych będą podmioty, którym Administrator zleca wykonywanie czynności, z którymi wiąże konieczność przetwarzania danych (podmioty przetwarzające) oraz podmioty publiczne na podstawie odrębnych przepisów prawa. 

  7. W związku z przetwarzaniem danych osobowych przysługuje Pani/Panu prawo dostępu do treści danych, ich sprostowania, usunięcia, ograniczenia ich przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania danych osobowych. 

  8. Ma Pani/Pan prawo do cofnięcia zgody na przetwarzanie Pani/Pana danych w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem.

  9. W przypadku uznania, że przetwarzanie przez Administratora Pani/Pana danych osobowych narusza przepisy Rozporządzenia ma Pani/Pan prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO). 

  10. Podanie przez Panią/Pana danych osobowych jest dobrowolne, jednak jest warunkiem wysyłki newslettera.

  11. Pani/Pana dane osobowe nie będą przetwarzane w sposób zautomatyzowany, nie będą poddawane profilowaniu.

  12. Pani/Pana dane osobowe mogą być przekazywane do państwa trzeciego (UK).

Klauzula informacyjna zapytanie ofertowe

Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informuję, iż:

1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną:  iod@isoqar.pl

3. Pani/Pana dane osobowe przetwarzane będą w celu:

•             odpowiedzi na zapytanie ofertowe na podstawie art. 6 ust. 1 lit. f RODO

więcej informacji pod linkiem

•             kontaktu w celu przekazania informacji marketingowych i handlowych na podstawie art. 6 ust. 1 lit. a RODO

•             w celu realizacji prawnie uzasadnionego interesu Spółki, polegającego na ewentualnym ustaleniu lub dochodzeniu roszczeń lub obronie przed roszczeniami, na podstawie prawnie uzasadnionego interesu Spółki (art. 6 ust. 1 lit. f RODO).

4. Odbiorcą Pani/Pana danych osobowych będą wspólnicy i pracownicy Administratora w zakresie swoich obowiązków służbowych na podstawie upoważnienia.

5. Pani/Pana dane osobowe nie będą przekazywane do państwa trzeciego ani organizacji międzynarodowej;

6. Pani/Pana dane osobowe będą przechowywane do czasu zakończenia współpracy lub do czasu cofnięcia przez Pani/Pana zgody.

7. Posiada Pani/Pan prawo dostępu do treści swoich danych oraz prawo ich sprostowania, usunięcia, ograniczenia przetwarzania, prawo do przenoszenia danych, prawo wniesienia sprzeciwu, prawo do przenoszenia danych.

8. Ma Pan/Pani prawo wniesienia skargi do organu nadzorczego- Urzędu Ochrony Danych Osobowych, gdy uzna Pani/Pan, iż przetwarzanie danych osobowych Pani/Pana dotyczących narusza przepisy ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r.;

9. Podanie przez Pana/Panią danych osobowych jest dobrowolne, jednak konieczne w celu realizacji przedmiotu umowy/ jest konieczne w związku z przepisami szczególnymi ustawy (przetwarzanie danych osobowych jest wymogiem ustawowym). W przypadku niewyrażenia zgody na przetwarzanie danych osobowy, Administrator może zrezygnować z zawarcia umowy.

10. Pani/Pana dane nie będą przetwarzane w sposób zautomatyzowany w tym również w formie profilowania tzn. żadne decyzje wywołujące wobec osoby skutki prawne lub w podobny sposób na nią istotnie wpływające nie będą oparte wyłącznie na automatycznym przetwarzaniu danych osobowych i nie wiążą się z taką automatycznie podejmowaną decyzją.