ISO 27001 i ISMS
Budowanie systemu zarządzania
ISO 27001 i ISMS to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest ISO 27001
ISO/IEC 27001 to międzynarodowa norma dotycząca zarządzania bezpieczeństwem informacji. W przeciwieństwie do elastycznego frameworka jest formalną specyfikacją, zgodność z którą może zostać potwierdzona certyfikatem przez akredytowaną jednostkę.
Jej centralnym pojęciem jest ISMS, czyli system zarządzania bezpieczeństwem informacji. ISO 27001 to nie tyle lista zabezpieczeń technicznych, ile system zarządzania bezpieczeństwem jako ciągłym, nadzorowanym procesem.
Koncepcja ISMS
ISMS to zbiór zasad, procesów, ról i zabezpieczeń, które organizacja wykorzystuje do systematycznego zarządzania ryzykiem związanym z bezpieczeństwem informacji.
Jest to system zarządzania, podobnie jak system zarządzania jakością lub środowiskiem. Nie chodzi o jednorazowe pomyślne przejście audytu, lecz o działający mechanizm, który:
- Nieustannie ocenia ryzyko.
- Wdraża i utrzymuje zabezpieczenia.
- Mierzy skuteczność.
- Doskonali się z czasem.
Cykl Planuj–Wykonaj–Sprawdź–Działaj
ISMS działa w oparciu o PDCA, czyli cykl ciągłego doskonalenia:
- Plan — określenie zakresu ISMS, zasad, oceny ryzyka i sposobu postępowania z ryzykiem.
- Do — wdrożenie wybranych zabezpieczeń i procesów.
- Check — monitorowanie, audytowanie i pomiar wyników.
- Act — korygowanie niezgodności i doskonalenie.
Właśnie dlatego certyfikacja nie jest jednorazowym wydarzeniem — audytorzy oczekują dowodów, że cykl rzeczywiście działa.
Ocena ryzyka i postępowanie z ryzykiem
ISO 27001 opiera się przede wszystkim na ryzyku. Należy rozpoznać ryzyka dotyczące poufności, integralności i dostępności, a następnie zdecydować, jak postąpić z każdym z nich.
Cztery standardowe sposoby postępowania z ryzykiem:
# Risk treatment options
# 1. Mitigate - apply a control to reduce the risk
# 2. Transfer - shift it (e.g. insurance, outsourcing)
# 3. Avoid - stop the activity that creates the risk
# 4. Accept - tolerate it (documented, signed off)Deklaracja stosowania
Charakterystycznym dokumentem ISO 27001 jest Deklaracja stosowania (SoA). Zawiera ona wszystkie zabezpieczenia z referencyjnego zestawu normy oraz określa:
- Czy dane zabezpieczenie ma zastosowanie.
- Czy zostało wdrożone.
- Uzasadnienie jego uwzględnienia lub wyłączenia.
SoA łączy ocenę ryzyka z zabezpieczeniami i jest jednym z pierwszych dokumentów analizowanych przez audytora. Wyłączenie zabezpieczenia jest dozwolone, ale należy uzasadnić jego przyczynę.
Zabezpieczenia z załącznika A
ISO 27001 odwołuje się do katalogu zabezpieczeń zawartego w załączniku A, opisanym szczegółowo w towarzyszącej normie ISO 27002. Wydanie z 2022 roku uporządkowało je w cztery obszary:
- Zabezpieczenia organizacyjne (zasady, zarządzanie dostawcami).
- Zabezpieczenia dotyczące ludzi (weryfikacja, świadomość).
- Zabezpieczenia fizyczne (strefy chronione, sprzęt).
- Zabezpieczenia technologiczne (dostęp, kryptografia, rejestrowanie).
Na podstawie oceny ryzyka należy wybrać zabezpieczenia, które mają zastosowanie, i odnotować je w SoA.
Zakres i kontekst
Na początku tworzenia ISMS należy określić jego zakres: części organizacji, systemy i informacje objęte ISMS.
Zakres ma ogromne znaczenie. Wąski zakres (jedna linia produktowa) pozwala szybciej uzyskać certyfikat, ale jest ograniczony; szeroki zakres (cała firma) jest bardziej wiarygodny, lecz wymaga więcej pracy. Zakres jest określony na certyfikacie, a klienci uważnie go analizują, dlatego należy uczciwie ograniczyć go do obszaru, który można stale utrzymywać.
