Sustavno upravljanje informacijskom sigurnošću

Tema "Informacijska sigurnost" postaje sve aktualnija za tvrtke u procesu digitalne transformacije. Bez dostatnih sigurnosnih mjera predostrožnosti postoji rizik od gubitka podataka i krađe podataka od strane hakera, prekida u poslovanju zbog napada putem interneta ili zlouporabe podataka. Jedna od mogućnosti strukturiranog pristupa je sustav upravljanja informacijskom sigurnošću (ISMS) prema ISO 27001.

Dokaziva sigurnost podataka i informacija

Sigurnost kao dio korporativne kulture

Učinkovita primjena procesa upravljanja rizicima

Stalno poboljšavanje razine vaše sigurnosti

Business10.png
Loading...

Što je ISO 27001 norma?

ISO/IEC 27001 je vodeća međunarodna norma za implementaciju holističkog sustava upravljanja informacijskom sigurnošću. Usredotočuje se na identifikaciju, procjenu i upravljanje rizicima za procese rukovanja informacijama. Sigurnost povjerljivih informacija ističe se kao značajan strateški element.

Informacije nas okružuju posvuda i dio su svakog procesa. Ponekad su nevažne, ali često su kritične i povjerljive. Kako biste utvrdili ovu važnu razliku za vašu organizaciju, potrebno je klasificirati podatke. Zaštitne mjere sustava upravljanja informacijskom sigurnošću (ISMS) prema ISO/IEC 27001 temelje se na ovoj klasifikaciji.

Sustav upravljanja informacijskom sigurnošću (ISMS) stvara okvir za zaštitu operativnih podataka i njihove povjerljivosti. Istodobno, globalno priznata norma osigurava dostupnost informacijskih sustava uključenih u korporativne procese. U tom kontekstu ISO 27001 certifikat šalje snažan signal tržištu o neovisnoj vanjskoj evaluaciji i potvrdi učinkovitosti vašeg sustava upravljanja informacijskom sigurnošću.

EN ISO/IEC 27001:2017-06 predstavlja objavljenu verziju koju je koordinirao Europski odbor za normizaciju (CEN). Kombinira dva ispravka (corrigenda) Cor 1:2014 i Cor 2:2015. Promjene u ispravcima odnose se samo na poboljšani opis povezanih zahtjeva, ali ne uključuju nove, dodatne zahtjeve. Certifikati prema verziji ISO/IEC 27001:2013 tako zadržavaju svoju valjanost.

Više
Manje 
SEO19.png
Loading...

Kome je namijenjena certifikacija prema ISO 27001?

Norma ISO 27001 za sustave upravljanja informacijskom sigurnošću primjenjuje se u cijelom svijetu. Tvrtkama svih veličina i industrija pruža okvir za planiranje, implementaciju i praćenje vlastite informacijske sigurnosti. Zahtjevi su primjenjivi i odnose se na privatna i javna poduzeća kao i na neprofitne organizacije.

U Njemačkoj, na primjer, tvrtke koje pripadaju sektoru kritične infrastrukture (KRITIS) i prelaze prag moraju dostaviti dokaze o tome kako osiguravaju svoju informacijsku sigurnost. Sektori KRITIS-a uključuju energiju, vodu, zdravstvo, financije i osiguranje, hranu, transport i promet, informacijske tehnologije i telekomunikacije. Odgovarajući dokaz implementacije može se steći sigurnosnim auditima, testovima ili certifikacijama. U tu svrhu se kao osnova za audit mogu koristiti priznate norme poput ISO 27001 ili, alternativno, sigurnosni standardi specifični za industriju koje je priznao Njemački savezni ured za informacijsku sigurnost (BSI).

Više
Manje 
Business11.png
Loading...

Zašto je norma ISO 27001 korisna za moju tvrtku?

Uvođenje sustava upravljanja informacijskom sigurnošću prema ISO/IEC 27001 strateška je odluka za vašu tvrtku. Ispunjavanje namjerno općih zahtjeva norme mora odražavati specifičnu situaciju tvrtke. Implementacija u organizaciji ovisi o potrebama i ciljevima, sigurnosnim zahtjevima i organizacijskim procesima, te veličini i strukturi poduzeća.

