Ajánlatkérés
Az Ön helyi kapcsolattartója
"Szívesen készítünk Önnek személyre szabott ajánlatot az ISO 27001-es tanúsítására."
Kimutatható adat- és információbiztonság
A biztonság a vállalati kultúra részeként
A kockázatkezelési folyamat hatékony végrehajtása
A biztonsági szint folyamatos javítása
Az információ mindenhol körülvesz minket, és minden folyamat része. Néha jelentéktelenek lehetnek, de túl gyakran kritikusak és bizalmasak. Ahhoz, hogy ezt a szervezet számára fontos megkülönböztetést meg lehessen tenni, szükséges az információk osztályozása. Az ISO/IEC 27001 szabvány szerinti információbiztonsági irányítási rendszer (ISMS) védelmi intézkedései ugyanis ezen a besoroláson alapulnak.
Az ISMS megteremti az operatív adatok és azok bizalmas jellegének védelmére szolgáló keretet. Ugyanakkor a világszerte elismert szabvány biztosítja a vállalati folyamatokban részt vevő IT-rendszerek rendelkezésre állását. Ebben az összefüggésben az ISO 27001 tanúsítás erős jelzést küld a piacnak: nevezetesen független külső értékelést és megerősítést az Ön ISMS hatékonyságáról.
Az EN ISO/IEC 27001:2017-06 szabványnak az Európai Szabványügyi Bizottság (CEN) által koordinált változata jelent meg. Ez egyesíti a Cor 1:2014 és a Cor 2:2015 két javítását (corrigenda). A korrekcióhoz kapcsolódó változások csak a kapcsolódó követelmények jobb leírását tartalmazzák, de új, kiegészítő követelményeket nem. Az ISO/IEC 27001:2013 változat szerinti tanúsítványok tehát érvényben maradnak.
Németországban például a kritikus infrastruktúra-ágazathoz (KRITIS) tartozó és egy küszöbértéket meghaladó vállalatoknak bizonyítaniuk kell, hogy miként gondoskodnak az információbiztonságukról. A KRITIS szektorok közé tartozik az energia, a víz, az egészségügy, a pénzügy és biztosítás, az élelmiszer, a szállítás és közlekedés, az információtechnológia és a távközlés. A végrehajtás megfelelő igazolása biztonsági auditokkal, tesztekkel vagy tanúsítványokkal történhet. E célból az auditálás alapjául az elismert szabványok, mint például az ISO 27001, vagy a Német Szövetségi Információbiztonsági Hivatal (BSI) által elismert ágazatspecifikus biztonsági szabványok szolgálhatnak.
Különösen értékes a gyakorlat számára a szabvány A. mellékletében szereplő intézkedések végrehajtása. Az ISO-szabvány az irányítási rendszerre vonatkozó követelményeket tartalmazó részen (4-10. fejezetek) kívül az A. melléklet 14 fejezetében a biztonsági szempontok széles körére vonatkozóan 114 konkrét intézkedést tartalmazó 35 intézkedéscél (ellenőrzés) kiterjedt listáját tartalmazza, amelyeket az irányítási rendszer keretében kell végrehajtani. Ezeket az intézkedéseket az irányítási rendszer részeként kell végrehajtani, amennyiben azok az Ön vállalatára vonatkoznak.
A vállalati folyamatoknak az ISO 27001 szabványhoz való következetes igazítása bizonyítottan számos előnnyel jár:
A belső auditok és a felső vezetés részvételével végzett vezetői felülvizsgálatok jelentik a belső mozgatórugókat ennek eléréséhez.
További pozitív szempont, hogy az érdekelt felek, például a felügyeleti hatóságok, biztosítótársaságok, bankok, partnercégek nagyobb bizalmat építenek ki az Ön vállalatával szemben. Ennek oka, hogy a tanúsított irányítási rendszer azt jelzi, hogy az Ön szervezete strukturáltan kezeli a kockázatokat, és elkötelezett a folyamatos fejlesztés (CIP) mellett, így ellenállóbbá válik a nem kívánt befolyásokkal szemben.
Az ISO/IEC 27001 nemzetközi szabvány más irányítási rendszerektől, például az ISO 9001-től (minőségirányítás) vagy az ISO 14001-től (környezetirányítás) függetlenül is bevezethető, működtethető és tanúsítható.
Ezen túlmenően az ISO/IEC 27006 szigorú követelményeket határoz meg, amelyeknek a tanúsító szervezeteknek meg kell felelniük ahhoz, hogy az ISO 27001 szerinti ISMS-t tanúsíthassák.
