ISO/IEC 27001 rakendamise juhend
Tänapäeva maailmas, kus üha enam tegevusi põhineb digitaalsel teabel, on tundlike andmete turvalisuse tagamine kriitilise tähtsusega. ISO/IEC 27001:2022 on rahvusvaheline infoturbe juhtimissüsteemide (ISMS) standard, mis pakub terviklikku raamistikku erinevate infoturbeohtude vastu kaitsmiseks.
Selle standardi rakendamine ei ole küll lihtne ülesanne, kuid sellest saadav kasu on märkimisväärne. ISO/IEC 27001 aitab parandada tegevuse tõhusust, vähendada riske ning suurendada klientide ja teiste sidusrühmade usaldust organisatsiooni vastu.
Jätkake lugemist, et tutvuda ISO/IEC 27001 standardi põhialustega ning NQA (Kiwa ettevõtte) koostatud ISO/IEC 27001 rakendamise juhendiga, mis pakub väärtuslikku tegevuskava organisatsioonidele, kes alustavad teekonda ISO/IEC 27001 rakendamise ja sertifitseerimise suunas.
Miks on ISO/IEC 27001 oluline?
Infoturbe rikkumistel võivad olla tõsised tagajärjed, alates rahalistest kahjudest kuni maine kahjustumiseni. ISO/IEC 27001 aitab organisatsioonidel riske ennetavalt juhtida, luues tõhusa infoturbe juhtimissüsteemi (ISMS).
Standardist on saanud oluline tööriist organisatsioonidele, kes soovivad tõendada oma pühendumust infoturbele ning saavutada konkurentsieelist turul.
ISO/IEC 27001 lühiajalugu
ISO/IEC 27001 kuulub ISO 27000 standardite perekonda, mis hõlmab erinevaid infoturbe valdkonna standardeid. Standardi juured ulatuvad 1995. aastasse, mil Ühendkuningriigis töötati välja standard BS 7799.
Tänapäeval haldavad ja arendavad standardit ühiselt Rahvusvaheline Standardiorganisatsioon (ISO) ja Rahvusvaheline Elektrotehnikakomisjon (IEC). Alates selle loomisest on standardit mitu korda ajakohastatud, kusjuures kõige värskem uuendus avaldati 2022. aastal.
ISO/IEC 27001 rakendamise eelised
ISO/IEC 27001 sertifitseerimise saavutamine pakub teie organisatsioonile mitmeid olulisi eeliseid:
Äriline eelis
Tegevuse tõhusamaks muutmine
Vastavus regulatiivsetele nõuetele
Mida sisaldab ISO/IEC 27001 rakendamise juhend?
ISO/IEC 27001 rakendamise PDF-juhend on väärtuslik abivahend organisatsioonidele, kes soovivad saavutada sertifitseerimist. Järgnevalt on toodud ülevaade selle peamistest osadest.
Põhiprintsiibid ja terminoloogia
Selles osas käsitletakse ISO/IEC 27001 standardis kasutatavaid põhimõisteid ja termineid, nagu konfidentsiaalsus, terviklus, käideldavus, intsidendid ja ohud. Nende mõistete tundmine on standardi nõuete mõistmiseks ja rakendamiseks hädavajalik.
PDCA-tsükkel
ISO/IEC 27001 põhineb PDCA-tsüklil (Planeeri–Tee–Kontrolli–Tegutse), mida tuntakse ka Demingi ratta või Shewharti tsüklina. Seda mudelit saab rakendada kogu juhtimissüsteemile ning see toetab pidevat parendamist, suunates organisatsiooni infoturbe juhtimissüsteemi planeerima, rakendama, hindama ja täiustama.
Riskipõhine ja protsessipõhine mõtlemine ning auditid
Riskipõhine mõtlemine keskendub riskide tuvastamisele ja maandamisele, samas kui protsessipõhine mõtlemine aitab hinnata organisatsiooni protsesside tõhusust ja tulemuslikkust.
Auditid on süsteemne ja tõenduspõhine tegevus, mille eesmärk on hinnata infoturbe juhtimissüsteemi toimivust. Auditeid viiakse läbi nii organisatsiooni sees kui ka sõltumatute osapoolte poolt, et kontrollida süsteemi tõhusust. Auditid on hea näide sellest, kuidas riskipõhist lähenemist infoturbe juhtimisel praktikas rakendatakse.
Organisatsioon peaks määratlema riskihindamise metoodika ja riskide käsitlemise plaani, sealhulgas vastuvõetava riskitaseme ning riskihindamise läbiviimise kriteeriumid. Selline lähenemine peab olema lõimitud organisatsiooni juhtimissüsteemi.
Riskid tuleb prioriseerida ning käsitleda vastavalt nende olulisusele.
