qtrust@qtrust.sk          +421 917 941 299            Q-TRUST s. r. o.​, Klincová 37 821 08 Bratislava - mestská časť Ružinov

Informačná bezpečnosť

pomoc pri implementácií informačnej a kyber bezpečnosti a privacy

Informačná bezpečnosť (ISMS) podľa ISO-27001

Všeobecné predstavenie ISMS

Medzinárodný štandard ISO 27001:2013 je špecifikácia pre systém riadenia informačnej bezpečnosti (ISMS). ISMS je rámec politík a postupov, ktorý zahŕňa všetky právne, fyzické a technické kontroly, ktoré sa podieľajú na procesoch riadenia informačných rizík organizácie.
Norma ISO 27001, poskytuje model na zavedenie, implementáciu, prevádzku, monitorovanie, kontrolu, údržbu a zlepšovanie systému riadenia informačnej bezpečnosti.
Zavádzanie ISMS je čoraz populárnejšie, lebo synergicky zvyšuje úroveň informačnej bezpečnosti, stáva sa základom pre kybernetickú bezpečnosť a ochranu osobných údajov.

informacna bezpecnost 1
Ako zabezpečiť súlad

Pred samotnou certifikáciou spoločnosti na štandard ISO 27001 treba zaviesť systém podľa
Demingovho cyklu (PDCA cyklus)

P - Plan - naplánovanie zamýšľaného zlepšenia (zámer)
D - Do - realizácia plánu
C - Check - overenie výsledku realizácie oproti pôvodnému zámeru
A - Act - úpravy zámeru aj prevedenie na základe overenia a plošná implementácia zlepšení do praxe


informacna bezpecnost 2
Tento systém si vyžaduje určenie procesov, vlastníkov a jednotlivých procesov. Tieto procesy je nutné implementovať do praxe a na základe merania zistiť ich efektívnosť. Nevyhnutné je zapojiť do budovanie systému ľudí a to interných zamestnancov ale aj tretie strany a to hlavne systematickým vzdelávaním. Je nevyhnutné, aby sa v spoločnosti navzájom dopĺňali ľudia, procesy a technológie tak, aby vytvorili skutočne účinný systém informačnej bezpečnosti.

 

informacna bezpecnost 3

— Potrebujete pomoc ohľadne informačnej a kyber bezpečnosti a privacy? —  

 

 

Potrebujete pomoc ohľadne informačnej a kyber bezpečnosti a privacy?

Ak sa potrebujete spoľahnúť na profesionálov neváhajte nás kontaktovať. Náš tím odborníkov je tu pre vás a poskytne vám aktívnu pomoc pri vzdelávaní, poradenstve, meranie úrovne bezpečnosti, implementácií štandardov, príprave na certifikačné audity.

Implementácia ISMS podľa ISO 27001

Implementácia sa realizuje podľa postupu uvedenom v ISO27003 „Guidance in implementing an ISMS“ v presne definovanom poradí z dôvodu zohľadnenia funkčných závislostí.
Je vhodné pred samotnou realizáciou vykonať GAP analýzu, ktorá presne zmapuje skutočný stav informačnej bezpečnosti. GAP analýza poskytuje informáciu o časovom rozsahu a prípadných investičných nákladoch vo fáze implementácie ISMS.

 informacna bezpecnost 4

 

Prvoradá je podpora manažmentu, ktorý svoju vôľu prejavil podpísaním memoranda o podpore. Kľúčovým krokom bol správny výber ľudí do implementačného tímu z radov zákazníka. Je vhodné do tímu delegovať člena manažmentu. Nevyhnutná je informovanosť všetkých zainteresovaných strán aby sa dosiahlo vnímanie bezpečnosti ako integrálnej súčasti riadenia businessu spoločnosti. Kvalita informačných vstupov. Procesný prístup. Kvalitná komunikácia.
Kľúčové procesy sú predpísané normou. Pre tieto procesy sú spracované smernice a procedúry ktoré sú záväzné pre zamestnancov. Interný audit kontroluje správne používanie a manažment vykonáva review efektívnosti procesu. Týmto je zaručené kontinuálne zlepšovanie a funkčnosť procesov.

