Čo je ISO 27001?
ISO 27001 je medzinárodná norma pre systém riadenia informačnej bezpečnosti (Information Security Management System, skratka ISMS). Definuje, ako má organizácia systematicky riadiť riziká spojené s bezpečnosťou informácií, či už ide o dáta zákazníkov, interné systémy alebo kritickú infraštruktúru.
Norma pokrýva tri základné piliere bezpečnosti, známe ako CIA triáda:
Dôvernosť
K informáciám majú prístup len tí, čo majú oprávnenie. Žiadny únik, žiadny neoprávnený náhľad.
Integrita
Informácie sú presné a neboli neoprávnene zmenené, od pôvodcu až po koncového príjemcu.
Dostupnosť
Informácie sú k dispozícii vtedy, keď ich potrebujete: bez výpadkov, bez prekážok.
Čo certifikácia reálne obnáša?
Získať ISO 27001 nie je otázka vyplnenia formulára. Firma musí:
- Identifikovať a ohodnotiť riziká: čo môže byť napadnuté, aká je pravdepodobnosť, aký by bol dopad.
- Zaviesť bezpečnostné opatrenia: technické aj organizačné, pokrývajúce 93 oblastí normy podľa Annex A.
- Prejsť nezávislým auditom: akreditovaná certifikačná spoločnosť preverí, či systém skutočne funguje.
- Udržiavať a zlepšovať systém: certifikát platí 3 roky s ročnými dozornými auditmi.
Celosvetovo má ISO 27001 certifikát viac ako 71 000 organizácií. Podľa ISO Survey medziročne počet rastie o desiatky percent, najmä v IT a finančnom sektore.
Prečo je to kľúčové práve pre SOC?
exe:SOC denne pracuje s bezpečnostnými udalosťami, logmi a citlivými dátami zákazníkov, typický vstup pre SIEM systém. ISO 27001 zabezpečuje, že tieto informácie sú chránené na každej úrovni:
- Prístupy k systémom sú riadené a monitorované.
- Bezpečnostné incidenty majú jasný postup riešenia.
- Zamestnanci vedia, ako narábať s citlivými informáciami.
- Riziká sú pravidelne prehodnocované a ošetrované.
ISO 27001 sa navyše do veľkej miery prekrýva so smernicou NIS2. Ak máte ISMS podľa ISO 27001, väčšinu NIS2 kontrol už máte pokrytých. A opačne: kvalitný ISO 9001 systém (viac o ISO 9001) tvorí prirodzený základ pre informačnú bezpečnosť.
Dôkaz, nie len úmysel
Kybernetická bezpečnosť je len tak silná, ako silný je systém za ňou. ISO 27001 nie je len certifikát, je to dôkaz, že exe:SOC berie ochranu vašich informácií vážne. Nie raz, ale opakovane, každý rok, pod dohľadom nezávislého audítora.
Chcete vidieť kompletnú mapu našich auditovaných štandardov? Pozri všetky naše certifikáty →
Často kladené otázky
Je ISO 27001 to isté čo NIS2?
Koľko stojí ISO 27001 certifikácia?
Ako dlho trvá ISO 27001 audit?
Aký je rozdiel medzi ISO 27001 a SOC 2?
Pripravujete sa na ISO 27001 audit?
Pomôžeme vám zmapovať aktuálny stav ISMS, identifikovať medzery a pripraviť sa na certifikačný audit. Konzultácia je nezáväzná.