Protsesside mõistmine ja parendamine
Protsess tähendab sisendite muutmist väljunditeks. See koosneb tegevuste ja sammude jadast, mille tulemusena saavutatakse kavandatud eesmärk või eesmärgid.
Sageli on ühe protsessi väljund järgmise protsessi sisendiks. Vähesed protsessid toimivad täiesti iseseisvalt ilma seosteta teiste protsessidega.
Mõistmine, kuidas protsessid omavahel seotud on ja kuidas need tulemusi loovad, aitab organisatsioonil tuvastada parendusvõimalusi ning suurendada tegevuste üldist tõhusust. Sama põhimõte kehtib ka sisseostetud ehk allhanke korras teostatavate protsesside või nende osade puhul.
Võtke ühendust meie ekspertidega
Lisa SL on ISO/IEC 27001 standardi ülesehituse alus, mis on kooskõlas teiste ISO juhtimissüsteemide standarditega, nagu ISO 14001 (keskkonnajuhtimissüsteem) ja ISO 45001 (töötervishoiu ja tööohutuse juhtimissüsteem).
Enne Lisa SL kasutuselevõttu esines eri juhtimissüsteemide standardite vahel märkimisväärseid erinevusi peatükkide ülesehituses, nõuetes, terminoloogias ja määratlustes. Lisa SL kasutuselevõtt lõi ühise struktuuri, mis muudab mitme standardi integreerimise organisatsioonis oluliselt lihtsamaks.
Lisa SL koosneb kümnest põhipeatükist:
Rakendusala (Scope)
Normatiivsed viited (Normative references)
Terminid ja määratlused (Terms and definitions)
Organisatsiooni kontekst (Context of the organization)
Eestvedamine (Leadership)
Planeerimine (Planning)
Tugi (Support)
Toimimine (Operation)
Tulemuslikkuse hindamine (Performance evaluation)
Parendamine (Improvement)
SO/IEC 27001:2022 peatükid
Nagu paljude teiste ISO juhtimissüsteemide standardite puhul, tuleb ka ISO/IEC 27001 nõuded täita Lisa SL kümne põhipeatüki raames. Erinevalt mõnest teisest juhtimissüsteemi standardist nõuab ISO/IEC 27001 vastavust kõigile standardi nõuetele – organisatsioon ei saa ühtegi peatükki tunnistada mittekohaldatavaks.
Lisaks sisaldab ISO/IEC 27001 nõudeid ka Lisas A, millele viidatakse standardi 6. peatükis.
Lisa A
ISO/IEC 27001 kasutab organisatsiooni infoturbe hindamisel riskipõhist lähenemist. See tähendab, et esmalt tuleb tuvastada infoturberiskid ning seejärel valida sobivad kontrollimeetmed nende vähendamiseks, kõrvaldamiseks või juhtimiseks.
Riskihindamise käigus tuvastatud riskide käsitlemiseks tuleb valida asjakohased kontrollimeetmed Lisa A loetelust. Lisa A sisaldab 93 infoturbe kontrollimeedet, millest igaüht tuleb organisatsioonil hinnata ja kaaluda.
Kontrollimeetmed jagunevad nelja põhikategooriasse:
- organisatsioonilised kontrollimeetmed;
- inimestega seotud kontrollimeetmed;
- füüsilised kontrollimeetmed;
- tehnoloogilised kontrollimeetmed.
ISO/IEC 27001 nõuetele vastamiseks peab organisatsioon need kontrollimeetmed rakendama või esitama põhjendatud selgituse, miks konkreetne kontrollimeede ei ole kohaldatav.
Järgmised sammud pärast rakendamist
Teekond ei lõpe ISO/IEC 27001 sertifikaadi saavutamisega. Pärast sertifitseerimist tuleb infoturbe juhtimissüsteemi pidevalt hallata, jälgida ja täiustada. See hõlmab valmisolekut kohaneda muutuvate infoturbeohtude, tehnoloogiate ja regulatiivsete nõuetega.
Kokkuvõte
ISO/IEC 27001 rakendamise juhendi läbitöötamine aitab organisatsioonil paremini valmistuda standardi rakendamiseks ja sertifitseerimiseks. Täielik juhend sisaldab põhjalikumat teavet ning on väärtuslik abimaterjal organisatsioonidele, kes soovivad saavutada ja säilitada kõrget infoturbe taset.
Allikas: Käesolev artikkel avaldati algselt NQAs, mis kuulub Kiwa Gruppi, ning on taaspublitseeritud kampaania „Miks usaldus on oluline” raames. Artikli uusima versiooni ja seotud materjalidega saab tutvuda NQA veebilehel avaldatud originaalartiklis.