Roadmapa implementácie ISMS

informacna bezpecnost 5
Benefity

  • ISO 27001 so sebou prináša systematické riadenie rizík, čím sa náklady vynakladajú cielene
  • Zvýšenie spoľahlivosti a bezpečnosti systémov a spracovávaných informácií
  • Zvýšená dôvera zákazníkov a obchodných partnerov, certifikácia predstavuje medzinárodne uznávanú značku kvality pre správu informačnej bezpečnosti
  • Výrazne znížiť počet incidentov v spoločnosti
  • Jasné rozdelenie zodpovednosti
  • Poskytuje motiváciu k neustálemu zlepšovaniu
  • Vylepšený imidž a povesť spoločnosti

Informačná bezpečnosť budovaná podľa medzinárodného štandardu ISO27001 znamená chrániť informačné aktíva a nepretržitosť business procesov, ktorých funkčnosť predstavuje reputáciu spoločnosti. Zníženie reputácie môže byť príčina straty konkurenčnej výhody alebo dokonca vylúčenie z oblasti biznisu. Neriadené investovanie do informačnej bezpečnosti je neefektívne a predstavuje plytvanie. Preto metóda, ktorú ponúkame, Vám dáva záruku vo forme transparentnosti, a merateľnosti a dáva predpoklad k skutočnému kontinuálneho zlepšovania procesov, čo sa synergicky prejaví na spokojnosti interných a externých zákazníkov.

GAP analýza podľa ISO 27001

GAP analýza slúži na objektívne vyhodnotenie úrovne informačnej bezpečnosti v spoločnosti. Z dôvodu objektívnosti a opakovateľnosti posúdenia úrovne boli použité nasledovné rámce:

  • ISO/IEC 27001 Implementácia ISMS
  • ISO/IEC 27002 Best practices ISMS
  • ISO/IEC 27005 Riadenie rizík

Počas analýzy sa identifikujú vlastníci IT procesov (Cobit RACI) a podľa metódy CMM (Capability Maturity Model) určuje zrelosť jednotlivých procesov.

Príklad definovanie RACI matice:

informacna bezpecnost 6

 

Hodnotenie procesov podľa ISO 27001:2013

Hodnotenie zrelosti procesov bolo vykonané podľa metódy CMM (Capability Maturity Model) v členení podľa funkčných oblastí, ale aj podľa cieľových skupín vlastníkov a používateľov informačného systému.
informacna bezpecnost 7

 

Výstupy z GAP analýzy

Výstupy z GAP analýzy obsahujú v zrozumiteľnej forme úroveň informačnej bezpečnosti v spoločnosti v nasledovnom rozsahu:

  • Stav opatrení, ich maturita súladu s požiadavkou referenčnej normy v členení Implementované, čiastočne implementované alebo neimplementované.
  • Stav opatrení, ich maturita súladu s požiadavkou referenčnej normy v členení podľa bezpečnostných domén
  • Akčný plán k zosúladeniu požiadaviek s riadením ISMS
  • Opatrenie / Závažnosť / Priorita

Príklad plnenia opatrení:

informacna bezpecnost 8


Príklad plnenia opatrení v členení podľa bezpečnostných domén:

informacna bezpecnost 9

GAP analýza je efektívny spôsob ako naplánovať implementáciu a certifikáciu ISM z pohľadu definovania zdrojov a časového plánu implementácie a certifikácie.
Aplikuje sa štandardne pri agendách informačnej bezpečnosti, kybernetickej bezpečnosti, Biznis kontinuite alebo ochrane osobných údajov.

Ciele portálu Q-Trust

Aktívna pomoc pri implementácií informačnej, kybernetickej bezpečnosti a Privacy v slovenských spoločnostiach. Portál združuje spoločnosti, ktoré na seba dobrovoľne preberajú spoluzodpovednosť za rozvoj informačnej bezpečnosti na Slovensku, ktorá je kľúčovou požiadavka naplnenia regulačných požiadaviek. Aktivity pre naplnenie tohto cieľa: Vzdelávanie, Poradenstvo, Meranie úrovne bezpečnosti, Pomoc pri implementácií štandardov, Príprava na certifikačné audity.

KONTAKTUJTE NÁS

Prosím zadajte telefónne číslo
Prosím zadajte vašu správu
 
Prosím odsúhlaste
 

KDE NÁS NÁJDETE

logo vzor

Q-TRUST s. r. o.​, IČO: 52912621

  Kancelária:

Klincová 37 821 08 Bratislava - Ružinov

  Pracovné hodiny:

Pon - Pia: 9:00 - 17:00 hod.

  Telefón: +421 917 941 299 

  Email: qtrust@qtrust.sk