ISO/IEC 27001:2022 u praksi — Uvod u ISMS i kontekst organizacije (klauzula 4)
ISO/IEC 27001:2022 u praksi — deo 1 od 11
Uvod u ISMS i kontekst organizacije
Ova serija prati uvođenje sistema upravljanja bezbednošću informacija (ISMS) po standardu ISO/IEC 27001:2022 u fiktivnoj firmi Kodni Krug d.o.o. — beogradskoj IT konsultantskoj kući sa oko 35 zaposlenih, koja se bavi razvojem softvera po meri i IT konsaltingom za klijente u Srbiji i regionu. Firma radi hibridno (kombinacija rada iz kancelarije i od kuće), koristi cloud infrastrukturu (AWS i Azure, u zavisnosti od projekta), ima nekoliko stalno angažovanih spoljnih developera, i pristupa klijentskom izvornom kodu i, povremeno, klijentskim produkcionim podacima radi debagovanja.
Ako smo kroz seriju ISO 20000-1 pokazali kako izgleda upravljanje IT uslugama, a kroz ISO 22301 i 27031 kako izgleda kontinuitet poslovanja, ova serija pokazuje treći, komplementarni sloj — kako se sistematski upravlja rizikom po bezbednost informacija: ko sme čemu da pristupi, kako se štite podaci klijenata, i kako firma dokazuje da to sve zaista radi, a ne samo tvrdi.
Zašto IT konsultantska firma, i zašto joj ISO 27001 nije luksuz
Kodni Krug ne poseduje fabriku niti fizičku robu — njena najvrednija imovina je kod, pristupni podaci i poverenje klijenata da će njihovi poslovni podaci ostati poverljivi. Za firmu ovog profila, tipični okidači za uvođenje ISO 27001 su:
- Ugovorni zahtev klijenata — veći klijenti, posebno u finansijskom i javnom sektoru, sve češće traže dokaz o ISMS-u ili sam sertifikat kao preduslov za ugovor koji uključuje pristup njihovim sistemima.
- Rizik curenja koda i podataka — developer sa lokalnim pristupom klijentskom repozitorijumu je istovremeno i najveća vrednost i najveći rizik firme.
- Hibridni rad i BYOD — zaposleni pristupaju klijentskim sistemima sa različitih lokacija i, ponekad, ličnih uređaja, što širi površinu rizika van fizičkih zidova kancelarije.
- Lanac podizvođača — spoljni developeri i manji podugovarači nose rizik koji firma mora da upravlja, iako ih ne zapošljava direktno.
Struktura standarda — šta prati šta
ISO/IEC 27001:2022 organizovan je kroz klauzule 4–10, sa Annex A kao referentnom listom od 93 bezbednosne kontrole. Kroz ovu seriju gradimo dokumentaciju u istom redosledu kojim standard postavlja zahteve:
| Klauzule | Šta pokrivaju |
|---|---|
| 4 — Kontekst organizacije | Interna/eksterna pitanja, zainteresovane strane, obim ISMS-a |
| 5 — Liderstvo | Politika, uloge i odgovornosti |
| 6 — Planiranje | Procena i tretman rizika, Izjava o primenljivosti, ciljevi bezbednosti |
| 7 — Podrška | Resursi, kompetencije, svest, komunikacija, dokumentacija |
| 8 — Operacija | Sprovođenje procesa, procena i tretman rizika u praksi |
| 9 — Ocena performansi | Monitoring, interni audit, preispitivanje rukovodstva |
| 10 — Poboljšanje | Neusaglašenosti, korektivne mere, stalno poboljšanje |
| Annex A | 93 kontrole u 4 grupe — organizacione, ljudske, fizičke, tehnološke |
Za razliku od naše prethodne klauzula-po-klauzula serije o ISO 27001, koja je objasnila svaki zahtev i svih 93 kontrole pojedinačno, ova serija ide drugim putem — pokazuje kako ti zahtevi izgledaju kad se pretvore u stvarne, popunjene dokumente jedne konkretne firme.
4.1 — Razumevanje organizacije i njenog konteksta
Standard zahteva da organizacija odredi eksterne i interne faktore relevantne za njenu svrhu, koji utiču na sposobnost postizanja nameravanih ishoda ISMS-a. Za Kodni Krug, tim je popis izgradio kroz kratku radionicu sa rukovodstvom.
4.2 — Razumevanje potreba i očekivanja zainteresovanih strana
Standard traži identifikaciju zainteresovanih strana relevantnih za ISMS i njihovih zahteva — uključujući pravne, regulatorne i ugovorne obaveze. Za Kodni Krug, ova analiza direktno oblikuje obim ISMS-a definisan u sledećem koraku.
4.3 — Određivanje obima ISMS-a
Standard traži da organizacija odredi granice i primenljivost ISMS-a, uzimajući u obzir eksterna/interna pitanja (4.1), zahteve zainteresovanih strana (4.2), i interfejse/zavisnosti između aktivnosti organizacije i onih koje obavljaju druge organizacije. Obim mora biti dostupan kao dokumentovana informacija.
4.4 — Sistem upravljanja bezbednošću informacija
Standard zahteva da organizacija uspostavi, primeni, održava i kontinuirano poboljšava ISMS, uključujući potrebne procese i njihove međusobne interakcije. Za Kodni Krug, ovo znači da dokumenti izrađeni u ovom postu — analiza konteksta, registar zainteresovanih strana, izjava o obimu — nisu izolovani papiri, već ulazi koji direktno hrane naredne korake: politiku i uloge (Post 2), procenu rizika (Post 3), i sve što sledi. Svaka naredna klauzula standarda oslanja se na ono što je ovde definisano — promena obima, na primer, automatski povlači proveru da li procena rizika i Izjava o primenljivosti i dalje pokrivaju sve što treba.
Šta sledi
U narednom postu prelazimo na Klauzulu 5 — Liderstvo, gde ćemo izraditi Politiku bezbednosti informacija Kodnog Kruga i matricu uloga i odgovornosti — uključujući pitanje ko u firmi bez posebne bezbednosne funkcije preuzima ulogu vlasnika ISMS-a.
Comments
Post a Comment