Systém řízení bezpečnosti informací: Certifikace podle ISO/IEC 27001

Posilte odolnost a chraňte se před kybernetickými a bezpečnostními útoky a proaktivně řídte rizika v případě incidentu.

Systém řízení bezpečnosti informací: Certifikace podle ISO/IEC 27001

Certifikace systému řízení bezpečnosti informací organizace prokazuje jasný závazek chránit informace a řídit bezpečnostní rizika. Pomáhá chránit společnost, plnit zákonné a smluvní požadavky a posilovat důvěru zainteresovaných stran.

Pro mnoho společností představuje certifikace ISO/IEC 27001 komplexní přístup k řízení hrozeb v oblasti lidí, procesů a technologií založený na rizicích.

Požadavky normy ISO/IEC 27001 pomáhají společnostem vyvíjet, implementovat a zlepšovat systém řízení bezpečnosti informací s cílem zavést osvědčené bezpečnostní postupy, které se vyvíjejí spolu s měnícími se riziky a podporují kontinuitu podnikání a odolnost.

Co je norma ISO/IEC 27001?

Certifikace ISO/IEC 27001 je nejuznávanější mezinárodní norma pro systémy řízení bezpečnosti informací, která se vztahuje na jakoukoli organizaci bez ohledu na velikost, odvětví nebo geografickou polohu. Její rozsah lze omezit na definované oblasti organizace nebo rozšířit tak, aby pokrývala všechny interní a externí činnosti a potřeby.

ISO/IEC 27001 vám pomůže dosáhnout:

  • Systematickou ochranu informačních aktiv
  • Snížení pravděpodobnosti a dopadu bezpečnostních incidentů
  • Jasné řízení bezpečnostních rolí, odpovědností a rozhodování
  • Vyšší odolnost díky kontrolám založeným na rizicích a nepřetržitému monitorování
  • Lepší dodržování předpisů a smluvních závazků
  • Větší důvěra a jistota pro zákazníky, partnery a zainteresované strany
  • Konzistentní a opakovatelné bezpečnostní procesy v souladu s globálními osvědčenými postupy
  • Kultura neustálého zlepšování v oblasti řízení informační bezpečnosti

Norma ISO/IEC 27001 je založena na harmonizované struktuře ISO (HS), která je navržena tak, aby byla kompatibilní a harmonizovaná s dalšími uznávanými normami systémů řízení, včetně normy ISO 9001. Je proto ideální pro integraci do stávajících systémů a procesů řízení.

Hodnota certifikace podle normy ISO/IEC 27001 

Certifikace podle normy ISO/IEC 27001 provedená nezávislou třetí stranou, jako je DNV, dokládá, že systém řízení bezpečnosti organizace splňuje požadavky normy a že jste schopni systematicky chránit informace a řídit bezpečnostní rizika.

Výsledkem je:

  • Zvýšenou důvěru a kredibilitu u zákazníků, partnerů a regulačních orgánů
  • Schopnost konkurovat tam, kde se certifikace podle normy ISO/IEC 27001 očekává nebo vyžaduje
  • Objektivní poznatky od nezávislé třetí strany k identifikaci rizik, mezer a příležitostí ke zlepšení
  • Konzistentnější a kontrolovanější postupy v oblasti informační bezpečnosti v celé organizaci
  • Jasné prokázání závazku chránit informace a plnit zákonné a smluvní povinnosti
  • Snížená pravděpodobnost a dopad bezpečnostních incidentů díky strukturovanému řízení založenému na rizicích
  • Strukturovaný přístup k zmírnění dopadů bezpečnostních incidentů, pokud k nim dojde

Proč spolupracovat s DNV?

DNV je jednou z předních světových certifikačních společností. Prostřednictvím certifikace systémů řízení, zajištění dodavatelského řetězce a školicích služeb pomáháme společnostem řídit rizika, zajišťovat dodržování předpisů a rozvíjet kompetence v organizacích, dodavatelských řetězcích i u jednotlivých zaměstnanců. Digitálně podporované služby DNV splňují požadavky zainteresovaných stran.

Důvěryhodné

Globální partner, vám k dispozici na místní úrovni před, během i po auditu.

