Sistemsko upravljanje sigurnošću informacija

Tema "Sigurnost informacija" postaje sve aktualnija za firme u procesu digitalne transformacije. Bez dostatnih sigurnosnih mjera predostrožnosti postoji rizik od gubitka podataka i krađe podataka od strane hakera, prekida u poslovanju zbog napada putem interneta ili zloupotrebe podataka. Jedna od mogućnosti strukturiranog pristupa je sistem upravljanja  sigurnošću informacija (ISMS) prema ISO 27001.

Dokazuje sigurnost podataka i informacija

Sigurnost kao dio korporativne kulture

Učinkovita primjena procesa upravljanja rizicima

Stalno poboljšavanje nivoa vaše sigurnosti

Business10.png
Loading...

Šta je ISO 27001 standard?

ISO/IEC 27001 je vodeći internationalni standard za implementaciju holističkog sistema upravljanja sigurnošću informacija. Usredotočuje se na identifikaciju, procjenu i upravljanje rizicima za procese rukovanja informacijama. Sigurnost povjerljivih informacija ističe se kao značajan strateški element.

Informacije nas okružuju posvuda i dio su svakog procesa. Ponekad su nevažne, ali često su kritične i povjerljive. Kako biste utvrdili ovu važnu razliku za vašu organizaciju, potrebno je klasificirati podatke. Zaštitne mjere sistema upravljanja sigurnošću informacija (ISMS) prema ISO/IEC 27001 temelje se na ovoj klasifikaciji.

Sistem upravljanja sigurnošću informacija (ISMS) stvara okvir za zaštitu operativnih podataka i njihove povjerljivosti. Istodobno, globalno priznati standard osigurava dostupnost informacijskih sistema uključenih u korporativne procese. U tom kontekstu ISO 27001 certifikat šalje snažan signal tržištu o neovisnoj vanjskoj evaluaciji i potvrdi učinkovitosti vašeg sistema upravljanja sigurnošću informacija.

EN ISO/IEC 27001:2017-06 predstavlja objavljenu verziju koju je koordinirao Europski odbor za certifikaciju (CEN). Kombinuje dva ispravka (corrigenda) Cor 1:2014 i Cor 2:2015. Promjene u ispravcima odnose se samo na poboljšani opis povezanih zahtjeva, ali ne uključuju nove, dodatne zahtjeve. Certifikati prema verziji ISO/IEC 27001:2013 tako zadržavaju svoju valjanost.

Prikaži više
Prikaži manje
SEO19.png
Loading...

Kome je namijenjena certifikacija prema ISO 27001?

Standard ISO 27001 za sisteme upravljanja sigurnošću informacija primjenjuje se u cijelom svijetu. Firmama svih veličina i industrija pruža okvir za planiranje, implementaciju i praćenje vlastite sigurnosti informacija. Zahtjevi su primjenjivi i odnose se na privatna i javna poduzeća kao i na neprofitne organizacije.

U Njemačkoj, na primjer, firme koje pripadaju sektoru kritične infrastrukture (KRITIS) i prelaze prag moraju dostaviti dokaze o tome kako osiguravaju svoju informacijsku sigurnost. Sektori KRITIS-a uključuju energiju, vodu, zdravstvo, finansije i osiguranje, hranu, transport i promet, informacijske tehnologije i telekomunikacije. Odgovarajući dokaz implementacije može se steći sigurnosnim auditima, testovima ili certifikacijama. U tu svrhu se kao osnova za audit mogu koristiti priznati standardi poput ISO 27001 ili, alternativno, sigurnosni standardi specifični za industriju koje je priznao Njemački savezni ured za informacijsku sigurnost (BSI).

Prikaži više
Prikaži manje
Business11.png
Loading...

Zašto je standard ISO 27001 koristan za moju firmu?

Uvođenje sistema upravljanja sigurnošću informacija prema ISO/IEC 27001 strateška je odluka za vašu firmu. Ispunjavanje općih zahtjeva standarda mora odražavati specifičnu situaciju firme. Implementacija u organizaciji ovisi o potrebama i ciljevima, sigurnosnim zahtjevima i organizacijskim procesima, te veličini i strukturi poduzeća.

