ISO/IEC 27001:2022 u praksi — deo 10 od 11
Merenje performansi: interni audit i preispitivanje rukovodstva
Kroz prethodnih devet postova, Kodni Krug je izgradio kompletan ISMS — kontekst, politiku, procenu i tretman rizika, podršku, dokumentaciju, operativno sprovođenje i konkretne Annex A kontrole. Klauzula 9 sada postavlja pitanje koje razdvaja sistem koji postoji na papiru od sistema koji zaista radi: da li sve ovo funkcioniše, i ko to redovno proverava?
9.1 — Monitoring, merenje, analiza i evaluacija
Standard zahteva da organizacija odredi šta treba pratiti i meriti, metode za to, kada se meri, ko meri, i ko analizira rezultate — sa dokumentovanim dokazom. Za Kodni Krug, ovo se direktno oslanja na ciljeve bezbednosti definisane u Postu 4 i mere sprovedene kroz Postove 8-9.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Plan monitoringa i merenja ISMS performansi
| Šifra dokumenta: KK-ISMS-DOC-027 |
Verzija: 1.0 |
Status: Usvojen |
| Vlasnik dokumenta: Menadžer bezbednosti informacija |
Odobrio: Generalni direktor |
| Šta se meri |
Metoda |
Učestalost |
Ko meri |
Ko analizira |
| Stopa MFA pokrivenosti (SO-01) | Izveštaj IAM alata | Mesečno | IT rukovodilac | Menadžer bezbednosti informacija |
| Stopa maskiranja podataka po projektu (SO-02) | Interna evidencija po projektu | Kvartalno | Tehnički direktor | Menadžer bezbednosti informacija |
| Rezultati phishing testova (trend) | Izveštaj alata za simulaciju | Kvartalno | Menadžer bezbednosti informacija | Menadžer bezbednosti informacija + Generalni direktor |
| Vreme oduzimanja pristupa po prestanku angažmana (SO-04) | HR checklist evidencija | Pri svakom slučaju, sumarno kvartalno | Rukovodilac ljudskih resursa | Menadžer bezbednosti informacija |
| Broj i težina bezbednosnih incidenata | Registar incidenata | Kontinuirano, sumarno mesečno | Menadžer bezbednosti informacija | Menadžer bezbednosti informacija |
| Nalazi nedeljnog skeniranja cloud konfiguracije | Automatizovan alat | Nedeljno | IT rukovodilac | IT rukovodilac, eskalacija po potrebi |
Rezultati ovog monitoringa su direktan ulaz za interni audit i preispitivanje od strane rukovodstva, prikazane u nastavku ovog posta.
9.2 — Interni audit
Standard zahteva sprovođenje internih audita u planiranim intervalima kako bi se utvrdilo da li ISMS ispunjava sopstvene zahteve organizacije i zahteve standarda, i da li je efikasno primenjen i održavan — uz definisane kriterijume i obim, objektivnost auditora, i izveštavanje relevantnom rukovodstvu.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Plan i nalazi internog audita ISMS-a
| Šifra dokumenta: KK-ISMS-AUDIT-2026-01 |
Obim: Kompletan ISMS — klauzule 4 do 10, uzorak Annex A kontrola |
Auditor: Rukovodilac ljudskih resursa (nezavisan od IT procesa) |
| Pitanje / kriterijum provere |
Referenca |
Dokaz proveren |
Nalaz |
| Da li je obim ISMS-a ažuran u odnosu na trenutne aktivnosti firme? | 4.3 | KK-ISMS-DOC-003 | Usaglašeno |
| Da li je procena rizika sprovedena po definisanoj metodologiji, sa svim vlasnicima rizika? | 6.1.2 | KK-ISMS-DOC-007, potpisi odobrenja | Usaglašeno |
| Da li SoA pokriva svih 93 kontrole sa obrazloženjem? | 6.1.3 | KK-ISMS-DOC-009 (pun dokument) | Usaglašeno |
| Da li su mere tretmana rizika Visokog nivoa zaista implementirane? | 8.3 | KK-ISMS-DOC-017 | Zapažanje |
| Da li spoljni developeri prolaze istu uvodnu obuku kao zaposleni? | A.6.3 | Evidencija obuka, uzorkovano 3 spoljna saradnika | Usaglašeno |
| Da li se pristup oduzima u roku od 24h po prestanku angažmana? | A.6.5 | HR evidencija, uzorkovano 2 slučaja iz poslednjeg kvartala | Neusaglašenost |
| Da li se bekap redovno testira prema definisanoj politici? | A.8.13 | KK-ISMS-DOC-024 | Usaglašeno |
| Da li se logovi štite od izmene od strane osoba čije se aktivnosti beleže? | A.8.15 | Provera konfiguracije pristupa skladištu logova | Usaglašeno |
Nalaz — Neusaglašenost: U jednom od dva uzorkovana slučaja prestanka angažmana spoljnog developera, pristup Git repozitorijumu oduzet je tek nakon 72 sata umesto propisanih 24h, zbog toga što je zahtev za oduzimanje pristupa poslat IT-ju putem e-maila koji je ostao nepročitan tokom vikenda.
