ISO 27001
ISO 27001 to międzynarodowa norma opisująca system zarządzania bezpieczeństwem informacji w organizacji. Wymaga podejścia opartego na ryzyku: identyfikacji zagrożeń, doboru zabezpieczeń technicznych i organizacyjnych, monitorowania ich skuteczności oraz regularnych przeglądów, audytów wewnętrznych i doskonalenia systemu.
Co obejmuje norma
- Politykę bezpieczeństwa i podział odpowiedzialności.
- Zarządzanie ryzykiem i plan postępowania z ryzykiem.
- Zabezpieczenia organizacyjne, techniczne, fizyczne i kadrowe.
- Audyty wewnętrzne i przeglądy zarządzania.
Certyfikat a bezpieczeństwo
Certyfikat potwierdza, że system zarządzania działa, ale nie zwalnia z bieżącej pracy — przeglądów uprawnień, testów odtworzenia kopii i reagowania na incydenty. Dostawcy usług IT często wykazują się nim w postępowaniach zakupowych, podobnie jak e-MSI.
Przykłady zastosowania
Dostawca przedstawia certyfikat w postępowaniu przetargowym jako potwierdzenie standardu.
Coroczny audyt wewnętrzny ujawnia nieaktualne uprawnienia byłych pracowników.
Najczęstsze pytania
Czy ISO 27001 jest obowiązkowa?
Nie. To norma dobrowolna, choć bywa wymagana w umowach i postępowaniach zakupowych.
Czy certyfikat gwarantuje bezpieczeństwo?
Nie. Potwierdza istnienie systemu zarządzania, a nie brak incydentów. Bezpieczeństwo wymaga pracy ciągłej.
Powiązane hasła
Zobacz, jak wygląda to w systemach, które wdrażamy w polskich firmach.
