Certifikace ISO/IEC 27001: Systém řízení bezpečnosti informací

Posilte odolnost a chraňte se před kybernetickými a bezpečnostními útoky a proaktivně řídte rizika v případě incidentu.

Certifikace ISO/IEC 27001: Systém řízení bezpečnosti informací

Certifikace systému řízení bezpečnosti informací organizace prokazuje jasný závazek chránit informace a řídit bezpečnostní rizika. Pomáhá chránit společnost, plnit zákonné a smluvní požadavky a posilovat důvěru zainteresovaných stran. Pro mnoho společností představuje certifikace ISO/IEC 27001 komplexní přístup k řízení hrozeb v oblasti lidí, procesů a technologií založený na rizicích.

Požadavky normy ISO/IEC 27001 pomáhají společnostem vyvíjet, implementovat a zlepšovat systém řízení bezpečnosti informací s cílem zavést osvědčené bezpečnostní postupy, které se vyvíjejí spolu s měnícími se riziky a podporují kontinuitu podnikání a odolnost.

Co je norma ISO/IEC 27001?

Certifikace ISO/IEC 27001 je nejuznávanější mezinárodní norma pro systémy řízení bezpečnosti informací, která se vztahuje na jakoukoli organizaci bez ohledu na velikost, odvětví nebo geografickou polohu. Její rozsah lze omezit na definované oblasti organizace nebo rozšířit tak, aby pokrývala všechny interní a externí činnosti a potřeby.

ISO/IEC 27001 vám pomůže dosáhnout:

  • Systematickou ochranu informačních aktiv
  • Snížení pravděpodobnosti a dopadu bezpečnostních incidentů
  • Jasné řízení bezpečnostních rolí, odpovědností a rozhodování
  • Vyšší odolnost díky kontrolám založeným na rizicích a nepřetržitému monitorování
  • Lepší dodržování předpisů a smluvních závazků
  • Větší důvěra a jistota pro zákazníky, partnery a zainteresované strany
  • Konzistentní a opakovatelné bezpečnostní procesy v souladu s globálními osvědčenými postupy
  • Kultura neustálého zlepšování v oblasti řízení informační bezpečnosti

Norma ISO/IEC 27001 je založena na harmonizované struktuře ISO (HS), která je navržena tak, aby byla kompatibilní a harmonizovaná s dalšími uznávanými normami systémů řízení, včetně normy ISO 9001. Je proto ideální pro integraci do stávajících systémů a procesů řízení.

Hodnota certifikace podle normy ISO/IEC 27001 

Certifikace podle normy ISO/IEC 27001 provedená nezávislou třetí stranou, jako je DNV, dokládá, že systém řízení bezpečnosti organizace splňuje požadavky normy a že jste schopni systematicky chránit informace a řídit bezpečnostní rizika.

Výsledkem je:

  • Zvýšenou důvěru a kredibilitu u zákazníků, partnerů a regulačních orgánů
  • Schopnost konkurovat tam, kde se certifikace podle normy ISO/IEC 27001 očekává nebo vyžaduje
  • Objektivní poznatky od nezávislé třetí strany k identifikaci rizik, mezer a příležitostí ke zlepšení
  • Konzistentnější a kontrolovanější postupy v oblasti informační bezpečnosti v celé organizaci
  • Jasné prokázání závazku chránit informace a plnit zákonné a smluvní povinnosti
  • Snížená pravděpodobnost a dopad bezpečnostních incidentů díky strukturovanému řízení založenému na rizicích
  • Strukturovaný přístup k zmírnění dopadů bezpečnostních incidentů, pokud k nim dojde

Proč spolupracovat s DNV?

DNV je jednou z předních světových certifikačních společností. Prostřednictvím certifikace systémů řízení, zajištění dodavatelského řetězce a školicích služeb pomáháme společnostem řídit rizika, zajišťovat dodržování předpisů a rozvíjet kompetence v organizacích, dodavatelských řetězcích i u jednotlivých zaměstnanců. Digitálně podporované služby DNV splňují požadavky zainteresovaných stran.

Důvěryhodné

Globální partner, vám k dispozici na místní úrovni před, během i po auditu.

