AresISEC ISO 27001 ISMS analiza spremnosti
Procjena spremnosti za rad na ISO 27001 ISMS sustavu
Jasan pregled postojećeg stanja i područja koja treba urediti prije daljnjeg rada na ISMS-u.
ISO 27001 ISMS GAP analiza pomaže organizaciji razumjeti koliko je spremna za zahtjeve sustava upravljanja informacijskom sigurnošću.
Cilj nije stvarati dojam formalne usklađenosti, nego provjeriti postoji li dovoljno dobra osnova za daljnji rad na ISMS-u. Analiza pokazuje što organizacija već ima, gdje postoje nedostaci, za koja područja nema dovoljno dokaza i što treba urediti prije donošenja daljnjih odluka. ISO 27001 traži više od politika i procedura. Organizacija mora razumjeti svoj poslovni kontekst i rizike, jasno odrediti odgovornosti, znati kojom informacijskom imovinom upravlja te moći pokazati kako se sigurnosne mjere provode u praksi.
AresISEC kroz strukturirani GAP pregled analizira dostupnu dokumentaciju i odgovore odgovornih osoba, postojeće evidencije, sigurnosne prakse te osnovne tehničke informacije važne za ISMS.
Što ova analiza razjašnjava?
Organizacije često već imaju dio sigurnosnih mjera, internih pravila, tehničkih kontrola i poslovnih procesa, ali oni nisu uvijek povezani u jasan i dokaziv ISMS okvir. ISO 27001 ISMS GAP analiza odvaja postojeće prakse od stvarnih praznina. Posebno se pregledavaju područja u kojima kasnije često nastaju problemi: nejasno definirane granice ISMS-a, nedodijeljene odgovornosti, nepotpuni registri, nedostatak dokaza, neformalni procesi i sigurnosne mjere koje nisu povezane s rizicima.
Fokus je na stvarnom stanju. Ako nešto postoji samo kao usmeni dogovor ili neformalna praksa, odnosno kao pojedinačna tehnička mjera bez jasno određene odgovornosti i dokaza, označava se kao područje koje treba dodatno urediti.
Proces analize
Analiza se provodi kroz strukturirani upitnik i pregled minimalnih dokaza, uz dodatna pojašnjenja kada su potrebna. Rad se temelji na informacijama koje organizacija može stvarno pokazati: dokumentima, evidencijama, opisima procesa, popisima sustava, popisima dobavljača, postojećim pravilima, tehničkim informacijama i dostupnim dokazima.
Ne pretpostavljamo da je određeno područje uređeno samo zato što postoji alat ili dokument, odnosno interna praksa. Provjerava se tko je odgovoran, što se stvarno provodi, postoje li zapisi i kako je sve povezano s informacijskom sigurnošću. Takav pristup daje realnu osnovu za odluku što treba riješiti odmah, što može pričekati, gdje treba prikupiti dodatne dokaze i što može bitno utjecati na daljnji rad na ISMS-u.
Područja koja pregledavamo
U sklopu ISO 27001 ISMS GAP analize pregledavaju se područja važna za razumijevanje početne ISMS spremnosti.
To uključuje organizacijski kontekst, zainteresirane strane, granice ISMS-a, odgovornosti, informacijsku imovinu, dobavljače, upravljanje pristupima, postojeće politike i procedure, sigurnosne incidente, kontinuitet poslovanja, osnovne tehničke kontrole i dostupnost dokaza. Posebno se provjerava može li organizacija jasno opisati što štiti, koji su sustavi i informacije važni za poslovanje, tko je odgovoran za pojedine aktivnosti i postoje li zapisi koji potvrđuju kako se sigurnost provodi u praksi.
Što dobivate?
Nakon provedene analize dobivate strukturiran pregled trenutačnog stanja, identificirane nedostatke, otvorena pitanja i preporučene prioritete. Izvještaj se može koristiti za interno planiranje, razgovor s upravom, procjenu potrebnog rada na ISMS-u i donošenje odluka o sljedećim koracima.
Klijent dobiva, ovisno o odabranoj razini analize:
- pregled trenutačne ISO 27001 ISMS spremnosti
- identificirane nedostatke i područja bez dovoljno dokaza
- pregled važnih područja, sustava, dokumenata i odgovornosti
- procjenu prioriteta prema riziku i utjecaju na poslovanje
- preporuke za daljnje ISMS aktivnosti
- kraći ili puni ISO 27001 ISMS GAP izvještaj, ovisno o odabranoj razini analize
ISO 27001 ISMS GAP analiza nije implementacija ISMS-a i ne zamjenjuje certifikacijski audit. Usluga ne uključuje izradu politika, procedura i registara za klijenta, izradu SoA, formalnu procjenu rizika, interni audit ni pripremu za certifikaciju, osim ako se nešto od toga naknadno posebno ugovori.
Za koga je usluga namijenjena?
ISO 27001 ISMS GAP analiza namijenjena je organizacijama koje žele razumjeti koliko su trenutačno spremne za strukturirani rad na ISMS-u.
Posebno je korisna manjim i srednjim organizacijama koje nemaju velik interni sigurnosni ili compliance tim, ali žele urediti upravljanje informacijskom sigurnošću na održiv način.
Usluga je prikladna i za organizacije koje već imaju dio dokumentacije, tehničkih kontrola, internih pravila ili sigurnosnih praksi, ali nisu sigurne kako se sve to uklapa u ISO 27001 i postoji li dovoljno dokaza o stvarnoj provedbi.
ISO 27001 ISMS GAP analiza primarno procjenjuje dokumentaciju, procese, odgovornosti, dostupne dokaze i sigurnosne prakse. U nekim slučajevima dokumentacija nije dovoljna za pouzdano razumijevanje stvarnog tehničkog stanja. Tada AresISEC može, prema potrebi, predložiti ciljanu tehničku provjeru kao zasebnu dopunu analizi. Takve provjere nisu obvezan dio osnovnog GAP paketa. Koriste se kada postoji veći rizik ili nedovoljno dokaza o stvarnom tehničkom stanju sustava.
Povezane AresISEC usluge koje mogu nadopuniti ISO 27001 ISMS GAP
- Sigurnosna procjena ranjivosti pomaže provjeriti tehničku izloženost sustava i slabosti poput pogrešnih konfiguracija.
- Penetracijsko testiranje koristi se kada je potrebno potvrditi može li se određena slabost iskoristiti u stvarnom napadačkom scenariju.
- Dizajn sigurnosne infrastrukture pomaže kada analiza pokaže probleme u segmentaciji, pristupima, nadzoru ili arhitekturi sustava.
- Ransomware zaštita i oporavak nadopunjuje analizu kada treba provjeriti sigurnosne kopije, oporavak, kontinuitet rada i postupanje u incidentima.
- Sigurnosna analiza izvornog koda korisna je organizacijama koje razvijaju vlastite aplikacije i žele bolje razumjeti sigurnosne rizike u razvoju softvera.
Zašto AresISEC?
AresISEC ISO 27001 ne promatra samo kao dokumentacijski zahtjev. Informacijska sigurnost mora biti povezana s načinom rada organizacije, stvarnim sustavima, odgovornostima, rizicima i dokazima koji se mogu pokazati.
Naš pristup povezuje praktično sigurnosno savjetovanje s iskustvom iz sigurnosnog testiranja i tehničke procjene rizika. U GAP fazi to pomaže razlikovati formalne nedostatke od problema koji stvarno utječu na sigurnost organizacije. Cilj analize je pokazati gdje se trenutačno nalazite, što već imate, što nedostaje i koje aktivnosti imaju najviše smisla za daljnji rad na ISMS-u.