ISO/IEC 27001:2022 u praksi — Uvod u ISMS i kontekst organizacije (klauzula 4)

ISO/IEC 27001:2022 u praksi — deo 1 od 11

Uvod u ISMS i kontekst organizacije

Ova serija prati uvođenje sistema upravljanja bezbednošću informacija (ISMS) po standardu ISO/IEC 27001:2022 u fiktivnoj firmi Kodni Krug d.o.o. — beogradskoj IT konsultantskoj kući sa oko 35 zaposlenih, koja se bavi razvojem softvera po meri i IT konsaltingom za klijente u Srbiji i regionu. Firma radi hibridno (kombinacija rada iz kancelarije i od kuće), koristi cloud infrastrukturu (AWS i Azure, u zavisnosti od projekta), ima nekoliko stalno angažovanih spoljnih developera, i pristupa klijentskom izvornom kodu i, povremeno, klijentskim produkcionim podacima radi debagovanja.

Ako smo kroz seriju ISO 20000-1 pokazali kako izgleda upravljanje IT uslugama, a kroz ISO 22301 i 27031 kako izgleda kontinuitet poslovanja, ova serija pokazuje treći, komplementarni sloj — kako se sistematski upravlja rizikom po bezbednost informacija: ko sme čemu da pristupi, kako se štite podaci klijenata, i kako firma dokazuje da to sve zaista radi, a ne samo tvrdi.

Zašto IT konsultantska firma, i zašto joj ISO 27001 nije luksuz

Kodni Krug ne poseduje fabriku niti fizičku robu — njena najvrednija imovina je kod, pristupni podaci i poverenje klijenata da će njihovi poslovni podaci ostati poverljivi. Za firmu ovog profila, tipični okidači za uvođenje ISO 27001 su:

  • Ugovorni zahtev klijenata — veći klijenti, posebno u finansijskom i javnom sektoru, sve češće traže dokaz o ISMS-u ili sam sertifikat kao preduslov za ugovor koji uključuje pristup njihovim sistemima.
  • Rizik curenja koda i podataka — developer sa lokalnim pristupom klijentskom repozitorijumu je istovremeno i najveća vrednost i najveći rizik firme.
  • Hibridni rad i BYOD — zaposleni pristupaju klijentskim sistemima sa različitih lokacija i, ponekad, ličnih uređaja, što širi površinu rizika van fizičkih zidova kancelarije.
  • Lanac podizvođača — spoljni developeri i manji podugovarači nose rizik koji firma mora da upravlja, iako ih ne zapošljava direktno.

Struktura standarda — šta prati šta

ISO/IEC 27001:2022 organizovan je kroz klauzule 4–10, sa Annex A kao referentnom listom od 93 bezbednosne kontrole. Kroz ovu seriju gradimo dokumentaciju u istom redosledu kojim standard postavlja zahteve:

Klauzule Šta pokrivaju
4 — Kontekst organizacijeInterna/eksterna pitanja, zainteresovane strane, obim ISMS-a
5 — LiderstvoPolitika, uloge i odgovornosti
6 — PlaniranjeProcena i tretman rizika, Izjava o primenljivosti, ciljevi bezbednosti
7 — PodrškaResursi, kompetencije, svest, komunikacija, dokumentacija
8 — OperacijaSprovođenje procesa, procena i tretman rizika u praksi
9 — Ocena performansiMonitoring, interni audit, preispitivanje rukovodstva
10 — PoboljšanjeNeusaglašenosti, korektivne mere, stalno poboljšanje
Annex A93 kontrole u 4 grupe — organizacione, ljudske, fizičke, tehnološke

Za razliku od naše prethodne klauzula-po-klauzula serije o ISO 27001, koja je objasnila svaki zahtev i svih 93 kontrole pojedinačno, ova serija ide drugim putem — pokazuje kako ti zahtevi izgledaju kad se pretvore u stvarne, popunjene dokumente jedne konkretne firme.

4.1 — Razumevanje organizacije i njenog konteksta

Standard zahteva da organizacija odredi eksterne i interne faktore relevantne za njenu svrhu, koji utiču na sposobnost postizanja nameravanih ishoda ISMS-a. Za Kodni Krug, tim je popis izgradio kroz kratku radionicu sa rukovodstvom.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Analiza konteksta organizacije
Šifra dokumenta: KK-ISMS-DOC-001 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: Menadžer bezbednosti informacija Odobrio: Generalni direktor Sledeći pregled: 12 meseci / po promeni
Tip Faktor konteksta Relevantnost za ISMS
EksterniRastući zahtevi klijenata za dokazom bezbednosne usaglašenosti (RFP upitnici)Direktan poslovni pritisak za formalizaciju ISMS-a
EksterniZakon o zaštiti podataka o ličnosti i, za pojedine klijente, GDPRZakonske obaveze prema podacima koje firma obrađuje u ime klijenata
EksterniRastuća učestalost phishing i social engineering napada usmerenih na IT firmePovećan rizik kompromitacije pristupnih podataka zaposlenih
EksterniKonkurencija na tržištu IT usluga u regionuSertifikat kao diferencijator pri učešću na tenderima
InterniHibridni model rada — zaposleni pristupaju sistemima od kuće i iz kancelarijeProširena površina rizika van fizičke kontrole firme
InterniAngažovanje spoljnih (freelance) developera na pojedinim projektimaPristup kodu i podacima od strane lica van direktne kontrole HR-a
InterniViše paralelnih klijentskih projekata sa različitim bezbednosnim zahtevimaPotreba za segregacijom pristupa po projektu/klijentu
InterniOgraničen budžet za posebnu bezbednosnu funkciju — bezbednost je dodatna uloga postojećeg IT rukovodiocaUtiče na realnost i prioritizaciju mera u Klauzuli 6