Zapažanje: Mera maskiranja podataka (SO-02) i dalje kasni za planom iz Posta 7 — sada na 3 od 5 projekata, sa novim ciljnim datumom kraj Q3. Ovo nije formalna neusaglašenost jer je unutar prihvaćenog, ažuriranog roka, ali se prati kao trend.
9.3 — Preispitivanje od strane rukovodstva
Standard zahteva da top menadžment preispita ISMS u planiranim intervalima, sa jedanaest propisanih ulaznih tačaka — od statusa prethodnih akcija do prilika za stalno poboljšanje — i da izlaz sadrži odluke o poboljšanjima i potrebnim izmenama sistema.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Zapisnik preispitivanja ISMS-a od strane rukovodstva
| Šifra dokumenta: KK-ISMS-MR-2026-01 |
Datum: [popuniti pri izradi] |
| Prisutni: Generalni direktor, Menadžer bezbednosti informacija, Tehnički direktor, Rukovodilac ljudskih resursa |
| Tačka preispitivanja (9.3.2) |
Sadržaj razmatran |
| a) Status akcija iz prethodnih preispitivanja | Prvo preispitivanje — nema prethodnih akcija |
| b) Promene eksternih/internih pitanja | Najavljen novi projekat za klijenta iz finansijskog sektora — pokreće vanrednu procenu rizika po planu iz Posta 7 |
| c) Promene potreba zainteresovanih strana | Dva klijenta zatražila proširene bezbednosne upitnike u poslednjem kvartalu — trend rastućih zahteva potvrđen |
| d) Trendovi performansi (neusaglašenosti, monitoring, audit, ciljevi) | 1 neusaglašenost (oduzimanje pristupa) i 1 zapažanje (maskiranje podataka) sa internog audita; stopa phishing klika u padu (18%→11%); SO-01 i SO-03 ispunjeni, SO-02 i SO-04 u toku |
| e) Povratne informacije zainteresovanih strana | Pozitivna povratna informacija od klijenta nakon uspešno popunjenog bezbednosnog upitnika — SoA i politika direktno korišćeni kao prilog |
| f) Rezultati procene rizika i status tretmana | Sva tri Visoka rizika iz Posta 3 svedena na Srednji/Nizak nivo; nema novih rizika Visokog nivoa u ovom ciklusu |
| g) Prilike za stalno poboljšanje | Automatizacija procesa oduzimanja pristupa (umesto e-mail zahteva) kako bi se sprečilo ponavljanje neusaglašenosti iz audita |
Odluke i izlazi preispitivanja (9.3.3):
- Obim ISMS-a se ne menja u ovom ciklusu, uz napomenu da će novi finansijski projekat zahtevati proveru pre formalnog uključenja.
- Odobrava se automatizacija procesa oduzimanja pristupa kroz integraciju HR sistema i IAM alata, sa rokom implementacije u narednom kvartalu.
- Cilj SO-02 (maskiranje podataka) zadržava produžen rok do kraja Q3, uz kvartalno praćenje.
- Neusaglašenost sa internog audita prosleđuje se u formalni proces korektivne mere, obrađen u narednom postu.
Šta sledi
U poslednjem postu serije zatvaramo PDCA ciklus kroz Klauzulu 10 — Poboljšanje: formalni izveštaj o korektivnoj meri za neusaglašenost otkrivenu u ovom postu, i zaključni pregled cele dokumentacije koju je Kodni Krug izgradio — spreman za sertifikacioni audit.
Comments
Post a Comment