ISO/IEC 27001:2022 u praksi — Poboljšanje: neusaglašenosti, korektivne mere i sertifikacija (klauzula 10)
ISO/IEC 27001:2022 u praksi — deo 11 od 11
Poboljšanje: neusaglašenosti, korektivne mere i sertifikacija — finale serije
Interni audit iz prethodnog posta otkrio je neusaglašenost — pristup spoljnog developera nije oduzet u propisanom roku od 24h. Ovaj poslednji post pokazuje kako se ta neusaglašenost formalno zatvara, čime se zaokružuje PDCA ciklus Kodnog Kruga, i sumira kompletnu dokumentaciju izrađenu kroz seriju.
10.2 — Neusaglašenost i korektivna akcija
Standard zahteva da organizacija, kada dođe do neusaglašenosti, reaguje kontrolom i korekcijom, proceni potrebu za uklanjanjem uzroka kako se neusaglašenost ne bi ponovila, sprovede potrebnu akciju, proveri njenu efikasnost, i po potrebi izmeni ISMS.
Zašto se ne kažnjava odgovorna osoba, već se menja proces
Primetite da korektivna mera ne uključuje disciplinsku meru prema IT rukovodiocu (za razliku od Disciplinskog postupka opisanog u Postu 8, koji se primenjuje na namerna ili ponovljena kršenja). Analiza uzroka je pokazala da je problem sistemski — proces se oslanjao na ručnu, nepotvrđenu komunikaciju — ne na nemar pojedinca. Standard eksplicitno traži uklanjanje uzroka, ne kažnjavanje simptoma; kažnjavanje osobe bez izmene procesa ne bi sprečilo da se isti scenario ponovi sa drugim zahtevom koji stigne petkom popodne.
10.1 — Stalno poboljšanje
Standard zahteva kontinuirano unapređenje adekvatnosti, prikladnosti i efikasnosti ISMS-a. Za Kodni Krug, ovo nije poseban proces koji se dešava jednom godišnje — to je zbir svega prikazanog kroz ovu seriju: rezultati phishing testova hrane program svesti, nalazi audita pokreću korektivne mere, promene konteksta (novi klijent, nova pretnja) pokreću vanrednu procenu rizika, a sve se jednom godišnje sabira na preispitivanju rukovodstva koje daje pravac za naredni ciklus.
Zaključak serije
Kroz jedanaest postova, Kodni Krug d.o.o. je izgradio kompletan ISMS u skladu sa ISO/IEC 27001:2022 — od konteksta organizacije do zatvorenog PDCA kruga. U nastavku je pregled kompletne dokumentacije izrađene tokom serije:
| Oznaka | Dokument | Post |
|---|---|---|
| KK-ISMS-DOC-001 | Analiza konteksta organizacije | 1 |
| KK-ISMS-DOC-002 | Registar zainteresovanih strana | 1 |
| KK-ISMS-DOC-003 | Izjava o obimu ISMS-a | 1 |
| KK-ISMS-DOC-004 | Politika bezbednosti informacija | 2 |
| KK-ISMS-DOC-005 | Odluka o imenovanju i matrica uloga | 2 |
| KK-ISMS-DOC-006 | Metodologija procene rizika | 3 |
| KK-ISMS-DOC-007 | Registar procene rizika | 3 |
| KK-ISMS-DOC-008 | Plan tretmana rizika | 4 |
| KK-ISMS-DOC-009 | Izjava o primenljivosti (SoA) | 4 |
| KK-ISMS-DOC-010 | Registar ciljeva bezbednosti informacija | 4 |
| KK-ISMS-DOC-011 | Matrica kompetencija | 5 |
| KK-ISMS-DOC-012 | Program podizanja svesti | 5 |
| KK-ISMS-DOC-013 | Plan internih i eksternih komunikacija | 5 |
| KK-ISMS-DOC-014 | Registar kontrole dokumenata | 6 |
| KK-ISMS-DOC-015 | Kontrola eksterno pruženih procesa | 7 |
| KK-ISMS-DOC-016 | Plan ciklusa procene rizika | 7 |
| KK-ISMS-DOC-017 | Praćenje sprovođenja tretmana rizika | 7 |
| KK-ISMS-DOC-018 | Procedura provere pre angažovanja | 8 |
| KK-ISMS-DOC-019 | Izveštaj sa phishing testa | 8 |
| KK-ISMS-DOC-020 | Disciplinski postupak | 8 |
| KK-ISMS-DOC-021 | Politika bezbednog rada na daljinu | 8 |
| KK-ISMS-DOC-022 | Fizička bezbednost kancelarije | 9 |
| KK-ISMS-DOC-023 | Politika pristupa izvornom kodu | 9 |
| KK-ISMS-DOC-024 | Politika i zapisnik testiranja bekapa | 9 |
| KK-ISMS-DOC-025 | Politika logovanja i monitoringa | 9 |
| KK-ISMS-DOC-026 | Bezbednosna konfiguracija cloud pristupa | 9 |
| KK-ISMS-DOC-027 | Plan monitoringa i merenja performansi | 10 |
| KK-ISMS-AUDIT-2026-01 | Plan i nalazi internog audita | 10 |
| KK-ISMS-MR-2026-01 | Zapisnik preispitivanja od strane rukovodstva | 10 |
| KK-ISMS-CAPA-2026-01 | Izveštaj o korektivnoj meri | 11 |
Ovaj set od 30 dokumenata predstavlja realan, upotrebljiv temelj za implementaciju ISMS-a u IT/softverskoj organizaciji koja radi sa klijentskim kodom, podacima i cloud infrastrukturom. Kroz seriju smo pratili jedan dosledan tok: kontekst i politika postavljaju okvir, procena rizika identifikuje šta stvarno preti (kompromitovan nalog, curenje podataka, pogrešna cloud konfiguracija), tretman i Annex A kontrole to konkretno rešavaju, a merenje i audit dokazuju — sa iskrenim priznanjem kašnjenja i jedne stvarne neusaglašenosti — da sistem zaista radi, a ne samo postoji na papiru.
Hvala što ste pratili seriju. Ako gradite ISMS u sopstvenoj organizaciji, ovi obrasci mogu poslužiti kao polazna tačka — uz prilagođavanje stvarnoj veličini, delatnosti i rizicima vaše firme.
Comments
Post a Comment