Znalosti

Důkladné odborné znalosti v oblasti auditu a zkušenosti v daném odvětví

Inovace

Služby, řešení a digitální nástroje s přidanou hodnotou

Zkušenosti

Závazek k vynikajícímu zákaznickému zážitku

80000

Zákazníků

90000

Certifikátů

20000

Proškolených osob ročně

180 +

Zemí

Jak získat certifikaci podle normy ISO/IEC 27001

Chcete-li získat certifikaci, musíte zavést účinný systém řízení bezpečnosti informací, který splňuje požadavky normy. DNV je akreditovaný certifikační orgán třetí strany a může vám pomoci během celého procesu. Poskytujeme systém řízení bezpečnosti informací a související školicí kurzy, sebehodnocení, analýzu nedostatků a certifikaci.

Jako zákazník DNV získáte také přístup k sadě digitálních nástrojů, které vám pomohou zajistit shodu s normami, neustále se zlepšovat a spravovat celý proces certifikace s námi.

Zjistěte, jak začít a získat certifikaci

    • Získejte normu:

    Získejte licencovanou kopii příslušné normy a seznamte se s požadavky, abyste se mohli rozhodnout, zda má certifikace/registrace podle této normy pro vaši organizaci smysl.

    • Prostudujte dostupnou literaturu a využijte digitální nástroje

    Prozkoumejte dostupnou literaturu, pokyny od vlastníků norem (např. ISO/TS 9002 pro ISO 9001, ISO 14004 pro ISO 14001) a digitální zdroje a nástroje, které vám mohou pomoci s implementací. Upozorňujeme, že jako zákazník DNV získáte přístup k nástrojům šitým na míru, které vám mohou pomoci.

    • Sestavte tým a definujte strategii:

    Zavedení systému řízení by mělo být strategickým rozhodnutím pro celou organizaci. Vrcholové vedení musí být do tohoto rozhodnutí zapojeno, musí se zavázat a podílet se na utváření systému. Rozhoduje o obchodní strategii, kterou by měl systém řízení podporovat. Kromě toho potřebujete specializovaný tým, který vyvine a zavede váš systém řízení.

    • Určete kompetenční potřeby:

    Nejprve musí váš tým, který zavádí a udržuje systém managementu, důkladně rozumět zvoleným normám. Později bude celá organizace potřebovat školení zaměřené na zvyšování povědomí. DNV nabízí po celém světě řadu veřejných i interních kurzů, které splní vaše potřeby v oblasti kompetenčního školení na všech úrovních vaší organizace. 

    • Projděte si možnosti konzultantů: 

    Nezávislí konzultanti vám mohou poradit s proveditelným, realistickým a nákladově efektivním strategickým plánem implementace, pokud tuto kompetenci nebo kapacitu ještě nemáte.

    • Vypracujte dokumentaci systému řízení: 

    Rozhodněte se pro vhodnou platformu pro vaše dokumentované informace (např. software, procesní mapa nebo platforma založená na SharePointu). Správná platforma je důležitá pro zajištění efektivního řízení, komunikace a zavedení.

    • Určete, spravujte a dokumentujte procesy:

    Nejprve identifikujte klíčové procesy – co jsou, jak fungují a jak na sebe vzájemně působí. Každý proces by měl mít jasný účel, definované odpovědnosti a očekávané výstupy. Míra potřebných dokumentovaných informací závisí na velikosti a složitosti organizace a na důležitosti jednotlivých procesů, musí však zahrnovat relevantní procesy a další dokumentované informace potřebné k dosažení zamýšlených výsledků a splnění požadavků zvolené normy.

    • Zaveďte systém řízení:

    Jasná komunikace a nezbytné školení kompetencí jsou zásadními prvky. Během fáze zavádění budete pracovat na tom, aby vaše organizace fungovala v souladu s definovanými a zdokumentovanými procesy. Jakmile se to podaří, můžete prokázat shodu a účinnost systému.

    • Výběr certifikačního orgánu/registrátora:

    Výběr správného certifikačního orgánu/registrátora může mít zásadní vliv na celý proces certifikace. DNV nabízí přístup založený na důvěryhodném partnerství, přístup založený na rizicích a řadu bezplatných digitálních nástrojů, které vám pomohou řídit proces certifikace před auditem, během něj i po něm.

