ISO 27001: zrozumieć 93 zabezpieczenia z Załącznika A
93 zabezpieczenia z Załącznika A do ISO 27001:2022, ich cztery tematy, rola Deklaracji Stosowania (SoA) i realna droga do certyfikacji.
ISO/IEC 27001 cierpi na opinię normy niedostępnej: długiej, kosztownej, zarezerwowanej dla dużych organizacji. Ta opinia bierze się przede wszystkim z nieporozumienia co do tego, czego norma naprawdę wymaga.
O certyfikacji nie rozstrzyga Załącznik A. Rozstrzygają rozdziały od 4 do 10, które opisują system zarządzania. Załącznik A jest natomiast katalogiem zabezpieczeń do wyboru — a nie listą do odhaczenia w całości. Zrozumienie tej różnicy zmienia wszystko w sposobie sprzedawania i prowadzenia projektu.
Czego norma ISO 27001 naprawdę wymaga?#
ISO 27001 certyfikuje SZBI — system zarządzania bezpieczeństwem informacji. Innymi słowy: proces, a nie poziom techniczny.
Audytor nie przychodzi sprawdzić, czy mają Państwo właściwy firewall. Przychodzi sprawdzić, czy wiedzą Państwo:
- jaki jest Państwa zakres i kontekst (rozdział 4);
- czy kierownictwo angażuje się i przydziela zasoby (rozdział 5);
- czy identyfikują Państwo i postępują z ryzykami (rozdział 6);
- czy mają Państwo kompetencje, świadomość i dokumentację (rozdział 7);
- czy realizują Państwo to, co zaplanowali (rozdział 8);
- czy mierzą i audytują (rozdział 9);
- czy korygują i doskonalą (rozdział 10).
MŚP ze skromną infrastrukturą, ale uczciwym systemem zarządzania nadaje się do certyfikacji. Firma świetnie wyposażona, ale niezdolna udowodnić istnienia procesu — nie.
Jak zbudowany jest Załącznik A od 2022 roku?#
Nowelizacja z 2022 roku głęboko przeorganizowała Załącznik A. Ze 114 zabezpieczeń podzielonych na 14 obszarów przeszliśmy do 93 zabezpieczeń podzielonych na 4 tematy.
| Temat | Liczba zabezpieczeń | Charakter |
|---|---|---|
| Organizacyjne | 37 | Polityki, role, dostawcy, ciągłość działania |
| Dotyczące ludzi | 8 | Weryfikacja kandydatów, budowanie świadomości, praca zdalna |
| Fizyczne | 14 | Strefy bezpieczne, sprzęt, usuwanie danych |
| Technologiczne | 34 | Dostęp, kryptografia, rejestrowanie zdarzeń, rozwój oprogramowania |
Reorganizacja niewiele usunęła: przede wszystkim scaliła zabezpieczenia nadmiarowe i dodała jedenaście nowych, z których kilka odzwierciedla ewolucję praktyki.
Jakie zabezpieczenia dodano do Załącznika A w 2022 roku?#
Wraz z nowelizacją z 2022 roku pojawiło się jedenaście zabezpieczeń. Zasługują na szczególną uwagę, ponieważ to właśnie je organizacje certyfikowane przed 2022 rokiem odkrywają w trakcie przejścia na nową wersję:
- Analiza zagrożeń (threat intelligence)
- Bezpieczeństwo w chmurze obliczeniowej
- Gotowość ICT do zapewnienia ciągłości działania
- Monitorowanie bezpieczeństwa fizycznego
- Zarządzanie konfiguracją
- Usuwanie informacji
- Maskowanie danych
- Zapobieganie wyciekowi danych
- Działania monitorujące
- Filtrowanie stron internetowych
- Bezpieczne kodowanie
Siedem z jedenastu dotyczy bezpośrednio spraw, które dostawca usług IT i tak już prowadzi dla swoich klientów. To argument handlowy: te zabezpieczenia nie są kolejnym projektem, to Państwa istniejące usługi, które trzeba udokumentować jako zabezpieczenia.
Do czego służy Deklaracja Stosowania?#
Deklaracja Stosowania (SoA, Statement of Applicability) to jedyny dokument, który każdy audytor otwiera jako pierwszy. Wymienia 93 zabezpieczenia i dla każdego z nich wskazuje:
- czy ma zastosowanie w danym zakresie — a jeśli nie, to dlaczego;
- czy jest wdrożone i w jakim stopniu;
- na jakim etapie jest dowód.
Klasyczny błąd polega na uznaniu wszystkich 93 zabezpieczeń za mające zastosowanie „na wszelki wypadek". To najpewniejszy sposób, by stworzyć 93 obowiązki dowodowe, z czego znaczną część bezprzedmiotowych. Uzasadnione wyłączenie jest w pełni akceptowalne; wyłączenie nieuzasadnione jest niezgodnością.
