ISO/IEC 27001:2022 u praksi — Merenje performansi: interni audit i preispitivanje rukovodstva (klauzula 9)

ISO/IEC 27001:2022 u praksi — deo 10 od 11

Merenje performansi: interni audit i preispitivanje rukovodstva

Kroz prethodnih devet postova, Kodni Krug je izgradio kompletan ISMS — kontekst, politiku, procenu i tretman rizika, podršku, dokumentaciju, operativno sprovođenje i konkretne Annex A kontrole. Klauzula 9 sada postavlja pitanje koje razdvaja sistem koji postoji na papiru od sistema koji zaista radi: da li sve ovo funkcioniše, i ko to redovno proverava?

9.1 — Monitoring, merenje, analiza i evaluacija

Standard zahteva da organizacija odredi šta treba pratiti i meriti, metode za to, kada se meri, ko meri, i ko analizira rezultate — sa dokumentovanim dokazom. Za Kodni Krug, ovo se direktno oslanja na ciljeve bezbednosti definisane u Postu 4 i mere sprovedene kroz Postove 8-9.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Plan monitoringa i merenja ISMS performansi
Šifra dokumenta: KK-ISMS-DOC-027 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: Menadžer bezbednosti informacija Odobrio: Generalni direktor
Šta se meri Metoda Učestalost Ko meri Ko analizira
Stopa MFA pokrivenosti (SO-01)Izveštaj IAM alataMesečnoIT rukovodilacMenadžer bezbednosti informacija
Stopa maskiranja podataka po projektu (SO-02)Interna evidencija po projektuKvartalnoTehnički direktorMenadžer bezbednosti informacija
Rezultati phishing testova (trend)Izveštaj alata za simulacijuKvartalnoMenadžer bezbednosti informacijaMenadžer bezbednosti informacija + Generalni direktor
Vreme oduzimanja pristupa po prestanku angažmana (SO-04)HR checklist evidencijaPri svakom slučaju, sumarno kvartalnoRukovodilac ljudskih resursaMenadžer bezbednosti informacija
Broj i težina bezbednosnih incidenataRegistar incidenataKontinuirano, sumarno mesečnoMenadžer bezbednosti informacijaMenadžer bezbednosti informacija
Nalazi nedeljnog skeniranja cloud konfiguracijeAutomatizovan alatNedeljnoIT rukovodilacIT rukovodilac, eskalacija po potrebi

Rezultati ovog monitoringa su direktan ulaz za interni audit i preispitivanje od strane rukovodstva, prikazane u nastavku ovog posta.

9.2 — Interni audit

Standard zahteva sprovođenje internih audita u planiranim intervalima kako bi se utvrdilo da li ISMS ispunjava sopstvene zahteve organizacije i zahteve standarda, i da li je efikasno primenjen i održavan — uz definisane kriterijume i obim, objektivnost auditora, i izveštavanje relevantnom rukovodstvu.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Plan i nalazi internog audita ISMS-a
Šifra dokumenta: KK-ISMS-AUDIT-2026-01 Obim: Kompletan ISMS — klauzule 4 do 10, uzorak Annex A kontrola Auditor: Rukovodilac ljudskih resursa (nezavisan od IT procesa)
Pitanje / kriterijum provere Referenca Dokaz proveren Nalaz
Da li je obim ISMS-a ažuran u odnosu na trenutne aktivnosti firme?4.3KK-ISMS-DOC-003Usaglašeno
Da li je procena rizika sprovedena po definisanoj metodologiji, sa svim vlasnicima rizika?6.1.2KK-ISMS-DOC-007, potpisi odobrenjaUsaglašeno
Da li SoA pokriva svih 93 kontrole sa obrazloženjem?6.1.3KK-ISMS-DOC-009 (pun dokument)Usaglašeno
Da li su mere tretmana rizika Visokog nivoa zaista implementirane?8.3KK-ISMS-DOC-017Zapažanje
Da li spoljni developeri prolaze istu uvodnu obuku kao zaposleni?A.6.3Evidencija obuka, uzorkovano 3 spoljna saradnikaUsaglašeno
Da li se pristup oduzima u roku od 24h po prestanku angažmana?A.6.5HR evidencija, uzorkovano 2 slučaja iz poslednjeg kvartalaNeusaglašenost
Da li se bekap redovno testira prema definisanoj politici?A.8.13KK-ISMS-DOC-024Usaglašeno
Da li se logovi štite od izmene od strane osoba čije se aktivnosti beleže?A.8.15Provera konfiguracije pristupa skladištu logovaUsaglašeno