Znalosti

Důkladné odborné znalosti v oblasti auditu a zkušenosti v daném odvětví

Inovace

Služby, řešení a digitální nástroje s přidanou hodnotou

Zkušenosti

Závazek k vynikajícímu zákaznickému zážitku

80000

Zákazníků

90000

Certifikátů

20000

Proškolených osob ročně

180 +

Zemí

Jak získat certifikaci podle normy ISO/IEC 27001

Chcete-li získat certifikaci, musíte zavést účinný systém řízení bezpečnosti informací, který splňuje požadavky normy. DNV je akreditovaný certifikační orgán třetí strany a může vám pomoci během celého procesu. Poskytujeme systém řízení bezpečnosti informací a související školicí kurzy, sebehodnocení, analýzu nedostatků a certifikaci.

Jako zákazník DNV získáte také přístup k sadě digitálních nástrojů, které vám pomohou zajistit shodu s normami, neustále se zlepšovat a spravovat celý proces certifikace s námi.

Zjistěte, jak začít a získat certifikaci

    • Získejte normu:

    Získejte licencovanou kopii příslušné normy a seznamte se s požadavky, abyste se mohli rozhodnout, zda má certifikace/registrace podle této normy pro vaši organizaci smysl.

    • Prostudujte dostupnou literaturu a využijte digitální nástroje

    Prozkoumejte dostupnou literaturu, pokyny od vlastníků norem (např. ISO/TS 9002 pro ISO 9001, ISO 14004 pro ISO 14001) a digitální zdroje a nástroje, které vám mohou pomoci s implementací. Upozorňujeme, že jako zákazník DNV získáte přístup k nástrojům šitým na míru, které vám mohou pomoci.

    • Sestavte tým a definujte strategii:

    Zavedení systému řízení by mělo být strategickým rozhodnutím pro celou organizaci. Vrcholové vedení musí být do tohoto rozhodnutí zapojeno, musí se zavázat a podílet se na utváření systému. Rozhoduje o obchodní strategii, kterou by měl systém řízení podporovat. Kromě toho potřebujete specializovaný tým, který vyvine a zavede váš systém řízení.

    • Určete kompetenční potřeby:

    Nejprve musí váš tým, který zavádí a udržuje systém managementu, důkladně rozumět zvoleným normám. Později bude celá organizace potřebovat školení zaměřené na zvyšování povědomí. DNV nabízí po celém světě řadu veřejných i interních kurzů, které splní vaše potřeby v oblasti kompetenčního školení na všech úrovních vaší organizace. 

    • Projděte si možnosti konzultantů: 

    Nezávislí konzultanti vám mohou poradit s proveditelným, realistickým a nákladově efektivním strategickým plánem implementace, pokud tuto kompetenci nebo kapacitu ještě nemáte.

    • Vypracujte dokumentaci systému řízení: 

    Rozhodněte se pro vhodnou platformu pro vaše dokumentované informace (např. software, procesní mapa nebo platforma založená na SharePointu). Správná platforma je důležitá pro zajištění efektivního řízení, komunikace a zavedení.

    • Určete, spravujte a dokumentujte procesy:

    Nejprve identifikujte klíčové procesy – co jsou, jak fungují a jak na sebe vzájemně působí. Každý proces by měl mít jasný účel, definované odpovědnosti a očekávané výstupy. Míra potřebných dokumentovaných informací závisí na velikosti a složitosti organizace a na důležitosti jednotlivých procesů, musí však zahrnovat relevantní procesy a další dokumentované informace potřebné k dosažení zamýšlených výsledků a splnění požadavků zvolené normy.

    • Zaveďte systém řízení:

    Jasná komunikace a nezbytné školení kompetencí jsou zásadními prvky. Během fáze zavádění budete pracovat na tom, aby vaše organizace fungovala v souladu s definovanými a zdokumentovanými procesy. Jakmile se to podaří, můžete prokázat shodu a účinnost systému.

    • Výběr certifikačního orgánu/registrátora:

    Výběr správného certifikačního orgánu/registrátora může mít zásadní vliv na celý proces certifikace. DNV nabízí přístup založený na důvěryhodném partnerství, přístup založený na rizicích a řadu bezplatných digitálních nástrojů, které vám pomohou řídit proces certifikace před auditem, během něj i po něm.

    • Zvažte předauditovou analýzu nedostatků:

    Zvažte předběžné hodnocení provedené vaším certifikačním orgánem/registrátorem s cílem identifikovat a napravit neshody před zahájením oficiálního certifikačního procesu. Účelem je identifikovat oblasti neshod nebo slabých míst, abyste je mohli napravit ještě před zahájením oficiálního certifikačního procesu.