Posebno je vrijedna primjena mjera iz Dodatka A norme. Uz dio sa zahtjevima orijentiranim na sustav upravljanja (poglavlja 4 do 10), ISO norma sadrži i opsežan popis od 35 mjerljivih ciljeva (kontrola) sa 114 konkretnih mjera za širok raspon sigurnosnih aspekata u 14 poglavlja u Dodatku A. Mjere se moraju implementirati u okviru sustava upravljanja u mjeri u kojoj su relevantne za vašu tvrtku.

Dosljedno usklađivanje procesa tvrtke s ISO 27001 dokazano vodi do niza prednosti: 

  • Stalno poboljšanje razine sigurnosti
  • Smanjenje postojećih rizika
  • Poštivanje zahtjeva za usklađenost
  • Veća svijest među zaposlenicima
  • Povećano zadovoljstvo kupaca

To se postiže internim auditima i ocjenama uprave uz sudjelovanje uprave.

Drugi pozitivni aspekti su da zainteresirane strane kao što su nadzorna tijela, osiguravajuća društva, banke i partnerske tvrtke stječu veću razinu povjerenja u vašu tvrtku. To je zato što certificirani sustav upravljanja signalizira da vaša organizacija upravlja rizicima na strukturiran način i stremi stalnom poboljšavanju, što je čini otpornijom na neželjene utjecaje.

Međunarodna norma ISO/IEC 27001 također se može implementirati, primjenjivati i certificirati neovisno o drugim sustavima upravljanja kao što su ISO 9001 (upravljanje kvalitetom) ili ISO 14001 (upravljanje okolišem).

 

Više
Manje 
Business36.png
Loading...

Tko smije provoditi certifikaciju prema ISO 27001?

Kako bi se certificirao sustav upravljanja sigurnošću informacija, odgovarajuće certifikacijsko tijelo mora biti akreditirano prema ISO/IEC 17021 i ISO/IEC 27006. ISO/IEC 17021 regulira teme vezane uz ocjenjivanje sukladnosti, posebno zahtjeve za inspekcijska tijela koja auditiraju i certificiraju sustave upravljanja.

Usto, ISO/IEC 27006 definira stroge zahtjeve kojih se certifikacijska tijela moraju pridržavati kako bi certificirala sustave upravljanja informacijskom sigurnošću prema ISO 27001.

To uključuje:

  • Dokaz o određenom odnosu broja dana audita i broja auditora
  • Uvjete za kvalifikaciju auditora 

DQS je akreditiran od strane nacionalnog njemačkog akreditacijskog tijela DakkS (Deutsche Akkreditierungsstelle GmbH) i stoga je ovlašten za provođenje audita i certificiranje prema ISO 27001.

Bez obzira na industriju u kojoj vaša tvrtka posluje, možete se osloniti na prepoznatljivu stručnost DQS auditora. Oni imaju dugogodišnje iskustvo u ocjenjivanju sustava upravljanja informacijskom sigurnošću u različitim industrijama.

Više
Manje 
Business28.png
Loading...

Kako izgleda certifikacija prema ISO 27001?

Nakon što su implementirani svi zahtjevi ISO 27001 norme, možete certificirati svoj sustav upravljanja. Proći ćete kroz višestupanjski proces certifikacije u DQS-u. Ako je u tvrtki već uspostavljen certificirani sustav upravljanja, proces se može skratiti.

U prvom koraku s nama razgovarate o vašoj tvrtki i ciljevima ISO 27001 certifikacije. Na temelju toga dobit ćete detaljnu ponudu prilagođenu individualnim potrebama Vaše tvrtke.

Sastanak za planiranje projekta može biti koristan za veće projekte, na primjer, kako bi se bolje uskladili rasporedi i izvedba audita na više lokacija ili odjela. Predaudit vam nudi priliku da unaprijed identificirate prednosti i prilike za poboljšanje vašeg sustava upravljanja. Obje usluge nisu obavezne.

Certifikacijski audit počinje analizom sustava i evaluacijom vašeg sustava upravljanja informacijskom sigurnošću (faza 1). Ovdje vaš auditor utvrđuje je li vaš sustav upravljanja dovoljno razvijen i spreman za certifikaciju. U sljedećem koraku (faza 2) vaš auditor ocjenjuje učinkovitost svih procesa upravljanja na licu mjesta, primjenjujući standard ISO 27001. Rezultat audita predstavlja se na završnom sastanku. Po potrebi se dogovaraju akcijski planovi.