Uczciwa SoA z dziesięcioma uargumentowanymi wyłączeniami wypada lepiej niż SoA wyczerpująca, w której połowa dowodów jest pusta.
Jak dostawca usług powinien podejść do projektu ISO 27001?#
Wykorzystując to, co klient już ma, i kwalifikując to, czego naprawdę szuka.
Nie zaczynać od zera. Klient, który przeszedł już diagnozę bezpieczeństwa — na przykład na 42 środkach higieny ANSSI — odpowiedział już, nie wiedząc o tym, na sporą część Załącznika A. Podstawowe środki higieny, kontrola dostępu, rejestrowanie zdarzeń, kopie zapasowe: to wszystko da się przenieść.
Kazać klientowi wypełnić drugi kwestionariusz na 93 pozycje po pierwszym na 42 to najlepszy sposób, by stracić projekt. Właściwe podejście polega na wyprowadzeniu SoA z już przeprowadzonej diagnozy i zadaniu wyłącznie tych pytań, które są naprawdę nowe.
Certyfikacja nie zawsze jest celem. Wiele MŚP nie potrzebuje certyfikatu. Potrzebuje odpowiedzieć na kwestionariusz klienta, który pyta „czy są Państwo zgodni z ISO 27001?". To projekt krótszy, tańszy i znacznie częstszy.
Sprzedawanie każdemu pełnej ścieżki certyfikacyjnej, gdy klient chce tylko przejść audyt dostawcy, jest błędem kwalifikacji. Warto proponować dwa poziomy:
- Zgodność z wymaganiami — wypełniona SoA, zidentyfikowane luki, zebrane dowody. Kilka tygodni.
- Certyfikacja — pełny SZBI, rozdziały od 4 do 10, audyt wewnętrzny, przegląd zarządzania, audyt certyfikacyjny. Kilka miesięcy.
Jeśli Państwa klienci podlegają również dyrektywie NIS2, warto zauważyć, że dziesięć środków z artykułu 21 w dużej mierze pokrywa się z Załącznikiem A: jedna podstawa dowodowa może obsłużyć oba wymagania.
Ile czasu zajmuje certyfikacja ISO 27001?#
W MŚP zatrudniającym od 50 do 200 osób, bez wcześniejszych doświadczeń z zarządzaniem bezpieczeństwem, uczciwie poprowadzona ścieżka certyfikacyjna rzadko mieści się w mniej niż dziewięciu do dwunastu miesiącach. Punkty, które zajmują najwięcej czasu, prawie nigdy nie są techniczne:
- zbudowanie inwentarza aktywów, który odzwierciedla rzeczywistość;
- doprowadzenie do tego, by przegląd zarządzania faktycznie się odbył;
- wykonanie audytu wewnętrznego, który nie będzie kurtuazyjny;
- zebranie datowanych dowodów zamiast zrzutów ekranu z tygodnia audytu.
Jakie błędy drogo kosztują w projekcie ISO 27001?#
Mylenie ISO 27001 z ISO 27002. 27001 to norma certyfikowalna; 27002 to przewodnik wdrożeniowy, który opisuje każde zabezpieczenie. Certyfikuje się na 27001.
Traktowanie analizy ryzyka jako formalności. To serce rozdziału 6 i to ona uzasadnia Państwa wybory z Załącznika A. Byle jak zrobiona analiza osłabia całą SoA w dalszej kolejności.
Dokumentowanie dla audytora, a nie dla eksploatacji. Polityka, której nikt nie stosuje, to zapowiedziana niezgodność, a nie dowód.
Zapominanie o nadzorze ciągłym. Audyt certyfikacyjny jest dopiero początkiem: potem następują audyty nadzoru, zwykle coroczne, w cyklu trzyletnim.
Przeczytaj również
ReCyF, NIS2, ISO 27001: tabela powiązań
20 celów ReCyF zestawionych z artykułem 21 dyrektywy NIS2 i zabezpieczeniami ISO/IEC 27001:2022 — oraz to, czego takie zestawienie nie mówi.
Udowodnić zgodność w czasie, a nie jeden raz
Zrzut ekranu niczego nie dowodzi audytorowi, który chce dowodu, że zabezpieczenie utrzymało się przez cały rok. Co znaczy „dowód” i jak go zbudować.
NIS2: przewodnik dostawcy usług informatycznych
Kogo dotyczy NIS2, jakie są konkretne obowiązki, jakie terminy zgłaszania incydentów — i jak dostawca usług robi z tego ofertę.