Norma ISO/IEC 27001 i odnos prema Zakonu
Ako već imate sustav upravljanja po normi, velik je dio zahtjeva Zakona pokriven. Pokazujemo što točno vrijedi, a što nedostaje, pa posao ne radite dvaput.
Norma i Uredba nisu ista stvar
Preklapaju se u velikom dijelu, ali ne u onome što Uredba mjeri i za što propisuje rokove.
ISO/IEC 27001:2022 traži uspostavu sustava upravljanja informacijskom sigurnošću, s 93 kontrole u Prilogu A, razvrstane u organizacijske, kadrovske, fizičke i tehnološke. Uredba traži trinaest mjera iz Priloga II., razloženih na 99 podmjera, koje se u reviziji provjeravaju kroz Katalog kontrola sa 137 kontrola i bodovne pragove.
Preklapanje je najveće ondje gdje oba okvira traže isto: upravljanje rizicima, kontrolu pristupa, kriptografiju, sigurnost ljudskih potencijala i upravljanje imovinom. Razlika se javlja ondje gdje Uredba propisuje konkretne rokove i konkretne primatelje, primjerice prijavu incidenta u 24 i 72 sata, ili gdje traži zapis o godišnjem izvještavanju uprave.
Postojeći certifikat ne zamjenjuje ocjenjivanje. Revizor i dalje ocjenjuje svaku kontrolu iz Kataloga, a Vaš certifikat, izjava o primjenjivosti i izvještaji internih revizija ulaze kao dokazi u to ocjenjivanje. Isto vrijedi i za ISO 22301, koji dobro pokriva mjeru kontinuiteta poslovanja.
Naš posao ovdje nije certifikacija, nego spajanje dvaju okvira tako da jedan zapis vrijedi za oba. Tko to ne napravi, vodi dva sustava i dvaput piše iste stvari.
Gdje se preklapaju, a gdje ne
Osam mjera u kojima se razlika najviše osjeti, iz iskustva u pripremi subjekata koji već imaju normu. Ostalih pet norma pokriva ravnomjerno, pa se ovdje ne izdvajaju.
Ocjena je pokrivenosti naša procjena iz prakse, a ne službena tvrdnja. Službeni korelacijski pregled izrađuje i objavljuje središnje državno tijelo za kibernetičku sigurnost, prema članku 49. Uredbe. Ta je obveza na državnom tijelu, ne na subjektu, i revizor od Vas ne traži da izradite vlastiti korelacijski pregled.
Kako spajamo dva okvira
Šest koraka do stanja u kojem jedan zapis vrijedi i za normu i za Uredbu.
Pridruživanje Vaših zapisa kontrolama iz Kataloga
Svakoj kontroli iz Kataloga pridružujemo kontrolu iz Priloga A norme i zapis koji već imate. Koristimo objavljeni korelacijski pregled kao polazište, a onda ga vežemo na Vaše konkretne dokumente.
Popis zahtjeva koje norma ne pokriva
Ono što ostane nepokriveno popis je posla koji Vas čeka. Obično su to rokovi prijave incidenata, odredbe prema dobavljačima i zapisi o godišnjem izvještavanju uprave.
Dopuna izjave o primjenjivosti
Izjava se proširuje kontrolama koje Uredba traži, a norma ih ne pokriva, uz obrazloženje za svaku. Ne pišemo novu izjavu, nego dopunjujemo postojeću, da ostane upotrebljiva i za certifikacijsko tijelo.
Objedinjeni registar rizika
Jedan registar za oba okvira, uz proširenje na sve vrste rizika koje Uredba traži, dakle i požar, kvar i ljudsku pogrešku. Dva registra u praksi znače da se jedan ne održava.
Zajednički zapisi umjesto dvostrukih
Interna revizija, pregled uprave, provjera prava pristupa i testiranje planova mogu jednim zapisom pokriti obveze iz oba okvira, ako se unaprijed posloži što zapis mora sadržavati.
