ISO 27001 od decyzji do certyfikatu - realny harmonogram
Sześć miesięcy to uczciwy termin dla firmy, która zaczyna bez systemu zarządzania bezpieczeństwem informacji. Cztery są możliwe, ale kosztują sporo nadgodzin. Oto co dzieje się po kolei.
Certyfikat ISO 27001 coraz częściej nie jest ambicją, tylko warunkiem - pojawia się w wymaganiach przetargowych i w umowach z większymi kontrahentami. Pytanie brzmi zwykle nie „czy", tylko „ile to potrwa". Uczciwa odpowiedź dla firmy zaczynającej bez systemu to sześć miesięcy.
Miesiąc 1-2: analiza ryzyka i zakres
Najpierw ustala się, co właściwie ma być certyfikowane. Cała firma czy jeden dział? Wszystkie systemy czy te związane z konkretną usługą? Zbyt szeroki zakres podnosi koszt audytu i wydłuża wdrożenie, zbyt wąski bywa bezużyteczny wobec kontrahenta, który o certyfikat prosił.
Potem inwentaryzacja aktywów i analiza ryzyka. To etap, na którym najczęściej wychodzi, że nikt nie wie, gdzie dokładnie leżą kopie zapasowe ani kto ma dostęp do produkcyjnej bazy.
Miesiąc 3-4: dokumentacja i zabezpieczenia
Załącznik A normy wymienia zestaw zabezpieczeń, z których wybiera się te adekwatne do zidentyfikowanych ryzyk. Każde wyłączenie trzeba uzasadnić w Deklaracji Stosowania. Równolegle powstają polityki: kontroli dostępu, kopii zapasowych, zarządzania incydentami, pracy zdalnej.
Tu pojawia się pułapka: dokumentacja opisująca procesy, których firma nie stosuje, jest gorsza niż jej brak. Audytor sprawdza zgodność praktyki z zapisem, a nie samą obecność zapisu.
Miesiąc 5-6: audyt wewnętrzny i certyfikujący
Przed audytem zewnętrznym system musi przepracować kilka tygodni - potrzebne są dowody działania: zapisy z przeglądu zarządzania, wyniki audytu wewnętrznego, obsłużone incydenty. Audyt certyfikujący dzieli się na dwa etapy: przegląd dokumentacji, a po nim wizyta i weryfikacja praktyki.
Niezgodności na tym etapie to normalna sprawa. Mniejsze zamyka się planem działań naprawczych bez powtórnej wizyty, większe wymagają ponownego audytu w zawężonym zakresie.
Prowadzimy takie wdrożenia od analizy ryzyka po asystę przy audycie. Jeśli chcecie wiedzieć, ile pracy zostało w waszym przypadku - zaczynamy od bezpłatnego przeglądu tego, co już macie.

Przejdziemy przez to razem
Prowadzimy wdrożenia ISO 27001 od analizy ryzyka po asystę przy audycie certyfikującym. Zaczynamy od przeglądu tego, co już macie.
Zobacz zakres wsparcia