ISO 27001 – Často kladené otázky

  • ISO/IEC 27001 je mezinárodně uznávaná norma pro systémy řízení bezpečnosti informací (ISMS), která je relevantní pro jakoukoli organizaci disponující aktivy vyžadujícími ochranu. Poskytuje strukturovaný rámec pro zavedení, implementaci, provoz, monitorování, přezkoumávání, udržování a zlepšování systému řízení bezpečnosti informací v organizaci.

    Norma ISO/IEC 27001 poskytuje holistický, na rizicích založený přístup k řízení hrozeb v oblasti lidí, procesů a technologií. Pomáhá společnosti porozumět jejím rizikům a zajistit, aby bezpečnost byla konzistentní, zdokumentovaná a auditovatelná. Norma ISO/IEC 27001 je použitelná pro organizace jakékoli velikosti, odvětví a umístění.

  • Náklady na certifikaci podle normy ISO 27001 závisí na velikosti a složitosti organizace a na tom, kolik externí podpory potřebuje, zejména pro vývoj a implementaci systému řízení.

    Náklady na vývoj a implementaci mohou zahrnovat posouzení mezer, školení a konzultanta, pokud je najat. Společnosti by měly také počítat s náklady na interní zdroje vynaložené na vývoj procesů a systémů a implementaci systému řízení.

    K tomu se připočítávají náklady na akreditovanou certifikaci třetí stranou, například společností DNV, která začíná úvodním certifikačním auditem a pokračuje povinnými ročními audity. Celkové náklady budou záviset na rozsahu certifikace, počtu poboček, počtu zaměstnanců atd.

  • K získání certifikace ISO/IEC 27001 musí organizace nejprve vyvinout a zavést systém řízení bezpečnosti informací (ISMS), který splňuje požadavky normy, a poté podstoupit nezávislý audit třetí stranou za účelem ověření shody.

  • Doba potřebná k získání certifikace při prvním pokusu závisí na velikosti organizace, její složitosti, vyspělosti jejích postupů v oblasti informační bezpečnosti a míře potřebné externí podpory. U malých organizací s jedním pracovištěm a malými systémy může získání certifikace trvat pouhé 3 měsíce. U velkých nebo složitých organizací, například s více pracovišti, složitými IT prostředími, v regulovaných odvětvích nebo v případě rozsáhlého shromažďování důkazů a prací na sladění, to může trvat až 18 měsíců.

  • K získání certifikace ISO/IEC 27001 musí organizace zavést systém řízení bezpečnosti informací (ISMS) v souladu s normou. Před certifikačním auditem prováděným nezávislou třetí stranou, jako je DNV, se doporučuje, aby organizace absolvovala interní audit y a přezkoumání ze strany vedení, aby se potvrdilo, že ISMS funguje efektivně a že byly odstraněny zjištěné nedostatky.

Související školení

Úvodní kurz k normě ISO/IEC 27001

E-learningový kurz, který zaměstnancům zprostředkuje porozumění systému řízení podle normy ISO/IEC 27001. Tento hodinový kurz zaměstnancům zprostředkuje porozumění systému řízení podle normy ISO/IEC 27001, jeho dopadu na informační bezpečnost, řízení rizik a celkovou odolnost podniku.

Seznamte se s úvodním kurzem k normě ISO/IEC 27001
Colleagues working together in server control room

Kurz pro auditory a vedoucí auditory podle normy ISO/IEC 27001

Týdenní kurz, jehož cílem je poskytnout účastníkům znalosti a dovednosti potřebné k provádění auditů systémů řízení informační bezpečnosti ze strany první, druhé i třetí strany.

Seznamte se s kurzem pro auditory a vedoucí auditory podle normy ISO/IEC 27001
Data structure and information tools for cyber security

Kurz pro interní auditory podle normy ISO/IEC 27001

Cílem tohoto kurzu je vybavit účastníky dovednostmi a znalostmi potřebnými k provádění interních auditů informační bezpečnosti v rámci jejich organizací v souladu s normou ISO 27001. Kurz zajišťuje správné uplatňování uznávaných auditních postupů podle normy ISO 19011 a poskytuje účastníkům dovednosti nezbytné pro plánování a provádění interních auditů i pro vypracovávání zpráv.

Seznamte se s kurzem pro interní auditory podle normy ISO/IEC 27001
Earth represented by little dots, binary code and lines

Mohlo by vás také zajímat

ISO 27001 vs. ISO 27002: Srovnání

ISO 27001 vs. ISO 27002: Srovnání

Porozumění rozdílům mezi normami ISO 27001 a ISO 27002 je klíčové pro zavedení správných postupů v oblasti řízení bezpečnosti informací

Další informace

Školení

Relevantní poznatky v prostředí aktivního učení.