Të gjitha postimet

ISO 27001 për NVM-të zvicerane: angazhimi, kostot, plani

Çfarë kërkon ISO 27001:2022, kur ia vlen certifikimi për një NVM zvicerane, cilat kosto janë realiste — dhe një plan udhëtimi për dymbëdhjetë muaj.

ISO 27001 pati për një kohë të gjatë reputacionin e diçkaje për banka dhe qendra të dhënash. Kjo ka ndryshuar: sot pyetja për certifikatën është standard në tenderë, në pyetësorë për furnizuesit dhe në anekset e sigurisë të kontratave kuadër — dhe prek gjithnjë e më shumë ndërmarrje të vogla dhe të mesme (NVM) zvicerane me 30 deri në 200 punonjës. Ky artikull sqaron çfarë kërkon standardi, çfarë kushton dhe si duket një rrugë realiste.

Shkurt: ISO 27001 është standardi ndërkombëtar për një sistem menaxhimi të sigurisë së informacionit (ISMS). Certifikohet jo teknika, por sistemi: të njohësh rreziqet, të përcaktosh masat, t’i zbatosh, t’i kontrollosh, t’i përmirësosh. Për një NVM rruga është e realizueshme në nëntë deri në tetëmbëdhjetë muaj; blloku më i madh i kostove është koha e vet e punës, jo auditimi.

Çfarë kërkon ISO 27001:2022

Standardi ka dy pjesë. Pjesa kryesore (kapitujt 4 deri 10) përshkruan sistemin e menaxhimit: konteksti dhe scope-i, lidershipi dhe politika, vlerësimi dhe trajtimi i rrezikut, resurset dhe kompetenca, operimi, vlerësimi i performancës me auditime të brendshme dhe management review, si dhe përmirësimi. Shtojca A rendit 93 masa në katër tema: organizative (37), të lidhura me personat (8), fizike (14) dhe teknologjike (34). Cilat prej tyre vlejnë, e vendos vlerësimi i rrezikut — i fiksuar në Deklaratën e Zbatueshmërisë (Statement of Applicability), dokumenti qendror i çdo auditimi.

Certifikimi bëhet në dy shkallë: auditimi i shkallës 1 kontrollon dokumentacionin dhe gatishmërinë, auditimi i shkallës 2 zbatimin në vend. Më pas certifikata vlen tre vjet, me auditime vjetore mbikëqyrjeje. Në Zvicër certifikojnë organe të akredituara nga Shërbimi Zviceran i Akreditimit (SAS) — një certifikatë e një organi të paakredituar është në letër pa vlerë.

Kur ia vlen për një NVM

Standardi nuk ia vlen ngaqë është i bukur, por kur përmbush një kërkesë konkrete:

  • Klientët pyesin për të. Sapo klienti i dytë i madh dërgon një pyetësor, një certifikatë është më e lirë se përgjigjja vjetore e pesë pyetësorëve të ndryshëm.
  • NIS2 prek zinxhirin e furnizimit. Dhjetë fushat e masave sipas nenit 21 mund të dëshmohen pothuajse plotësisht me një ISMS sipas ISO — lidhja është përshkruar në NIS2 dhe Zvicra.
  • Klientë të rregulluar. Kush furnizon banka, sigurime ose spitale, kontrollohet si ofrues i jashtëm — kontrolluesit e njohin ISO 27001 dhe e pranojnë si dëshmi.
  • Sigurimi dhe tenderët. Siguruesit kibernetikë pyesin për të njëjtat masa; tenderët publikë e kërkojnë gjithnjë e më shumë certifikatën si parakusht.

Ia vlen më pak kur askush nuk pyet për të dhe organizata nuk do ta jetonte ISMS-in. Një certifikatë që mirëmbahet vetëm për auditimin, kushton para çdo vit dhe nuk mbron asgjë.

Një rrugë e mesme e arsyeshme: së pari bëj një gap assessment ndaj standardit, pa certifikimin si qëllim. Kjo kushton pak ditë, tregon sa e gjatë është rruga në të vërtetë dhe jep një listë masash që edhe pa certifikatë i përgjigjet pyetësorit të radhës të klientit. Vendimi për auditimin merret atëherë mbi bazën e numrave, jo të ndjesisë.

Angazhimi sipas madhësisë

Angazhimi varet më pak nga numri i punonjësve sesa nga scope-i dhe nga gjendja fillestare. Vlera të përafërta nga përvoja:

  • 20 deri në 50 punonjës, IT kryesisht në cloud: një person me 20 deri në 30 përqind të kohës së tij për nëntë deri në dymbëdhjetë muaj, plus pikësore drejtoria, HR dhe IT.
  • 50 deri në 150 punonjës, serverë të vetë, disa vende: një përgjegjës për sigurinë e informacionit me 50 përqind për dymbëdhjetë deri në tetëmbëdhjetë muaj, plus një ekip bërthamë nga IT, HR, facility dhe blerjet.
  • Disa vende ose prodhim: dukshëm më shumë — këtu ia vlen një scope i ngushtë për certifikimin e parë, që zgjerohet më vonë.

Gabimi më i shpeshtë është zgjedhja e një scope-i shumë të madh. Për certifikimin e parë shpesh mjafton fusha që klientët kontrollojnë vërtet: shërbimi që blejnë dhe sistemet që ai prek.