Priprema za oba pregleda
Certifikacijska revizija i revizija prema Zakonu traže istu građu, ali drugim redoslijedom i s drugim naglascima. Zbirku dokaza slažemo tako da posluži i jednom i drugom.
Česta pitanja
Pitanja koja nam najčešće postave prije nego što krenemo.
Je li certifikat po normi dokaz usklađenosti sa Zakonom?
Nije, ali je snažan dokaz za velik dio mjera. Certifikat, izjava o primjenjivosti i izvještaji internih revizija ulaze u ocjenjivanje kao dokazi. Razliku treba popuniti i dokumentirati posebno.Koliko od trinaest mjera pokriva ISO/IEC 27001?
Velik dio, ali ne sve i ne u istoj dubini. Norma dobro pokriva upravljanje rizicima, kontrolu pristupa, kriptografiju, upravljanje imovinom i sigurnost ljudskih potencijala. Slabije stoji ondje gdje Uredba traži konkretne rokove i primatelje, primjerice kod postupanja s incidentima.Što je korelacijski pregled?
Pregled u kojem se mjere i podmjere iz Priloga II. Uredbe povezuju s najvažnijim europskim i međunarodnim normama. Izrađuje ga i objavljuje središnje državno tijelo za kibernetičku sigurnost, prema članku 49. Uredbe. Obveza je na tom tijelu, ne na Vama, a Vama služi kao alat za bržu analizu nedostataka.Moramo li izraditi vlastiti korelacijski pregled?
Ne. Revizor to od Vas ne traži i ne postoji nesukladnost te vrste. Mi Vam radimo interno pridruživanje Vaših zapisa kontrolama, što je nešto drugo: to je pomoć da se dokaz brže nađe, a ne obveza prema propisu.Moramo li mijenjati izjavu o primjenjivosti?
U pravilu da, ali samo dopunom. Izjava se proširuje kontrolama koje Uredba traži, a norma ih ne pokriva, uz obrazloženje za svaku. Postojeći opseg certifikacije ostaje netaknut.Pomaže li nam ISO 22301?
Za mjeru kontinuiteta poslovanja pomaže znatno, jer analiza utjecaja na poslovanje, planovi oporavka i zapisi o testiranju izravno pokrivaju dio te mjere. Ako imate samo ISO 27001, upravo to najčešće nedostaje.Isplati li se certifikacija ako nas Zakon ionako obvezuje?
Ovisi o tome traže li Vaši klijenti certifikat. Za sam Zakon nije nužan, za natječaje i upitnike kupaca često jest. Odluka je poslovna, a ne regulatorna.Provodite li certifikaciju?
Ne. Certifikat izdaje akreditirano certifikacijsko tijelo, a tijelo koje je gradilo sustav ne smije ga i ocjenjivati. Mi radimo pripremu i popunjavanje razlike.Koliko traje spajanje dvaju okvira?
Pridruživanje zapisa kontrolama traje dva do tri tjedna. Popunjavanje razlike ovisi o tome koliko toga traži novi ciklus, primjerice godišnju provjeru ili izmjenu ugovora, pa se kreće od nekoliko tjedana do nekoliko mjeseci.Vrijede li i drugi okviri, primjerice NIST?
Vrijede kao pomoćni dokaz zrelosti provedbe. Objavljeni korelacijski pregled obuhvaća, uz norme ISO, i okvire NIST i CIS, pa se samoprocjene po tim okvirima mogu iskoristiti, ali ne zamjenjuju ocjenjivanje kontrola iz Kataloga.Povezane stranice
Što točno traži Uredba i kako izgleda provjera.
Iz bloga: ZKS
Tri najnovija teksta o Zakonu, mjerama i reviziji.
Imate normu, a ne znate koliko Vam vrijedi?
Pola sata, bez obveze. Usporedimo Vašu izjavu o primjenjivosti s trinaest mjera i vidimo kolika razlika ostaje.
