Carte

ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements

de ISO/IEC · 2022 · 7 fișe de lectură

7 fișe

  1. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · 2022

    Anexa A este o listă de verificare, nu o listă de cumpărături.

    Ediția din 2022 a restructurat anexa: din 114 controale grupate în 14 clauze au rămas 93, grupate în patru teme — organizaționale (37), oameni (8), fizice (14) și tehnologice (34). Unsprezece sunt complet noi: informații despre amenințări (5.7), securitatea informației la utilizarea serviciilor în cloud (5.23), pregătirea tehnologiei pentru continuitatea activității (5.30), monitorizarea securității fizice (7.4), managementul configurațiilor (8.9), ștergerea informațiilor (8.10), mascarea datelor (8.11), prevenirea scurgerilor de date (8.12), activități de monitorizare (8.16), filtrarea traficului web (8.23) și codarea securizată (8.28). Ghidul de implementare stă în ISO/IEC 27002:2022, care adaugă fiecărui control cinci atribute pentru filtrare: tipul controlului, proprietățile securității informației, conceptele de securitate cibernetică, capabilitățile operaționale și domeniile de securitate. Atributele sunt un instrument de sortare, nu cerințe suplimentare. Iar 27002 este un ghid: nimeni nu se certifică după el.

    Controalele de securitate a informației enumerate în Anexa A nu sunt exhaustive și pot fi incluse controale suplimentare de securitate a informației, dacă este nevoie.

    Deschide fișa

  2. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · 2022

    Clauza 6 scrie metoda, clauza 8 dovedește că a fost folosită.

    Clauza 8 e locul unde sistemul chiar funcționează. La 8.1 organizația planifică, implementează și controlează procesele necesare pentru a îndeplini cerințele și pentru a pune în practică acțiunile stabilite la clauza 6, păstrează informații documentate care arată că procesele s-au desfășurat conform planului, controlează schimbările planificate și analizează consecințele celor neintenționate. Tot aici stă cerința despre externalizare: procesele, produsele sau serviciile furnizate din exterior și relevante pentru sistem trebuie determinate și ținute sub control. Nu trebuie recertificate, ci controlate. Confuzia clasică de examen este între 6.1.2 și 8.2. Prima cere să existe un proces de evaluare a riscului, definit și aplicat; a doua cere ca acel proces să fie rulat efectiv, la intervale planificate și la schimbări semnificative, iar rezultatele să fie păstrate. Aceeași pereche există și pentru tratare: 6.1.3 definește procesul, iar 8.3 cere implementarea planului și păstrarea rezultatelor.

    Organizația trebuie să efectueze evaluări ale riscului de securitate a informației la intervale planificate sau atunci când sunt propuse ori apar schimbări semnificative, ținând cont de criteriile stabilite la 6.1.2 a).

    Deschide fișa

  3. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · 2022

    Un obiectiv care nu se poate măsura este o intenție cu antet.

    Clauza 6.2 cere obiective care se pot verifica: consecvente cu politica, măsurabile dacă este posibil, ținând cont de cerințele aplicabile și de rezultatele evaluării și tratării riscului, monitorizate, comunicate, actualizate și disponibile ca informație documentată. În plus, planificarea lor răspunde la cinci întrebări: ce se face, cu ce resurse, cine răspunde, până când și cum se evaluează rezultatele. «Creșterea nivelului de securitate» nu trece de acest filtru. Clauza 6.3 e nouă în ediția din 2022 și are o singură propoziție, dar e auditabilă: o schimbare a sistemului — sediu nou, furnizor nou de servicii în cloud, reorganizare — făcută la repezeală devine constatare. Clauza 7 asigură restul: resurse (7.1), competență determinată, asigurată și dovedită, cu evaluarea eficacității acțiunilor (7.2), conștientizarea privind politica, contribuția proprie și consecințele neconformării (7.3), comunicare planificată (7.4) și controlul informațiilor documentate (7.5).

    Atunci când organizația stabilește că sunt necesare schimbări ale sistemului de management al securității informației, schimbările trebuie efectuate într-o manieră planificată.

    Deschide fișa

  4. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · 2022

    Anexa A este plasa de siguranță a listei tale de controale, nu sursa ei.

