Kõik, mida peate teadma ISO 27001 standardist
ISO/IEC 27001 on rahvusvaheline infoturbe juhtimissüsteemide (ISMS) standard. See pakub struktureeritud raamistikku teabe kaitsmiseks, käsitledes teabe konfidentsiaalsuse, tervikluse ja käideldavusega seotud riske ning toetades samal ajal õiguslike, regulatiivsete ja lepinguliste nõuete täitmist.
Kui organisatsioonil on ISO/IEC 27001 sertifikaat, annab see klientidele, partneritele ja teistele sidusrühmadele selge sõnumi: infoturvet juhitakse süsteemselt, selle toimimist kontrollitakse sõltumatute audititega ning juhtimissüsteemi täiustatakse pidevalt.
ISO/IEC 27001 on rahvusvaheline infoturbe juhtimissüsteemide (ISMS) standard. See pakub struktureeritud raamistikku teabe kaitsmiseks, käsitledes konfidentsiaalsuse, tervikluse ja käideldavusega seotud riske ning toetades samal ajal õiguslike, regulatiivsete ja lepinguliste nõuete täitmist.
ISO/IEC 27001 on loodud tehnoloogia- ja tarnijaneutraalsena, mistõttu sobib see igas suuruses organisatsioonidele kõigis tegevusvaldkondades. Standard on rakendatav pilvepõhistes, kohapealsetes (on-premise) ja hübriidsetes tegevuskeskkondades ning seda saab hõlpsasti integreerida teiste juhtimissüsteemide standarditega, näiteks ISO 9001 (kvaliteedijuhtimine) ja ISO 22301 (talitluspidevuse juhtimine).
Selles juhendis käsitleme:
- mis on ISO/IEC 27001 ja milliseid muudatusi tõi kaasa 2022. aasta versioon;
- miks ISO/IEC 27001 on raamistik, mitte kõigile sobiv kontrollnimekiri;
- sertifitseerimisprotsessi ja tavapäraseid auditi ootusi;
- standardi olulisust erinevates tegevusvaldkondades;
- kuidas ISO/IEC 27701 laiendab ISO/IEC 27001 standardit privaatsuse juhtimise valdkonda ning millised muudatused on tulemas.
Mis on ISO/IEC 27001?
ISO/IEC 27001 määratleb nõuded infoturbe juhtimissüsteemi loomiseks, rakendamiseks, haldamiseks ja pidevaks parendamiseks.
Infoturbe juhtimissüsteem (ISMS) on juhtimissüsteem, mitte tehniline lahendus. Standard nõuab, et organisatsioon:
- tuvastaks kaitset vajavad infovarad;
- mõistaks nende varadega seotud riske;
- rakendaks riskidega proportsionaalseid kontrollimeetmeid;
- jälgiks süsteemi toimivust ning täiustaks seda pidevalt.
ISO/IEC 27001 ei keskendu üksnes infotehnoloogiale. Standard hõlmab inimesi, protsesse ja tehnoloogiat ning aitab muuta infoturbe organisatsiooni igapäevaste tegevuste ja otsustusprotsesside loomulikuks osaks.
ISO ja IEC kohta
ISO/IEC 27001 standard põhineb kahe rahvusvahelise organisatsiooni koostööl:
- ISO (International Organization for Standardization) ehk Rahvusvaheline Standardiorganisatsioon;
- IEC (International Electrotechnical Commission) ehk Rahvusvaheline Elektrotehnikakomisjon.
Need organisatsioonid töötavad koos välja rahvusvahelisi standardeid, mis aitavad ühtlustada nõudeid ja parimaid tavasid kogu maailmas. Nende liikmed osalevad standardite väljatöötamises ning uuendamises erinevates valdkondades.
ISO/IEC standardid on kujunenud eelistatud rahvusvahelisteks nõueteks tootmisettevõtetele, IT-organisatsioonidele ja nende klientidele üle kogu maailma.
Praeguseks on ISO avaldanud üle 19 500 standardi, mis hõlmavad mitmesuguseid tehnoloogia, tootmise ja juhtimissüsteemide valdkondi.
Miks ISO/IEC 27001 on raamistik, mitte kontrollnimekiri?
Paljud organisatsioonid eeldavad, et ISO/IEC 27001 on kindel nimekiri turvameetmetest, mille rakendamisel saavutatakse vastavus. Tegelikkuses on standard palju enamat.
ISO/IEC 27001 on riskipõhine juhtimisraamistik, mitte kõigile organisatsioonidele ühesugune kontrollnimekiri.
See võimaldab organisatsioonidel kujundada infoturbe juhtimise vastavalt oma tegevusvaldkonnale, riskidele, suurusele ja ärivajadustele.
Selle asemel, et nõuda kõigilt täpselt samade turvameetmete rakendamist, eeldab standard, et organisatsioon:
- mõistab oma infovarade väärtust;
- tuvastab ja hindab nendega seotud riske;
- valib riskide maandamiseks sobivad kontrollimeetmed;
- põhjendab oma otsuseid;
- hindab meetmete tõhusust ja täiustab neid pidevalt.