Nakon certifikacijskog audita rezultate ocjenjuje neovisni certifikacijski odbor DQS-a. Ako su ispunjeni svi zahtjevi standarda, dobit ćete certifikat prema ISO 27001.

Nakon uspješne certifikacije ključne komponente vašeg sustava upravljanja informacijskom sigurnošću ponovno se auditiraju na licu mjesta barem jednom godišnje kako bi se osiguralo stalno poboljšavanje.

Certifikat ISO 27001 vrijedi najviše tri godine. Ponovna certifikacija - recertifikacija se provodi pravovremeno prije isteka kako bi se osigurala stalna usklađenost s primjenjivim zahtjevima norme. Nakon usklađenosti, izdaje se novi certifikat.

Banking13.png
Loading...

Koliko košta certifikacija prema ISO 27001?

Četiri kriterija procjene

Iako se audit prema ISO 27001 provodi prema strukturiranim specifikacijama, cijena ovisi o različitim čimbenicima, poput složenosti vaše organizacije. Stoga ne može postojati jedinstvena ponuda za sve tvrtke.

Troškovi certificiranja prema ISO 27001 utvrđuju se prema sljedeća četiri kriterija, između ostalog:

1. Složenost vašeg sustava upravljanja informacijskom sigurnošću

U obzir se uzimaju kritične vrijednosti (na primjer patenti, osobni podaci, objekti, procesi) vaše tvrtke. Trošak certifikacije se prvenstveno temelji na zahtjevima informacijske sigurnosti i stupnju utjecaja na povjerljivost, integritet i dostupnost (VIV) informacija.

2. Osnovna djelatnost Vaše tvrtke unutar opsega sustava upravljanja informacijskom sigurnošću

Rizici povezani s vašim poslovnim procesima igraju važnu ulogu u određivanju odnosa potrebnog broja dana audita i auditora. Uzimaju se u obzir pravni zahtjevi kao i složeni, individualni zahtjevi kupaca.

3. Glavne tehnologije i komponente koje se koriste u vašem ISMS-u

Za vrijeme audita ispituje se tehnologija kao i pojedinačne komponente vašeg sustava upravljanja informacijskom sigurnošću. To uključuje informacijske platforme, poslužitelje, baze podataka, aplikacije kao i mrežne segmente. Osnovno pravilo ovdje je: Što je veći udio standardnih sustava i što je manja složenost vaše informacijske tehnologije, potreban je manji broj dana audita i auditora. O tome ovise i troškovi ISO 27001 certifikacije.

4. Udio samostalnog razvoja programskih rješenja u sklopu vašeg sustava upravljanja informacijskom sigurnošću

Ako nema internog razvoja i uglavnom koristite standardizirane programske platforme, broj potrebnih dana audita i auditora je manji. Ako vaš sustav upravljanja informacijskom sigurnošću karakterizira intenzivna upotreba samostalno razvijenih programa i ako se ti programi koriste za središnja poslovna područja, broj potrebnih dana audita i auditora će biti veći.

Kako bismo vam mogli dati pregled troškova za certifikaciju sustava upravljanja informacijskom sigurnošću potrebne su nam točne informacije o vašem poslovnom modelu i opsegu certifikacije unaprijed. Na taj način vam možemo napraviti prilagođenu ponudu.

Više
Manje 
Business2.png
Loading...

Što možete očekivati od nas?

  • Više od 35 godina iskustva u certificiranju sustava upravljanja i procesa
  • Auditori i stručnjaci s praktičnim iskustvom i visokom razinom tehničkog znanja
  • Auditi koji pružaju vrijedne uvide u vašu organizaciju
  • Međunarodno priznati certifikati
  • Iskustvo i akreditacije za sve relevantne norme
  • Osobna podrška naših stručnjaka - na regionalnoj, nacionalnoj i međunarodnoj razini
  • Prilagođene ponude s fleksibilnim rokovima ugovora bez skrivenih troškova
Contact-Europe-woman-shutterstock_1916704835.jpg
Loading...

Zahtjev za ponudu

Vaša lokalna kontakt osoba

Rado ćemo vam poslati prilagođenu ponudu za ISO 27001 certifikaciju.