ISO/IEC 27001:2022 u praksi — Praktična obuka na primeru IT konsultantske firme

ISO/IEC 27001:2022 u praksi

Ova serija od 11 tekstova prati uvođenje sistema upravljanja bezbednošću informacija (ISMS) po standardu ISO/IEC 27001:2022 u fiktivnoj firmi Kodni Krug d.o.o. — beogradskoj IT konsultantskoj kući sa oko 35 zaposlenih, koja se bavi razvojem softvera po meri i IT konsaltingom za klijente u Srbiji i regionu, sa hibridnim modelom rada, cloud infrastrukturom (AWS, Azure) i angažovanim spoljnim developerima.

Svaki tekst pokriva jedan deo standarda kroz stvarne, popunjene dokumente — politike, registre, procene rizika, izveštaje sa audita — onako kako bi zaista izgledali u firmi ove veličine, a ne kao apstraktan pregled klauzula. Serija posebno pokazuje kako se Annex A kontrole primenjuju u praksi kroz konkretne scenarije: pristup izvornom kodu, zaštitu klijentskih podataka i bezbednost cloud infrastrukture.

Sadržaj serije

Deo 1

Klauzula 4 — analiza konteksta organizacije, registar zainteresovanih strana i Izjava o obimu ISMS-a.

Deo 2

Klauzula 5 — Politika bezbednosti informacija i matrica uloga, sa rešenjem za firmu bez posebnog CISO-a.

Deo 3

Klauzula 6.1.2 — metodologija procene rizika i registar procene rizika po C-I-A dimenzijama.

Deo 4

Klauzula 6.1.3, 6.2 — plan tretmana rizika, Izjava o primenljivosti i registar ciljeva bezbednosti informacija.

Deo 5

Klauzula 7.1–7.4 — matrica kompetencija, program podizanja svesti i plan komunikacija.

Deo 6

Klauzula 7.5 — centralni registar kontrole dokumenata i klasifikacija po nivou poverljivosti.

Deo 7

Klauzula 8.1–8.3 — kontrola eksterno pruženih procesa, ciklus periodične procene rizika i praćenje sprovođenja tretmana.

Deo 8

Annex A kontrole 6.1, 6.3, 6.4, 6.7 — provera pre angažovanja, izveštaj sa phishing testa, disciplinski postupak, rad na daljinu.

Deo 9

Annex A kontrole 7.1–7.14, 8.4, 8.13, 8.15–8.16, 5.19–5.23 — fizička bezbednost, pristup kodu, bekap, logovanje, cloud konfiguracija.

Deo 10

Klauzula 9 — plan monitoringa, nalazi internog audita i zapisnik preispitivanja od strane rukovodstva.

Deo 11

Klauzula 10 — izveštaj o korektivnoj meri (CAPA) i zaključni pregled cele ISMS dokumentacije.

Kome je ova serija namenjena

Serija je pisana za IT rukovodioce, vlasnike ISMS-a, menadžere bezbednosti informacija i konsultante koji uvode ISO/IEC 27001 u manjim IT i softverskim firmama sa ograničenim resursima — ne samo u konsultantskim kućama. Svi obrasci prikazani kroz seriju (politike, registri rizika, SoA, izveštaji o incidentima) mogu se direktno prilagoditi drugom poslovnom kontekstu.

Napomena: Firma „Kodni Krug d.o.o." je fiktivna kompanija kreirana isključivo u obrazovne svrhe, korišćena za ilustraciju zahteva standarda kroz realan poslovni kontekst.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)