See tähendab, et kaks sama standardi järgi sertifitseeritud organisatsiooni võivad rakendada erinevaid turvameetmeid, kui nende riskid, tegevused ja eesmärgid on erinevad.
ISO/IEC 27001 keskendub eelkõige järgmistele küsimustele:
- Millised riskid mõjutavad organisatsiooni teavet?
- Millised kontrollimeetmed on nende riskide maandamiseks vajalikud?
- Kuidas tagatakse infoturbe juhtimise järjepidevus?
- Kuidas mõõdetakse ja parendatakse süsteemi tulemuslikkust?
Just selline paindlikkus muudab ISO/IEC 27001 sobivaks nii väikestele ettevõtetele kui ka rahvusvahelistele organisatsioonidele ning võimaldab standardit rakendada erinevates tegevusvaldkondades ja tehnoloogiakeskkondades. Standard ei ütle organisatsioonile täpselt, kuidas infoturvet juhtida, vaid annab tõenduspõhise raamistiku, mille abil luua ja hallata tõhusat infoturbe juhtimissüsteemi.
ISO/IEC 27001 põhineb PDCA-tsüklil (Planeeri–Tee–Kontrolli–Tegutse), mis tagab, et infoturbe juhtimine areneb koos organisatsiooni muutuvate vajadustega.
See pideva parendamise mudel on üks ISO/IEC 27001 pikaajalise väärtuse alustalasid, aidates tagada, et infoturbe juhtimissüsteem jääb tõhusaks ka siis, kui muutuvad ohud, tehnoloogiad, äriprotsessid ja regulatiivsed nõuded.
Planeeri (Plan)
Tee (Do)
Kontrolli (Check)
Tegutse (Act)
Kelle jaoks on ISO/IEC 27001 oluline?
Tehnoloogia, IT ja SaaS
Professionaalsed teenused
Tootmine ja inseneritegevus
Tervishoid ja bioteadused
Finants- ja kindlustussektor
Avalik sektor ja valitsussektori tarnijad
Jaekaubandus ja e-kaubandus
Kuidas ISO/IEC 27001 sertifitseerimine toimib?
Sertifitseerimisprotsess
ISO/IEC 27001 sertifitseerimine hõlmab sõltumatut hindamist akrediteeritud sertifitseerimisasutuse poolt ning järgib struktureeritud auditiprotsessi.
Esmane sertifitseerimine
1. etapi audit
Hinnatakse organisatsiooni valmisolekut, infoturbe juhtimissüsteemi (ISMS) rakendusala ning süsteemi ülesehitust.
2. etapi audit
Hinnatakse, kui tõhusalt on infoturbe juhtimissüsteem rakendatud ning kuidas see organisatsiooni igapäevases tegevuses toimib.
Sertifitseerimise eelduseks on, et infoturbe juhtimissüsteem oleks kasutusel ning olemas oleksid tõendid siseauditite ja juhtkonna ülevaatuste läbiviimise kohta.
Sertifikaadi säilitamine
Sertifikaat väljastatakse tavaliselt kolmeaastaseks perioodiks, mille jooksul viiakse läbi:
- regulaarsed järelevalveauditid;
- sertifitseerimistsükli lõpus täielik taassertifitseerimisaudit.
Selline pidev järelevalve toetab infoturbe juhtimissüsteemi pidevat parendamist ja pikaajalist tõhusust.
Miks on ISO/IEC 27001 sertifitseerimine oluline?
ISO/IEC 27001 sertifikaat näitab klientidele, töötajatele ja teistele sidusrühmadele, et organisatsioon suhtub infoturbesse tõsiselt ning rakendab tundliku teabe kaitsmiseks süsteemset ja sõltumatult hinnatud lähenemisviisi.
Paljudes tegevusvaldkondades ei ole ISO/IEC 27001 sertifitseerimine enam pelgalt eelis, vaid järjest enam turu ootus. Organisatsioonid nõuavad sageli oma tarnijatelt, IT-partneritelt ja teenuseosutajatelt ISO/IEC 27001 sertifikaadi olemasolu, eriti juhul, kui lepingud hõlmavad konfidentsiaalset, isiku- või äriliselt tundlikku teavet.
Rangelt reguleeritud valdkondades võib sertifitseerimine aidata täita ka avaliku sektori, riigiasutuste või lepingutest tulenevaid infoturbenõudeid.
Tugevdage usaldust ja vähendage riske
ISO/IEC 27001 aitab kujundada teie organisatsioonist usaldusväärse ja turvalise partneri. Infoturbe juhtimissüsteemi (ISMS) rakendamine aitab:
- vähendada turvaintsidentide tõenäosust;
- minimeerida häireid organisatsiooni tegevuses;
- tagada infoturberiskide ennetava juhtimise;
- näidata, et riske juhitakse süsteemselt, mitte ei reageerita neile alles pärast probleemide tekkimist.