    Ordinea din 6.1.3 este citită greșit de aproape toți începătorii. Nu se pleacă de la Anexa A. Se aleg întâi opțiunile de tratare, ținând cont de rezultatele evaluării; apoi se determină toate controalele necesare pentru a pune în practică opțiunile alese — standardul spune limpede că ele pot fi proiectate de organizație sau luate din orice sursă; abia apoi se compară lista obținută cu Anexa A, ca verificare încrucișată că nu a fost omis nimic necesar. Rezultatul se consemnează în Declarația de aplicabilitate, singurul document care leagă riscurile de controale. Ea spune patru lucruri despre fiecare control: că este necesar, de ce a fost inclus, dacă este implementat sau nu, și de ce a fost exclus, când e cazul. Un control necesar dar neimplementat are voie să apară acolo; ce nu are voie e tăcerea. La final, planul de tratare și acceptarea riscului rezidual se aprobă de proprietarii riscurilor.

    să producă o Declarație de aplicabilitate care conține: controalele necesare (vezi 6.1.3 b) și c)); justificarea includerii lor; dacă acele controale necesare sunt implementate sau nu; și justificarea excluderii oricăruia dintre controalele din Anexa A.

    Deschide fișa

  5. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · 2022

    Clauza 5 se auditează în biroul conducerii, nu în camera serverelor.

    Clauza 5 are trei alineate și toate încep cu «conducerea de vârf», nu cu «organizația». Diferența nu e stilistică: la 5.1 auditorul cere probe că oamenii care hotărăsc bugetul și direcția au făcut ceva verificabil — au asigurat că politica și obiectivele există și se potrivesc cu direcția strategică, au integrat cerințele în procesele curente ale organizației, au pus la dispoziție resurse, au promovat îmbunătățirea continuă. La 5.2 politica trebuie să fie potrivită scopului organizației, să conțină obiective sau cadrul pentru stabilirea lor și două angajamente: satisfacerea cerințelor aplicabile și îmbunătățirea continuă. Ea există ca informație documentată, se comunică intern și se pune la dispoziția părților interesate, după caz. La 5.3 rolurile se atribuie și se comunică, iar două responsabilități sunt numite explicit: conformitatea sistemului cu cerințele standardului și raportarea performanței lui către conducerea de vârf. De aceea interviurile de la etapa 2 nu se țin doar cu echipa tehnică.

    Conducerea de vârf trebuie să demonstreze leadership și angajament în privința sistemului de management al securității informației prin: asigurarea faptului că politica de securitate a informației și obiectivele de securitate a informației sunt stabilite și sunt compatibile cu direcția strategică a organizației.

    Deschide fișa

  6. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · 2022

    Un domeniu prea îngust trece auditul dar nu convinge clientul, iar unul prea larg nu se termină niciodată.

    Clauza 4 cere trei lucruri înainte de orice control. Întâi, problemele interne și externe relevante pentru scopul organizației și pentru rezultatele așteptate de la sistem. Apoi, părțile interesate și cerințele lor — clienți, autorități, angajați, furnizori — pentru că o cerință contractuală neidentificată devine neconformitate la primul audit. Abia apoi vine domeniul de aplicare, la 4.3: limitele și aplicabilitatea sistemului, ținând cont de problemele de la 4.1, de cerințele de la 4.2 și de interfețele cu activități realizate de alte organizații. Greșeala clasică e la 4.3, în ambele direcții. Un domeniu prea îngust, o singură echipă sau un singur produs, trece ușor auditul, dar nu convinge niciun client care întreabă ce anume e certificat. Un domeniu prea larg, declarat înainte ca procesele să existe, transformă certificarea într-un proiect care nu se mai termină. Amendamentul 1:2024, publicat în februarie 2024, a adăugat la 4.1 și 4.2 obligația de a considera schimbările climatice ca posibilă problemă relevantă.

    Organizația trebuie să determine limitele și aplicabilitatea sistemului de management al securității informației pentru a-i stabili domeniul de aplicare.

    Deschide fișa

  7. ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · 2022

    Anexa A e consecința evaluării riscului, nu punctul de plecare al implementării.

    Un SMSI — sistem de management al securității informației — nu e o listă de controale, ci mecanismul care decide ce controale sunt necesare, le pune în funcțiune și verifică dacă mai sunt potrivite. Standardul o spune direct în introducere: sistemul păstrează confidențialitatea, integritatea și disponibilitatea informației aplicând un proces de management al riscului. Controalele din Anexa A, 93 la număr, grupate în ediția din 2022 în patru teme — organizaționale, oameni, fizice, tehnologice — sunt consecința evaluării riscului, nu punctul de plecare. Cerințele auditabile sunt clauzele 4–10: context, leadership, planificare, suport, operare, evaluarea performanței, îmbunătățire. Structura e comună tuturor standardelor de sistem de management scrise după 2012, ceea ce are o urmare practică: ISO 9001, ISO 22301 sau ISO/IEC 42001 pentru inteligența artificială folosesc aceleași clauze-cadru. O organizație care rulează deja unul dintre ele adaugă a doua schemă fără să reconstruiască politica, auditul intern sau analiza de management.

    Sistemul de management al securității informației păstrează confidențialitatea, integritatea și disponibilitatea informației prin aplicarea unui proces de management al riscului și oferă încredere părților interesate că riscurile sunt gestionate adecvat.

    Deschide fișa