Posebno je vrijedna primjena mjera iz Dodatka A standarda. Uz dio sa zahtjevima orjentisanim na sistem upravljanja (poglavlja 4 do 10), ISO standard sadrži i opsežan popis od 35 mjerljivih ciljeva (kontrola) sa 114 konkretnih mjera za širok raspon sigurnosnih aspekata u 14 poglavlja u Dodatku A. Mjere se moraju implementirati u okviru sistema upravljanja u mjeri u kojoj su relevantne za vašu firmu.

Dosljedno usklađivanje procesa firme sa ISO 27001 dokazano vodi do niza prednosti: 

  • Stalno poboljšanje nivoa sigurnosti
  • Smanjenje postojećih rizika
  • Poštivanje zahtjeva za usklađenost
  • Veća svijest među zaposlenicima
  • Povećano zadovoljstvo kupaca

To se postiže internim auditima i ocjenama menadžmenta.

Drugi pozitivni aspekti su da zainteresirane strane kao što su nadzorna tijela, osiguravajuća društva, banke i partnerske firme stječu veći nivo povjerenja u vašu firmu. To je zato što certificirani sistem upravljanja signalizira da vaša organizacija upravlja rizicima na strukturiran način i stremi stalnom poboljšavanju, što je čini otpornijom na neželjene utjecaje.

Međunarodni standard ISO/IEC 27001 također se može implementirati, primjenjivati i certificirati neovisno o drugim sistemima upravljanja kao što su ISO 9001 (upravljanje kvalitetom) ili ISO 14001 (upravljanje okolinom).

 

Prikaži više
Prikaži manje
Business36.png
Loading...

Ko smije provoditi certifikaciju prema ISO 27001?

Kako bi se certificirao sistem upravljanja sigurnošću informacija, odgovarajuće certifikacijsko tijelo mora biti akreditirano prema ISO/IEC 17021 i ISO/IEC 27006. ISO/IEC 17021 reguliše teme vezane uz ocjenjivanje usklađenosti, posebno zahtjeve za inspekcijska tijela koja auditiraju i certificiraju sisteme upravljanja.

Uz to, ISO/IEC 27006 definiše stroge zahtjeve kojih se certifikacijska tijela moraju pridržavati kako bi certificirala sisteme upravljanja sigurnošću informacija prema ISO 27001.

To uključuje:

  • Dokaz o određenom odnosu broja dana audita i broja auditora
  • Uslove za kvalifikaciju auditora 

DQS je akreditiran od strane njemačkog nacionalnog akreditacijskog tijela DakkS (Deutsche Akkreditierungsstelle GmbH) i stoga je ovlašten za provođenje audita i certificiranje prema ISO 27001.

Bez obzira na industriju u kojoj vaša firma posluje, možete se osloniti na prepoznatljivu stručnost DQS auditora. Oni imaju dugogodišnje iskustvo u ocjenjivanju sistema upravljanja sigurnošću informacija u različitim industrijama.

Prikaži više
Prikaži manje
Business28.png
Loading...

Kako izgleda certifikacija prema ISO 27001?

Nakon što su implementirani svi zahtjevi ISO 27001 standarda, možete certificirati svoj sistem upravljanja. Proći ćete kroz višestepeni proces certifikacije u DQS-u. Ako je u firmi već uspostavljen certificirani sistem upravljanja, proces se može skratiti.

U prvom koraku sa nama razgovarate o vašoj firmi i ciljevima ISO 27001 certifikacije. Na temelju toga dobit ćete detaljnu ponudu prilagođenu individualnim potrebama Vaše firme.

Sastanak za planiranje projekta može biti koristan za veće projekte, na primjer, kako bi se bolje uskladili rasporedi i provedba audita na više lokacija ili odjela. Predaudit Vam nudi priliku da unaprijed identificirate prednosti i prilike za poboljšanje vašeg sistema upravljanja. Obje usluge nisu obavezne.

Certifikacijski audit počinje analizom sistema i evaluacijom Vašeg sistema upravljanja sigurnošću informacija (faza 1). Ovdje auditor utvrđuje je li je Vaš sistem upravljanja dovoljno razvijen i spreman za certifikaciju. U sljedećem koraku (faza 2) auditor ocjenjuje učinkovitost svih procesa upravljanja na licu mjesta, primjenjujući standard ISO 27001. Rezultat audita predstavlja se na završnom sastanku. Po potrebi se dogovaraju akcijski planovi.