    • Zvažte předauditovou analýzu nedostatků:

    Zvažte předběžné hodnocení provedené vaším certifikačním orgánem/registrátorem s cílem identifikovat a napravit neshody před zahájením oficiálního certifikačního procesu. Účelem je identifikovat oblasti neshod nebo slabých míst, abyste je mohli napravit ještě před zahájením oficiálního certifikačního procesu.

ISO 27001 – Často kladené otázky

  • ISO/IEC 27001 je mezinárodně uznávaná norma pro systémy řízení bezpečnosti informací (ISMS), která je relevantní pro jakoukoli organizaci disponující aktivy vyžadujícími ochranu. Poskytuje strukturovaný rámec pro zavedení, implementaci, provoz, monitorování, přezkoumávání, udržování a zlepšování systému řízení bezpečnosti informací v organizaci. Norma ISO/IEC 27001 poskytuje holistický, na rizicích založený přístup k řízení hrozeb v oblasti lidí, procesů a technologií. Pomáhá společnosti porozumět jejím rizikům a zajistit, aby bezpečnost byla konzistentní, zdokumentovaná a auditovatelná. Norma ISO/IEC 27001 je použitelná pro organizace jakékoli velikosti, odvětví a umístění.

  • Náklady na certifikaci podle normy ISO 27001 závisí na velikosti a složitosti organizace a na tom, kolik externí podpory potřebuje, zejména pro vývoj a implementaci systému řízení.

    Náklady na vývoj a implementaci mohou zahrnovat posouzení mezer, školení a konzultanta, pokud je najat. Společnosti by měly také počítat s náklady na interní zdroje vynaložené na vývoj procesů a systémů a implementaci systému řízení.

    K tomu se připočítávají náklady na akreditovanou certifikaci třetí stranou, například společností DNV, která začíná úvodním certifikačním auditem a pokračuje povinnými ročními audity. Celkové náklady budou záviset na rozsahu certifikace, počtu poboček, počtu zaměstnanců atd.

  • K získání certifikace ISO/IEC 27001 musí organizace nejprve vyvinout a zavést systém řízení bezpečnosti informací (ISMS), který splňuje požadavky normy, a poté podstoupit nezávislý audit třetí stranou za účelem ověření shody.

  • Doba potřebná k získání certifikace při prvním pokusu závisí na velikosti organizace, její složitosti, vyspělosti jejích postupů v oblasti informační bezpečnosti a míře potřebné externí podpory. U malých organizací s jedním pracovištěm a malými systémy může získání certifikace trvat pouhé 3 měsíce. U velkých nebo složitých organizací, například s více pracovišti, složitými IT prostředími, v regulovaných odvětvích nebo v případě rozsáhlého shromažďování důkazů a prací na sladění, to může trvat až 18 měsíců.

  • K získání certifikace ISO/IEC 27001 musí organizace zavést systém řízení bezpečnosti informací (ISMS) v souladu s normou. Před certifikačním auditem prováděným nezávislou třetí stranou, jako je DNV, se doporučuje, aby organizace absolvovala interní audit y a přezkoumání ze strany vedení, aby se potvrdilo, že ISMS funguje efektivně a že byly odstraněny zjištěné nedostatky.

Související školení

ISO/IEC 27001 induction course

An eLearning course providing employees with an understanding of the ISO/IEC 27001  Management System.This one-hour course provides employees with an understanding of the ISO/IEC 27001 Management System, its impact on information security, risk management, and overall business resilience

Discover ISO/IEC 27001 induction course
Colleagues working together in server control room

ISO/IEC 27001 auditor/lead auditor course

A full week course designed to provide participants with the knowledge and skills required to perform first, second-and third-party audits of information security management systems.

Discover ISO/IEC 27001 auditor/lead auditor course
Data structure and information tools for cyber security

ISO/IEC 27001 internal auditor course

This course is designed to provide attendees with the skills and knowledge to perform internal information security audits, within their organizations, against the ISO 27001 standard. It ensures the correct application of accepted audit protocols as per ISO 19011 and teaches the skills necessary to plan and execute internal audits as well as reporting.

Discover ISO/IEC 27001 internal auditor course
Earth represented by little dots, binary code and lines

More information

Training

Relevant insight in an active learning environment.