encyklopedia.space

ISO/IEC 27001

ISO/IEC 27001 (pełna nazwa: ISO/IEC 27001:2022 – Systemy zarządzania bezpieczeństwem informacji – Wymagania) jest międzynarodową normą określającą wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI). Norma została opracowana wspólnie przez Międzynarodową Organizację Normalizacyjną (ISO) oraz Międzynarodową Komisję Elektrotechniczną (IEC) i stanowi część rodziny standardów ISO/IEC 27000 poświęconych ochronie danych.

Historia

Podstawą ISO/IEC 27001 jest brytyjska norma BS 7799‑2, opracowana w latach 90. XX‑ego wieku. Pierwsza wersja międzynarodowa ukazała się w 2005 roku (2005), a od tego czasu była kilkukrotnie aktualizowana: w 2013 oraz w 2022 roku, w których wprowadzono między innymi uproszczenie struktury dokumentacji oraz większy nacisk na cykl PDCA (Plan‑Do‑Check‑Act).

Zakres i cele

Norma określa wymagania, które organizacja musi spełnić, aby skutecznie chronić swoje zasoby informacyjne przed utratą, nieuprawnionym dostępem, uszkodzeniem lub ujawnieniem. Główne cele ISO/IEC 27001 to:

  • Zapewnienie poufności, integralności i dostępności informacji (model CIA).
  • Identyfikacja i ocena ryzyka związanego z bezpieczeństwem informacji (zarządzanie ryzykiem).
  • Wdrożenie adekwatnych środków kontrolnych (referowane w załączniku A – ISO/IEC 27002).
  • Stworzenie kultury bezpieczeństwa poprzez odpowiednie procedury, kompetencje i świadomość pracowników.

Struktura normy

ISO/IEC 27001 opiera się na jednolitej strukturze norm zarządzania (tzw. High‑Level Structure – HLS). Główne rozdziały to:

  1. Zakres – określenie granic systemu zarządzania.
  2. Normatywne odniesienia – odniesienia do innych standardów, w tym ISO/IEC 27000.
  3. Terminy i definicje – kluczowe pojęcia, np. informacja, zagrożenie, zdarzenie bezpieczeństwa.
  4. Kontekst organizacji – zrozumienie otoczenia, potrzeb stron zainteresowanych i wymagań prawnych (np. RODO).
  5. Liderstwo – rola zarządu w definiowaniu polityki bezpieczeństwa.
  6. Planowanie – ocena ryzyka, określenie celów i planowanie działań.
  7. Wsparcie – zasoby, kompetencje, komunikacja i dokumentacja.
  8. Operacje – wdrożenie i utrzymanie kontroli bezpieczeństwa.
  9. Ocena wyników – monitorowanie, pomiar, audyt wewnętrzny i przegląd zarządzania.
  10. Doskonalenie – działania korygujące i ciągłe udoskonalanie systemu.

Proces certyfikacji

Aby uzyskać certyfikat ISO/IEC 27001, organizacja musi przejść trzy podstawowe etapy:

  1. Przygotowanie – wdrożenie systemu zarządzania zgodnie z wymaganiami normy oraz przeprowadzenie wewnętrznego audytu.
  2. Audyt certyfikujący – niezależna jednostka certyfikująca (organ certyfikujący) wykonuje dwa etapy:
    • Audyt dokumentacji (etap 1) – ocena zgodności polityk i procedur z normą.
    • Audyt operacyjny (etap 2) – weryfikacja skuteczności funkcjonowania SZBI w praktyce.
  3. Utrzymanie certyfikatu – coroczne audyty nadzorcze oraz ponowny audyt pełny co trzy lata, aby potwierdzić ciągłe spełnianie wymagań.

Korzyści z wdrożenia

Organizacje, które wdrożyły i uzyskały certyfikat ISO/IEC 27001, zazwyczaj obserwują:

  • Zwiększoną reakcję na incydenty bezpieczeństwa i krótszy czas ich usuwania.
  • Lepsze dopasowanie do wymogów prawnych (np. RODO, Ustawa o ochronie danych osobowych).
  • Wzrost zaufania klientów, partnerów biznesowych i inwestorów.
  • Usprawnienie procesów zarządzania ryzykiem i redukcję kosztów związanych z utratą danych.

Związane standardy i dokumenty

ISO/IEC 27001 jest częścią szerszego katalogu norm, które obejmują:

Powiązania z innymi koncepcjami

ISO/IEC 27001 współdziała z wieloma innymi ramami i modelami, takimi jak:

  • COBIT – ramy zarządzania IT i ryzykiem.
  • ITIL – najlepsze praktyki zarządzania usługami IT.
  • NIST – amerykański zestaw wytycznych w dziedzinie cyberbezpieczeństwa.

Przykłady zastosowań

Norma jest stosowana w różnych sektorach, m.in. w:

  • Finansach – banki i instytucje kredytowe.
  • Opiece zdrowotnej – szpitale i placówki medyczne.
  • Energetyce – firmy energetyczne i dostawcy gazu.
  • Instytucjach publicznych – administracja rządowa i samorządowa.
  • Przedsiębiorstwach technologicznych – producenci oprogramowania i dostawcy usług chmurowych.

Podsumowanie

ISO/IEC 27001 stanowi fundament systematycznego podejścia do ochrony informacji. Dzięki jasnym wymaganiom, możliwości certyfikacji oraz powiązaniu z innymi standardami zarządzania, norma umożliwia organizacjom nie tylko spełnienie obowiązujących regulacji, ale także budowanie trwałej kultury bezpieczeństwa.