Paljud organisatsioonid on leidnud, et ISO/IEC 27001 sertifitseerimine loob lisaks infoturbe tugevdamisele ka laiemat ärilist väärtust, sealhulgas:
- suurema tegevustõhususe;
- selgemad vastutusalad;
- parema riskijuhtimise;
- teadlikuma otsustamise infoturbe küsimustes.
ISO/IEC 27001 ei aita üksnes kaitsta teavet, vaid toetab ka organisatsiooni pikaajalist vastupidavust, usaldusväärsust ja konkurentsivõimet.
ISO/IEC 27001 sertifitseerimise peamised eelised hõlmavad järgmist:
Suurem usaldus ja usaldusväärsus
Rahvusvaheliselt tunnustatud sertifikaat annab klientidele, regulaatoritele ja partneritele kindluse, et teavet kaitstakse tugeva ja auditeeritava juhtimissüsteemi kaudu ning infoturvet juhitakse süsteemselt ja tõhusalt.
Konkurentsieelise suurendamine
Aitab teie organisatsioonil eristuda hangetel ja hankemenetlustes, eriti olukordades, kus infoturve on oluline valikukriteerium.
Tunnustatud raamistik õiguslike ja regulatiivsete nõuete täitmiseks
Toetab struktureeritud lähenemist andmekaitse, privaatsuse ja küberturvalisusega seotud kohustuste täitmisel, aidates vähendada nõuetele mittevastavuse, sanktsioonide ja mainekahju riski.
Turvateadliku organisatsioonikultuuri kujundamine
Aitab juurutada infoturbega seotud kohustusi kogu organisatsioonis, suurendades töötajate teadlikkust ning vähendades vigade, väärkasutuse ja sisemistest ohtudest tulenevate riskide tõenäosust.
Andmelekete ja turvaintsidentide riski vähendamine
Ennetav ja riskipõhine lähenemine aitab tuvastada haavatavused ja võimalikud ohud enne, kui need põhjustavad häireid, andmekadu või muid kahjulikke tagajärgi.
IT-varade ja infovarade tõhusam kasutamine
Parandab ülevaadet sellest, kuidas süsteeme, andmeid ja teavet kasutatakse, ning suurendab nende haldamise kontrollitavust. See aitab vähendada dubleerimist, kõrvaldada ebavajalikke tegevusi ja vähendada juhtimata riskide tekkimise tõenäosust.
Skaleeritav ja jätkusuutlik kasv
Infoturbepoliitikad ja kontrollimeetmed arenevad koos teie organisatsiooniga, toetades ettevõtte kasvu, uute teenuste kasutuselevõttu ning digitaalset arengut ja innovatsiooni.
Parem maine ja suurem vastupidavus
Näitab organisatsiooni professionaalsust, vastutustundlikkust ja valmisolekut tegutseda keskkonnas, kus küberohud ning andmekaitsega seotud väljakutsed arenevad pidevalt.
Infoturve on nüüdseks muutunud juhtkonna tasemel strateegiliseks küsimuseks igas suuruses organisatsioonide jaoks. ISO/IEC 27001 sertifikaadi saavutamine näitab klientidele, töötajatele ja teistele sidusrühmadele, et turvalisus, usaldusväärsus ja vastupidavus on teie organisatsiooni tegevuse lahutamatu osa, mitte tagantjärele lisatud nõue.
Kuidas ISO/IEC 27701 laiendab ISO/IEC 27001 standardit privaatsuse juhtimise valdkonnas
Kui ISO/IEC 27001 keskendub infoturbele, siis ISO/IEC 27701 laiendab seda raamistikku privaatsuse ja isikuandmete haldamiseks, luues privaatsusteabe juhtimissüsteemi (Privacy Information Management System ehk PIMS).
ISO/IEC 27701 on eriti oluline organisatsioonidele, kes tegutsevad:
- isikut tuvastada võimaldava teabe (PII) vastutavate töötlejatena;
- isikut tuvastada võimaldava teabe volitatud töötlejatena;
- või mõlemas rollis.
Standard aitab organisatsioonidel tõendada vastutustundlikku privaatsuse juhtimist ning toetab vastavust andmekaitsealastele õigusaktidele, näiteks isikuandmete kaitse üldmäärusele (GDPR).
ISO/IEC 27701 tugineb ISO/IEC 27001 loodud alusele, võimaldades organisatsioonidel hallata infoturvet ja privaatsust ühtsel, järjepideval ja struktureeritud viisil.
Kuidas hoida infoturbe ja andmehalduse süsteem ajakohasena
ISO juhtimissüsteemide standardite üheks suurimaks tugevuseks on nende võime jääda asjakohaseks ka siis, kui tehnoloogiad, riskid ja regulatsioonid muutuvad.
Standardid põhinevad järgmistel põhimõtetel:
- riskipõhine mõtlemine;
- juhtkonna aktiivne kaasatus;
- pidev parendamine;
- sõltumatu hindamine ja tõendamine.
Tänu sellele pakuvad ISO/IEC 27001 ja vajaduse korral ka ISO/IEC 27701 jätkusuutlikku raamistikku teabe- ja privaatsusriskide tõhusaks juhtimiseks pikaajaliselt.