Nalaz — Neusaglašenost: U jednom od dva uzorkovana slučaja prestanka angažmana spoljnog developera, pristup Git repozitorijumu oduzet je tek nakon 72 sata umesto propisanih 24h, zbog toga što je zahtev za oduzimanje pristupa poslat IT-ju putem e-maila koji je ostao nepročitan tokom vikenda.

Zapažanje: Mera maskiranja podataka (SO-02) i dalje kasni za planom iz Posta 7 — sada na 3 od 5 projekata, sa novim ciljnim datumom kraj Q3. Ovo nije formalna neusaglašenost jer je unutar prihvaćenog, ažuriranog roka, ali se prati kao trend.

9.3 — Preispitivanje od strane rukovodstva

Standard zahteva da top menadžment preispita ISMS u planiranim intervalima, sa jedanaest propisanih ulaznih tačaka — od statusa prethodnih akcija do prilika za stalno poboljšanje — i da izlaz sadrži odluke o poboljšanjima i potrebnim izmenama sistema.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Zapisnik preispitivanja ISMS-a od strane rukovodstva
Šifra dokumenta: KK-ISMS-MR-2026-01 Datum: [popuniti pri izradi]
Prisutni: Generalni direktor, Menadžer bezbednosti informacija, Tehnički direktor, Rukovodilac ljudskih resursa
Tačka preispitivanja (9.3.2) Sadržaj razmatran
a) Status akcija iz prethodnih preispitivanjaPrvo preispitivanje — nema prethodnih akcija
b) Promene eksternih/internih pitanjaNajavljen novi projekat za klijenta iz finansijskog sektora — pokreće vanrednu procenu rizika po planu iz Posta 7
c) Promene potreba zainteresovanih stranaDva klijenta zatražila proširene bezbednosne upitnike u poslednjem kvartalu — trend rastućih zahteva potvrđen
d) Trendovi performansi (neusaglašenosti, monitoring, audit, ciljevi)1 neusaglašenost (oduzimanje pristupa) i 1 zapažanje (maskiranje podataka) sa internog audita; stopa phishing klika u padu (18%→11%); SO-01 i SO-03 ispunjeni, SO-02 i SO-04 u toku
e) Povratne informacije zainteresovanih stranaPozitivna povratna informacija od klijenta nakon uspešno popunjenog bezbednosnog upitnika — SoA i politika direktno korišćeni kao prilog
f) Rezultati procene rizika i status tretmanaSva tri Visoka rizika iz Posta 3 svedena na Srednji/Nizak nivo; nema novih rizika Visokog nivoa u ovom ciklusu
g) Prilike za stalno poboljšanjeAutomatizacija procesa oduzimanja pristupa (umesto e-mail zahteva) kako bi se sprečilo ponavljanje neusaglašenosti iz audita

Odluke i izlazi preispitivanja (9.3.3):

  • Obim ISMS-a se ne menja u ovom ciklusu, uz napomenu da će novi finansijski projekat zahtevati proveru pre formalnog uključenja.
  • Odobrava se automatizacija procesa oduzimanja pristupa kroz integraciju HR sistema i IAM alata, sa rokom implementacije u narednom kvartalu.
  • Cilj SO-02 (maskiranje podataka) zadržava produžen rok do kraja Q3, uz kvartalno praćenje.
  • Neusaglašenost sa internog audita prosleđuje se u formalni proces korektivne mere, obrađen u narednom postu.

Šta sledi

U poslednjem postu serije zatvaramo PDCA ciklus kroz Klauzulu 10 — Poboljšanje: formalni izveštaj o korektivnoj meri za neusaglašenost otkrivenu u ovom postu, i zaključni pregled cele dokumentacije koju je Kodni Krug izgradio — spreman za sertifikacioni audit.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)