„Atunci când organizația stabilește că sunt necesare schimbări ale sistemului de management al securității informației, schimbările trebuie efectuate într-o manieră planificată.”ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · 2022 · ISO/IEC 27001:2022, clauza 6.3 «Planning of changes» — clauză nouă în ediția din 2022
Un obiectiv care nu se poate măsura este o intenție cu antet.
Clauza 6.2 cere obiective care se pot verifica: consecvente cu politica, măsurabile dacă este posibil, ținând cont de cerințele aplicabile și de rezultatele evaluării și tratării riscului, monitorizate, comunicate, actualizate și disponibile ca informație documentată. În plus, planificarea lor răspunde la cinci întrebări: ce se face, cu ce resurse, cine răspunde, până când și cum se evaluează rezultatele. «Creșterea nivelului de securitate» nu trece de acest filtru. Clauza 6.3 e nouă în ediția din 2022 și are o singură propoziție, dar e auditabilă: o schimbare a sistemului — sediu nou, furnizor nou de servicii în cloud, reorganizare — făcută la repezeală devine constatare. Clauza 7 asigură restul: resurse (7.1), competență determinată, asigurată și dovedită, cu evaluarea eficacității acțiunilor (7.2), conștientizarea privind politica, contribuția proprie și consecințele neconformării (7.3), comunicare planificată (7.4) și controlul informațiilor documentate (7.5).
De ce contează Cele mai multe neconformități minore de la primul audit stau în clauza 7: dovezi de competență și de conștientizare care nu au fost păstrate.