Nakon certifikacijskog audita rezultate ocjenjuje neovisni certifikacijski odbor DQS-a. Ako su ispunjeni svi zahtjevi standarda, dobit ćete certifikat prema ISO 27001.

Nakon uspješne certifikacije ključne komponente vašeg sistema upravljanja sigurnošću informacija ponovno se auditiraju na licu mjesta barem jednom godišnje kako bi se osiguralo stalno poboljšavanje.

Certifikat ISO 27001 vrijedi najviše tri godine. Ponovna certifikacija - recertifikacija se provodi pravovremeno prije isteka, kako bi se osigurala stalna usklađenost sa primjenjivim zahtjevima standarda. Nakon usklađenosti, izdaje se novi certifikat.

Banking13.png
Loading...

Koliko košta certifikacija prema ISO 27001?

Četiri kriterija procjene

Iako se audit prema ISO 27001 provodi prema strukturiranim specifikacijama, cijena ovisi o različitim faktorima, poput složenosti vaše organizacije. Stoga ne može postojati jedinstvena ponuda za sve firme.

Troškovi certificiranja prema ISO 27001 utvrđuju se prema sljedeća četiri kriterija, između ostalog:

1. Složenost vašeg sistema upravljanja informacijskom sigurnošću

U obzir se uzimaju kritične vrijednosti (na primjer patenti, lični podaci, objekti, procesi) vaše firme. Trošak certifikacije se prvenstveno temelji na zahtjevima informacijske sigurnosti i stepenu utjecaja na povjerljivost, integritet i dostupnost (VIV) informacija.

2. Osnovna djelatnost Vaše firme unutar opsega sistema upravljanja sigurnošću informacija

Rizici povezani sa vašim poslovnim procesima igraju važnu ulogu u određivanju odnosa potrebnog broja dana audita i auditora. Uzimaju se u obzir pravni zahtjevi kao i složeni, individualni zahtjevi kupaca.

3. Glavne tehnologije i komponente koje se koriste u vašem ISMS-u

Za vrijeme audita ispituje se tehnologija kao i pojedinačne komponente vašeg sistema upravljanja sigurnošću informacija. To uključuje informacijske platforme, poslužitelje, baze podataka, aplikacije kao i mrežne segmente. Osnovno pravilo ovdje je: Što je veći udio standardnih sistema i što je manja složenost vaše informacijske tehnologije, potreban je manji broj dana audita i auditora. O tome ovise i troškovi ISO 27001 certifikacije.

4. Udio samostalnog razvoja programskih rješenja u sklopu vašeg sistema upravljanja sigurnošću informacija

Ako nema internog razvoja i uglavnom koristite standardizirane programske platforme, broj potrebnih dana audita i auditora je manji. Ako vaš sistema upravljanja sigurnošću informacija karakterizira intenzivna upotreba samostalno razvijenih programa i ako se ti programi koriste za središnja poslovna područja, broj potrebnih dana audita i auditora će biti veći.

Kako bismo vam mogli dati pregled troškova za certifikaciju sistema upravljanja sigurnošću informacija potrebne su nam tačne informacije o vašem poslovnom modelu i opsegu certifikacije unaprijed. Na taj način vam možemo napraviti prilagođenu ponudu.

Prikaži više
Prikaži manje
Business2.png
Loading...

Što možete očekivati od nas?

  • Više od 35 godina iskustva u certificiranju sistema upravljanja i procesa
  • Auditori i stručnjaci sa praktičnim iskustvom i visokim nivoom tehničkog znanja
  • Auditi koji pružaju vrijedne uvide u vašu organizaciju
  • Međunarodno priznati certifikati
  • Iskustvo i akreditacije za sve relevantne standarde
  • Lična podrška naših stručnjaka - na regionalnom, nacionalnom i međunarodnom nivou
  • Prilagođene ponude sa fleksibilnim rokovima ugovora bez skrivenih troškova
Contact-Europe-woman-shutterstock_1916704835.jpg
Loading...

Zahtjev za ponudu

Vaša lokalna kontakt osoba

Rado ćemo vam poslati prilagođenu ponudu za ISO 27001 certifikaciju.