Ezek közé tartoznak:
A DQS-t a nemzeti német akkreditáló testület, a DakkS (Deutsche Akkreditierungsstelle GmbH) akkreditálta, így jogosult az ISO 27001 szerinti auditok és tanúsítások elvégzésére.
Függetlenül attól, hogy az Ön vállalata milyen iparágban tevékenykedik, a DQS auditorainak megkülönböztetett szakértelmére számíthat. Sokéves tapasztalattal rendelkeznek a különböző iparágak információbiztonsági irányítási rendszereinek értékelésében.
Ha az ISO 27001 szabvány valamennyi követelményét végrehajtották, akkor tanúsíttathatja irányítási rendszerét. A DQS-nél egy többlépcsős tanúsítási folyamaton megy keresztül. Ha a vállalatnál már létezik tanúsított irányítási rendszer, a folyamat lerövidíthető.
Az első lépésben Ön megbeszéli velünk vállalatának részleteit és az ISO 27001 tanúsítás céljait. Ennek alapján részletes, az Ön vállalatának egyedi igényeihez igazított ajánlatot kap.
A tanúsítási audit az Ön ISMS rendszerelemzésével és értékelésével kezdődik (audit 1. szakasz). Itt az auditor megállapítja, hogy az Ön irányítási rendszere kellően fejlett-e és készen áll-e a tanúsításra. A következő lépésben (rendszeraudit 2. szakasz) az auditora az ISO 27001 szabványt alkalmazva értékeli a helyszínen az összes irányítási folyamat hatékonyságát. Az audit eredményét egy záró megbeszélésen mutatják be. Szükség esetén intézkedési tervekben állapodnak meg.
A tanúsítási auditot követően az eredményeket a DQS független tanúsító bizottsága értékeli. Ha a szabvány összes követelménye teljesül, megkapja az ISO 27001 tanúsítványt.
A sikeres tanúsítást követően az ISMS kulcsfontosságú összetevőit legalább évente egyszer újra auditálják a helyszínen a folyamatos fejlesztés biztosítása érdekében.
Az ISO 27001 tanúsítvány legfeljebb három évig érvényes. Az újratanúsítást időben a lejárat előtt elvégzik, hogy biztosítsák a vonatkozó szabvány követelményeinek való folyamatos megfelelést. Megfelelés esetén új tanúsítványt állítanak ki.
Az ISO 27001 szerinti tanúsítás költségeit többek között az alábbi négy kritérium alapján állapítják meg:
1. Az Ön információbiztonsági irányítási rendszerének összetettsége.
Figyelembe veszik az Ön vállalatának kritikus értékeit (például szabadalmak, személyes adatok, létesítmények, folyamatok). A tanúsítás költsége elsősorban az információbiztonsági követelményeken és az információk bizalmas jellegének, sértetlenségének és rendelkezésre állásának (VIV) mértékén alapul.
2. Az Ön vállalatának az ISMS hatálya alá tartozó alaptevékenysége.
Ezen a ponton különösen az Ön üzleti folyamataihoz kapcsolódó kockázatok játszanak fontos szerepet a szükséges auditálási ráfordítás meghatározásában. A jogi követelményeket éppúgy figyelembe veszik, mint az összetett, egyedi ügyfélkövetelményeket.
3. Az Ön ISMS-ében használt fő technológiák és összetevők
Az audit során megvizsgálják az Ön ISMS-ének technológiáját, valamint egyes összetevőit. Ezek közé tartoznak az informatikai platformok, szerverek, adatbázisok, alkalmazások, valamint a hálózati szegmensek. Az alapszabály itt a következő: Minél nagyobb a szabványos rendszerek aránya, és minél kevésbé összetett az Ön informatikája, annál kisebb a ráfordítás. Ettől függ az ISO 27001-es tanúsítás költsége is.
4 A házon belüli fejlesztések aránya az Ön ISMS-ében.
Ha nincs belső fejlesztés, és Ön főként szabványosított szoftverplatformokat használ, akkor az értékeléssel járó ráfordítás kisebb. Ha az Ön ISMS-ére a saját fejlesztésű szoftverek intenzív használata jellemző, és ha ezt a szoftvert központi üzleti területeken használják, akkor a tanúsítással kapcsolatos erőfeszítés magasabb lesz.
Ahhoz, hogy áttekintést tudjunk adni Önnek az ISMS-tanúsítás költségeiről, előzetesen pontos információkra van szükségünk az Ön üzleti modelljéről és az alkalmazási területről. Így személyre szabott ajánlatot tudunk adni Önnek.