Przywództwo i dokumentacja
ISO 27001 wymaga zaangażowania najwyższego kierownictwa. Kierownictwo musi ustanowić zasady bezpieczeństwa, przydzielić role, zapewnić zasoby i dokonywać przeglądów ISMS.
Norma wymaga również obszernej dokumentacji: zasad, oceny ryzyka, SoA, procedur i zapisów z monitorowania. Audytorzy kierują się zasadą: jeśli czegoś nie udokumentowano, to się nie wydarzyło. Dowody są podstawą certyfikacji.
Obowiązkowe punkty 4–10
Oprócz zabezpieczeń z załącznika A certyfikacja wymaga spełnienia obowiązkowych punktów od 4 do 10, które opisują sam system zarządzania:
- 4 Kontekst, 5 Przywództwo, 6 Planowanie, 7 Wsparcie.
- 8 Działania operacyjne, 9 Ocena wyników, 10 Doskonalenie.
Nie są one opcjonalne. Zabezpieczenia z załącznika A można dostosowywać, ale wszystkie punkty dotyczące systemu zarządzania muszą zostać spełnione, aby uzyskać certyfikat.
ISO 27001 a NIST CSF
Te dwa rozwiązania uzupełniają się, a nie konkurują ze sobą:
- ISO 27001 można certyfikować, jest uznawana na całym świecie i kładzie nacisk na system zarządzania oraz ład organizacyjny.
- NIST CSF jest dobrowolny i elastyczny oraz koncentruje się na praktycznych rezultatach zarządzania ryzykiem w ramach poszczególnych funkcji.
Wiele organizacji korzysta z CSF do uporządkowania zdolności operacyjnych, a z ISO 27001 do sformalizowania i certyfikowania programu. Ich zestawy zabezpieczeń w dużym stopniu się pokrywają.
Audyt wewnętrzny i przegląd zarządzania
ISMS obejmuje dwa cykliczne mechanizmy kontroli, które zapewniają prawidłowe działanie cyklu PDCA:
- Audyt wewnętrzny — okresowy, niezależny przegląd ISMS pod kątem zgodności z ISO 27001 i własnymi zasadami, mający wykryć niezgodności, zanim zrobi to jednostka certyfikująca.
- Przegląd zarządzania — kierownictwo formalnie analizuje działanie ISMS, wyniki audytów, incydenty i zmiany ryzyka, a następnie podejmuje decyzje dotyczące usprawnień i zasobów.
Oba mechanizmy są obowiązkowe. To one potwierdzają, że system zarządzania działa, a nie jest jedynie statycznym segregatorem dokumentów.
Szybkie sprawdzenie
Sprawdź znajomość jednego z kluczowych dokumentów ISO 27001.
Podsumowanie
ISO 27001 i ISMS:
- ISO 27001 to międzynarodowa norma, którą można certyfikować; koncentruje się na ISMS, czyli zarządzanym systemie postępowania z ryzykiem związanym z bezpieczeństwem informacji.
- ISMS działa w oparciu o cykl PDCA (Plan, Do, Check, Act), wspierający ciągłe doskonalenie.
- System jest oparty na ryzyku: należy ocenić każde ryzyko, a następnie je ograniczyć, przenieść, uniknąć go lub zaakceptować.
- Deklaracja stosowania łączy ryzyka z zabezpieczeniami z załącznika A (organizacyjnymi, dotyczącymi ludzi, fizycznymi i technologicznymi), podając uzasadnienia.
- Obowiązkowe punkty 4–10 regulują system zarządzania; wymagane są zaangażowanie kierownictwa i dokumentacja. ISO 27001 uzupełnia NIST CSF.
Często zadawane pytania
Czy lekcja „ISO 27001 i ISMS” jest bezpłatna?
Tak — pełny tekst „ISO 27001 i ISMS” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „ISO 27001 i ISMS”?
Budowanie systemu zarządzania Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „ISO 27001 i ISMS”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Dlaczego istnieją frameworki bezpieczeństwa
- Framework cyberbezpieczeństwa NIST
- ISO 27001 i ISMS
- Mechanizmy kontrolne, audyty i certyfikacja