Procesy bezpieczenstwa informacji wg. iso 27001

Wdrożenie systemu zarządzania bezpieczeństwem informacji zgodnie z normą ISO 27001 to zadanie wymagające starannego planowania i identyfikacji odpowiednich procesów. W poprzednim artykule omówiliśmy ogólny kontekst wdrażania takiego systemu. Dziś skupimy się na szczegółach związanych z procesami wynikającymi z normy ISO 27001 oraz możliwościami ich integracji z istniejącymi procesami.

Procesy wynikające z normy ISO 27001 różnią się od tych, które występują w systemach zarządzania jakością czy zarządzania środowiskiem BHP. Odpowiednie podejście procesowe jest kluczowe, aby skutecznie zidentyfikować i zintegrować procesy bezpieczeństwa informacji.

Podział procesów bezpieczeństwa informacji można dokonać na kilka kategorii:

1.Procesy systemowe wynikające z normy:

  • Prowadzenie i utrzymywanie systemu.
  • Nadzór nad dokumentami.
  • Audyt wewnętrzny.
  • Przegląd zarządzania.
  • Szkolenia i uświadamianie.
  • Nadzór nad niezgodnościami i działaniami korygującymi.
  • Analiza ryzyka.

2.Procesy bezpieczeństwa:

  • Kontrola dostępu.
  • Zarządzanie urządzeniami mobilnymi.
  • Zarządzanie pracą zdalną.
  • Zasady czystego biurka i czystego ekranu.
  • Zarządzanie kryptograficznego.
  • Zarządzanie kluczami kryptograficznymi.
  • Bezpieczeństwo prac rozwojowych.
  • Eksploatacja systemów informatycznych.
  • Zarządzanie aktywami.
  • Klasyfikacja informacji.
  • Bezpieczeństwo w relacjach dostawcami.
  • Bezpieczeństwo komunikacji.
  • Polityka haseł.
  • Procesy pracy w obszarach bezpiecznych.
  • Zarządzanie kopiami zapasowymi.
  • Procesy ciągłości działania.

Należy pamiętać, że nie wszystkie te procesy będą dotyczyć każdej organizacji w takim samym stopniu. Wybór odpowiednich procesów do wdrożenia zależy od specyfiki danej firmy, jej branży, oraz obecnych procesów zarządzania.
Warto również zwrócić uwagę na możliwość integracji procesów bezpieczeństwa informacji z istniejącymi procesami zarządzania jakością czy środowiskiem BHP. Przykładowo, procesy audytu wewnętrznego mogą być zintegrowane, aby nie tworzyć odrębnych standardów. To samo dotyczy zarządzania zasobami ludzkimi, gdzie istniejące procesy mogą zostać uzupełnione o aspekty bezpieczeństwa.
Ostatecznie, kluczem do sukcesu jest rzetelna identyfikacja procesów bezpieczeństwa informacji, dostosowanie ich do potrzeb organizacji, a następnie ich efektywne wdrożenie. Dzięki temu organizacja będzie mogła skutecznie zarządzać bezpieczeństwem informacji i minimalizować ryzyko związanego z incydentami bezpieczeństwa.

Głodna/y wiedzy? Już teraz możesz pobrać darmowy e-book

Sprawdź jak możemy Ci pomóc w opracowaniu procesów cyberbezpieczeństwa w Twojej firmie


Usługi – Bezpieczeństwo informacji – cyberbezpieczeństwo

To również może cię zainteresować

terminy zgłoszenia incydentu NIS2 KSC 24 72 godziny zgłaszanie incydentu do CSIRT proces krok po kroku rejestr incydentów bezpieczeństwa NIS2 KSC dokumentacja

Gdy dzieje się incydent, zegar tyka od pierwszej minuty. NIS2/KSC nakłada na firmy obowiązek zgłaszania poważnych incydentów do właściwego zespołu CSIRT – i robią to...

Tabela identyfikacji aspektów środowiskowych ISO 14001 dla firmy produkcyjnej i transportowej

Identyfikacja aspektów środowiskowych to jeden z pierwszych kroków budowania systemu ISO 14001. I jeden z tych, które budzą najwięcej wątpliwości: od czego zacząć? Co w...

Certyfikat ISO 14001 jako wymóg przetargowy w zamówieniach publicznych – strona SIWZ z kryterium środowiskowym

Krótka odpowiedź: ISO 14001 nie jest obowiązkową normą wynikającą z polskiego ani unijnego prawa. To certyfikacja dobrowolna. Ale – i to jest duże 'ale’ –...