Przejdź do treści głównej
ISO 27001

ISO 27001: zrozumieć 93 zabezpieczenia z Załącznika A

93 zabezpieczenia z Załącznika A do ISO 27001:2022, ich cztery tematy, rola Deklaracji Stosowania (SoA) i realna droga do certyfikacji.

L'équipe Vigicap5 min czytania

ISO/IEC 27001 cierpi na opinię normy niedostępnej: długiej, kosztownej, zarezerwowanej dla dużych organizacji. Ta opinia bierze się przede wszystkim z nieporozumienia co do tego, czego norma naprawdę wymaga.

O certyfikacji nie rozstrzyga Załącznik A. Rozstrzygają rozdziały od 4 do 10, które opisują system zarządzania. Załącznik A jest natomiast katalogiem zabezpieczeń do wyboru — a nie listą do odhaczenia w całości. Zrozumienie tej różnicy zmienia wszystko w sposobie sprzedawania i prowadzenia projektu.

Czego norma ISO 27001 naprawdę wymaga?#

ISO 27001 certyfikuje SZBI — system zarządzania bezpieczeństwem informacji. Innymi słowy: proces, a nie poziom techniczny.

Audytor nie przychodzi sprawdzić, czy mają Państwo właściwy firewall. Przychodzi sprawdzić, czy wiedzą Państwo:

  • jaki jest Państwa zakres i kontekst (rozdział 4);
  • czy kierownictwo angażuje się i przydziela zasoby (rozdział 5);
  • czy identyfikują Państwo i postępują z ryzykami (rozdział 6);
  • czy mają Państwo kompetencje, świadomość i dokumentację (rozdział 7);
  • czy realizują Państwo to, co zaplanowali (rozdział 8);
  • czy mierzą i audytują (rozdział 9);
  • czy korygują i doskonalą (rozdział 10).

MŚP ze skromną infrastrukturą, ale uczciwym systemem zarządzania nadaje się do certyfikacji. Firma świetnie wyposażona, ale niezdolna udowodnić istnienia procesu — nie.

Jak zbudowany jest Załącznik A od 2022 roku?#

Nowelizacja z 2022 roku głęboko przeorganizowała Załącznik A. Ze 114 zabezpieczeń podzielonych na 14 obszarów przeszliśmy do 93 zabezpieczeń podzielonych na 4 tematy.

TematLiczba zabezpieczeńCharakter
Organizacyjne37Polityki, role, dostawcy, ciągłość działania
Dotyczące ludzi8Weryfikacja kandydatów, budowanie świadomości, praca zdalna
Fizyczne14Strefy bezpieczne, sprzęt, usuwanie danych
Technologiczne34Dostęp, kryptografia, rejestrowanie zdarzeń, rozwój oprogramowania

Reorganizacja niewiele usunęła: przede wszystkim scaliła zabezpieczenia nadmiarowe i dodała jedenaście nowych, z których kilka odzwierciedla ewolucję praktyki.

Jakie zabezpieczenia dodano do Załącznika A w 2022 roku?#

Wraz z nowelizacją z 2022 roku pojawiło się jedenaście zabezpieczeń. Zasługują na szczególną uwagę, ponieważ to właśnie je organizacje certyfikowane przed 2022 rokiem odkrywają w trakcie przejścia na nową wersję:

  • Analiza zagrożeń (threat intelligence)
  • Bezpieczeństwo w chmurze obliczeniowej
  • Gotowość ICT do zapewnienia ciągłości działania
  • Monitorowanie bezpieczeństwa fizycznego
  • Zarządzanie konfiguracją
  • Usuwanie informacji
  • Maskowanie danych
  • Zapobieganie wyciekowi danych
  • Działania monitorujące
  • Filtrowanie stron internetowych
  • Bezpieczne kodowanie

Siedem z jedenastu dotyczy bezpośrednio spraw, które dostawca usług IT i tak już prowadzi dla swoich klientów. To argument handlowy: te zabezpieczenia nie są kolejnym projektem, to Państwa istniejące usługi, które trzeba udokumentować jako zabezpieczenia.

Do czego służy Deklaracja Stosowania?#

Deklaracja Stosowania (SoA, Statement of Applicability) to jedyny dokument, który każdy audytor otwiera jako pierwszy. Wymienia 93 zabezpieczenia i dla każdego z nich wskazuje:

  • czy ma zastosowanie w danym zakresie — a jeśli nie, to dlaczego;
  • czy jest wdrożone i w jakim stopniu;
  • na jakim etapie jest dowód.