Vlerëso kostot realisht

Çdo ofertë ndryshon, por blloqet janë gjithmonë të njëjtat. Si rende madhësie për një NVM me 50 punonjës:

Blloku Rendi i madhësisë Vërejtje
Koha e brendshme e punës 400–800 orë Zëri më i madh, shpesh i nënvlerësuar
Shoqërim i jashtëm CHF 15’000–40’000 Opsional, shkurton kurbën e mësimit
Auditimi i certifikimit (shkalla 1 + 2) CHF 8’000–20’000 Varet nga scope-i dhe vendet
Auditimi i mbikëqyrjes në vit CHF 3’000–8’000 Për dy vjet, pastaj ricertifikim
Masat teknike Shumë të ndryshme MFA, backup, EDR janë shpesh gjithsesi të duhura
Vegël GRC CHF 0–10’000 në vit Open source ose suite

Masat teknike janë me vetëdije pa numër: kush e ka forcuar pastër Microsoft 365 dhe ka backup-e të testuara, e ka tashmë pjesën më të madhe. Sa mund të kushtojë kjo në tërësi, e tregon Security budget check si vlerë orientuese sipas degës dhe madhësisë.

Dymbëdhjetë muaj: një plan udhëtimi

Tremujori 1 — themeli. Përcakto scope-in, përfshi drejtorinë dhe lër ta nënshkruajë politikën e sigurisë së informacionit. Krijo inventarin e aseteve: sisteme, të dhëna, furnizues, përgjegjës. Përcakto metodën e rrezikut dhe kryej vlerësimin e parë të rrezikut — me vetëdije të përafërt, pesëmbëdhjetë deri në tridhjetë rreziqe mjaftojnë.

Tremujori 2 — masat. Krijo Deklaratën e Zbatueshmërisë: për secilën nga 93 masat vendos nëse vlen dhe pse. Kaloji boshllëqet në një plan masash me përgjegjës dhe afate. Nis pikat e mëdha teknike — ato kërkojnë kohë përgatitore.

Tremujori 3 — zbatimi dhe dëshmitë. Zbato masat, mblidh dëshmi, kryej trajnime, vlerëso furnizuesit. Dokumento proceset që deri tash ekzistonin vetëm në kokë: onboarding dhe offboarding, ndryshimet, incidentet, testet e backup-it.

Tremujori 4 — kontrollo dhe certifiko. Auditim i brendshëm nga dikush që nuk ka zbatuar vetë. Management review me tregues. Rregullo devijimet, pastaj auditimi i shkallës 1 dhe 2. Mes dy auditimeve kalojnë zakonisht katër deri në tetë javë.

Çfarë do të shohë auditori

Standardi kërkon çuditërisht pak dokumente — por ato duhet të ekzistojnë, të jenë të përditësuara dhe të përputhen mes vete. Lista që kërkohet në çdo auditim të shkallës 1:

  • Scope-i i ISMS-it me arsyetimin e kufizimit
  • Politika e sigurisë së informacionit, e miratuar nga drejtoria
  • Metoda e rrezikut si dhe rezultatet e vlerësimit të rrezikut dhe plani i trajtimit të rrezikut
  • Deklarata e Zbatueshmërisë me arsyetim për çdo masë
  • Objektivat e sigurisë dhe si maten
  • Dëshmi për kompetencën dhe trajnimin
  • Dëshmi operimi: ndryshime, incidente, vlerësime furnizuesish, kontrolle qasjeje, teste backup-i
  • Programi dhe rezultatet e auditimeve të brendshme
  • Protokolli i management review-t
  • Devijimet dhe masat korrigjuese

Kush i mirëmban këto dhjetë pika në një sistem në vend të dhjetë dosjeve, e ka kaluar auditimin përgjysmë. Auditori nuk kërkon një organizatë perfekte — kërkon një që e di ku qëndron dhe mund ta dëshmojë.

Gabimet që kushtojnë më shumë

  • Blerja e dokumenteve në vend të shkrimit. Shabllonet kursejnë kohë, por një auditor e vë re menjëherë kur politika nuk i përshtatet organizatës — dhe punonjësit e vënë re gjithashtu.
  • Parkimi i ISMS-it te IT-ja. Standardi kërkon që drejtoria të udhëheqë. Pa pjesëmarrjen e saj mungojnë resurset, vendimet dhe në fund besueshmëria.
  • Shpikja e rreziqeve për të justifikuar masat. E kundërta është e drejta: së pari rreziqet, pastaj masat.
  • Excel-i si ISMS. Për muajt e parë funksionon, më pas humbet pasqyra e marrëdhënieve mes rreziqeve, masave dhe dëshmive. Pse, gjendet në CISO Assistant: GRC pa varrezën e Excel-it; alternativat i tregon krahasimi i veglave GRC open-source.
  • Ndalimi pas certifikatës. Auditimi i mbikëqyrjes vjen pas dymbëdhjetë muajsh dhe kontrollon nëse sistemi është jetuar: auditime të brendshme, management review, incidente, përmirësime.

Çfarë ndryshon pas certifikatës

Fitimi i vërtetë nuk është letra. Është që organizata për herë të parë ka një listë të përbashkët të rreziqeve të veta, që përgjegjësitë janë sqaruar dhe që një incident ndjek një proces në vend të panikut. Pyetësori i klientit të radhës bëhet punë rutinë e një ore. Dhe nëse megjithatë ndodh diçka — si zhvillohet zakonisht, e tregon Anatomia e një sulmi — secili e di çfarë duhet bërë.