4.2 — Razumevanje potreba i očekivanja zainteresovanih strana

Standard traži identifikaciju zainteresovanih strana relevantnih za ISMS i njihovih zahteva — uključujući pravne, regulatorne i ugovorne obaveze. Za Kodni Krug, ova analiza direktno oblikuje obim ISMS-a definisan u sledećem koraku.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Registar zainteresovanih strana i njihovih zahteva
Šifra dokumenta: KK-ISMS-DOC-002 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: Menadžer bezbednosti informacija Odobrio: Generalni direktor
Zainteresovana strana Kategorija Zahtev/očekivanje Relevantnost za obim
Klijenti (finansijski/javni sektor)Kupci uslugaDokaz ISMS usaglašenosti kao uslov ugovora; poverljivost izvornog koda i podatakaVisoka
Spoljni (freelance) developeriPodizvođačiJasna pravila pristupa i obaveza poverljivosti kroz ugovorVisoka
Poverenik za informacije od javnog značaja i zaštitu podatakaRegulatorUsaglašenost sa Zakonom o zaštiti podataka o ličnostiVisoka
Cloud provajderi (AWS, Azure)IT partneriDeljena odgovornost za bezbednost (shared responsibility model)Visoka
ZaposleniInterna stranaJasna pravila rada, zaštita ličnih podataka zaposlenihVisoka
Vlasnici / upravaUpravaZaštita reputacije, konkurentska prednost kroz sertifikatVisoka

4.3 — Određivanje obima ISMS-a

Standard traži da organizacija odredi granice i primenljivost ISMS-a, uzimajući u obzir eksterna/interna pitanja (4.1), zahteve zainteresovanih strana (4.2), i interfejse/zavisnosti između aktivnosti organizacije i onih koje obavljaju druge organizacije. Obim mora biti dostupan kao dokumentovana informacija.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Izjava o obimu sistema upravljanja bezbednošću informacija
Šifra dokumenta: KK-ISMS-DOC-003 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: Menadžer bezbednosti informacija Odobrio: Generalni direktor Datum: [popuniti pri izradi]

1. Obim ISMS-a
Sistem upravljanja bezbednošću informacija Kodnog Kruga d.o.o. obuhvata sve procese razvoja softvera po meri i IT konsaltinga koje firma pruža klijentima, uključujući: upravljanje izvornim kodom, pristup klijentskim sistemima i podacima radi razvoja i podrške, internu IT infrastrukturu (razvojno okruženje, interni alati, cloud nalozi firme), i rad zaposlenih i angažovanih spoljnih saradnika koji pristupaju navedenim sistemima.

2. Uključene lokacije
Kancelarija u Beogradu (glavna lokacija razvoja i administracije) i udaljene radne lokacije zaposlenih i saradnika u okviru hibridnog modela rada, u meri u kojoj se sa tih lokacija pristupa sistemima iz obima ISMS-a.

3. Uključeni sistemi

Sistem Obrazloženje uključenja
Interni Git repozitorijum i CI/CD sistemDirektno čuva izvorni kod klijenata i firme
Cloud nalozi za razvojna/testna okruženja (AWS, Azure)Obrađuju klijentske podatke tokom razvoja i testiranja
Interni sistem za upravljanje projektima i tiketimaSadrži poverljive informacije o klijentskim zahtevima i ranjivostima
Radne stanice zaposlenih i saradnika (firmine i lične u okviru BYOD)Krajnje tačke sa pristupom sistemima iz obima

4. Isključenja iz obima

Isključeno Obrazloženje
Interni marketinški sajt firme (javno dostupan, statičan sadržaj)Ne obrađuje poverljive podatke niti pristupa klijentskim sistemima
Računovodstveni servis vođen od strane eksterne knjigovodstvene agencijeVan operativne kontrole firme; agencija upravlja sopstvenom bezbednošću po svom ugovoru

5. Odobrenje
Ovaj dokument stupa na snagu danom odobrenja od strane top menadžmenta i podleže godišnjem pregledu ili pregledu nakon značajne promene u organizaciji ili njenim uslugama.

4.4 — Sistem upravljanja bezbednošću informacija

Standard zahteva da organizacija uspostavi, primeni, održava i kontinuirano poboljšava ISMS, uključujući potrebne procese i njihove međusobne interakcije. Za Kodni Krug, ovo znači da dokumenti izrađeni u ovom postu — analiza konteksta, registar zainteresovanih strana, izjava o obimu — nisu izolovani papiri, već ulazi koji direktno hrane naredne korake: politiku i uloge (Post 2), procenu rizika (Post 3), i sve što sledi. Svaka naredna klauzula standarda oslanja se na ono što je ovde definisano — promena obima, na primer, automatski povlači proveru da li procena rizika i Izjava o primenljivosti i dalje pokrivaju sve što treba.

Šta sledi

U narednom postu prelazimo na Klauzulu 5 — Liderstvo, gde ćemo izraditi Politiku bezbednosti informacija Kodnog Kruga i matricu uloga i odgovornosti — uključujući pitanje ko u firmi bez posebne bezbednosne funkcije preuzima ulogu vlasnika ISMS-a.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)