Klasyczny błąd polega na uznaniu wszystkich 93 zabezpieczeń za mające zastosowanie „na wszelki wypadek". To najpewniejszy sposób, by stworzyć 93 obowiązki dowodowe, z czego znaczną część bezprzedmiotowych. Uzasadnione wyłączenie jest w pełni akceptowalne; wyłączenie nieuzasadnione jest niezgodnością.

Uczciwa SoA z dziesięcioma uargumentowanymi wyłączeniami wypada lepiej niż SoA wyczerpująca, w której połowa dowodów jest pusta.

Jak dostawca usług powinien podejść do projektu ISO 27001?#

Wykorzystując to, co klient już ma, i kwalifikując to, czego naprawdę szuka.

Nie zaczynać od zera. Klient, który przeszedł już diagnozę bezpieczeństwa — na przykład na 42 środkach higieny ANSSI — odpowiedział już, nie wiedząc o tym, na sporą część Załącznika A. Podstawowe środki higieny, kontrola dostępu, rejestrowanie zdarzeń, kopie zapasowe: to wszystko da się przenieść.

Kazać klientowi wypełnić drugi kwestionariusz na 93 pozycje po pierwszym na 42 to najlepszy sposób, by stracić projekt. Właściwe podejście polega na wyprowadzeniu SoA z już przeprowadzonej diagnozy i zadaniu wyłącznie tych pytań, które są naprawdę nowe.

Certyfikacja nie zawsze jest celem. Wiele MŚP nie potrzebuje certyfikatu. Potrzebuje odpowiedzieć na kwestionariusz klienta, który pyta „czy są Państwo zgodni z ISO 27001?". To projekt krótszy, tańszy i znacznie częstszy.

Sprzedawanie każdemu pełnej ścieżki certyfikacyjnej, gdy klient chce tylko przejść audyt dostawcy, jest błędem kwalifikacji. Warto proponować dwa poziomy:

  1. Zgodność z wymaganiami — wypełniona SoA, zidentyfikowane luki, zebrane dowody. Kilka tygodni.
  2. Certyfikacja — pełny SZBI, rozdziały od 4 do 10, audyt wewnętrzny, przegląd zarządzania, audyt certyfikacyjny. Kilka miesięcy.

Jeśli Państwa klienci podlegają również dyrektywie NIS2, warto zauważyć, że dziesięć środków z artykułu 21 w dużej mierze pokrywa się z Załącznikiem A: jedna podstawa dowodowa może obsłużyć oba wymagania.

Ile czasu zajmuje certyfikacja ISO 27001?#

W MŚP zatrudniającym od 50 do 200 osób, bez wcześniejszych doświadczeń z zarządzaniem bezpieczeństwem, uczciwie poprowadzona ścieżka certyfikacyjna rzadko mieści się w mniej niż dziewięciu do dwunastu miesiącach. Punkty, które zajmują najwięcej czasu, prawie nigdy nie są techniczne:

  • zbudowanie inwentarza aktywów, który odzwierciedla rzeczywistość;
  • doprowadzenie do tego, by przegląd zarządzania faktycznie się odbył;
  • wykonanie audytu wewnętrznego, który nie będzie kurtuazyjny;
  • zebranie datowanych dowodów zamiast zrzutów ekranu z tygodnia audytu.

Jakie błędy drogo kosztują w projekcie ISO 27001?#

Mylenie ISO 27001 z ISO 27002. 27001 to norma certyfikowalna; 27002 to przewodnik wdrożeniowy, który opisuje każde zabezpieczenie. Certyfikuje się na 27001.

Traktowanie analizy ryzyka jako formalności. To serce rozdziału 6 i to ona uzasadnia Państwa wybory z Załącznika A. Byle jak zrobiona analiza osłabia całą SoA w dalszej kolejności.

Dokumentowanie dla audytora, a nie dla eksploatacji. Polityka, której nikt nie stosuje, to zapowiedziana niezgodność, a nie dowód.

Zapominanie o nadzorze ciągłym. Audyt certyfikacyjny jest dopiero początkiem: potem następują audyty nadzoru, zwykle coroczne, w cyklu trzyletnim.

TematyISO 27001certyfikacjaSoAzgodność