Co je ISO/IEC 27001 a k čemu slouží?
Co je ISO/IEC 27001?
ISO/IEC 27001 je mezinárodní norma zaměřená na systém managementu bezpečnosti informací – ISMS (Information Security Management System). Stanovuje požadavky na to, jak má organizace systematicky řídit bezpečnost informací, identifikovat rizika, zavádět odpovídající bezpečnostní opatření a celý systém průběžně zlepšovat.
Aktuální vydání normy je ČSN EN ISO/IEC 27001:2023. Norma je použitelná pro organizace různých velikostí i oborů a není určena pouze IT společnostem.
Jednoduše řečeno: ISO/IEC 27001 pomáhá firmě nastavit systém, díky kterému ví, jaké informace chrání, před čím je chrání, kdo za jejich bezpečnost odpovídá a co má dělat, pokud nastane problém.
Pokud se chcete nejprve zorientovat v samotném systému řízení bezpečnosti informací, podívejte se na naši stránku ISMS – systém řízení bezpečnosti informací.
Co znamená ISMS?
S normou ISO/IEC 27001 se velmi často setkáte s pojmem ISMS.
Zkratka pochází z anglického Information Security Management System, tedy systém managementu bezpečnosti informací.
ISO/IEC 27001 a ISMS proto nejsou dvě různé normy. ISO/IEC 27001 stanovuje požadavky, které musí systém ISMS splňovat.
ISMS přitom není pouze soubor IT opatření nebo bezpečnostní dokumentace. Zahrnuje například odpovědnosti lidí, řízení rizik, interní pravidla a procesy, bezpečnostní opatření, kontroly, audity a průběžné zlepšování.
Cílem je, aby bezpečnost informací nebyla řešena nahodile, ale systematicky a dlouhodobě.
Co ISO 27001 chrání?
Když se řekne informační bezpečnost, mnoho lidí si představí především počítače, servery, hesla nebo kybernetické útoky.
ISO/IEC 27001 ale pracuje s informacemi mnohem komplexněji.
Organizace může chránit například:
- osobní údaje zaměstnanců a zákazníků,
- obchodní a finanční informace,
- smlouvy a dokumentaci,
- know-how a duševní vlastnictví,
- informace zákazníků a obchodních partnerů,
- databáze a informační systémy,
- informace uložené v cloudu,
- dokumenty v elektronické i papírové podobě.
ISO uvádí mezi základní cíle ISMS zachování důvěrnosti, integrity a dostupnosti informací.
Důvěrnost
K informacím mají přístup pouze osoby, které k nim mají mít oprávnění.
Integrita
Informace jsou správné, úplné a nejsou neoprávněně nebo nechtěně změněny.
Dostupnost
Informace a systémy jsou dostupné v okamžiku, kdy je organizace potřebuje.
Jak ISO/IEC 27001 funguje?
Zavedení ISO/IEC 27001 neznamená pouze vytvořit několik směrnic a uložit je do složky.
Organizace musí vytvořit fungující systém řízení bezpečnosti informací.
V praxi to znamená například pochopit kontext organizace, určit rozsah ISMS, stanovit role a odpovědnosti, identifikovat informační aktiva a rizika, vyhodnotit rizika, určit způsob jejich ošetření, zavést potřebná opatření, sledovat jejich fungování, provádět interní audity a systém dále zlepšovat.
Právě řízení rizik je jedním ze základních principů celého systému. Organizace nemá bezmyšlenkovitě zavádět všechna myslitelná bezpečnostní opatření. Má nejprve pochopit svá rizika a podle nich rozhodnout, jakým způsobem je bude řešit.
Jak je ISO/IEC 27001 strukturována?
Norma obsahuje požadavky na systém managementu a přílohu A s bezpečnostními opatřeními.
Pro samotné ISMS jsou zásadní zejména kapitoly 4 až 10:
4 – Kontext organizace
5 – Vedení
6 – Plánování
7 – Podpora
8 – Provoz
9 – Hodnocení výkonnosti
10 – Zlepšování
Součástí normy je také Příloha A, která v ISO/IEC 27001 obsahuje 93 bezpečnostních opatření rozdělených do čtyř oblastí: organizační, personální, fyzická a technologická opatření.
Právě vztah mezi požadavky normy, riziky a jednotlivými opatřeními bývá při prvním seznámení s ISO/IEC 27001 jednou z nejsložitějších částí.
Chcete normě ISO/IEC 27001 opravdu porozumět?
V online kurzu ISMS – kompletní průvodce normou ISO/IEC 27001 si projdete strukturu normy krok za krokem, jednotlivé kapitoly i přílohu A.
Co je Prohlášení o aplikovatelnosti (PoA)?
Při implementaci ISMS se setkáte také s dokumentem označovaným jako Statement of Applicability, zkráceně SoA (v češtině se používá také PoA – Prohlášení o aplikovatelnosti).
Jde o důležitý dokument ISMS, který mimo jiné zachycuje, která opatření jsou pro organizaci relevantní, jejich stav implementace a odůvodnění jejich zahrnutí či případného vyloučení.
Nejde tedy pouze o „odškrtání“ 93 opatření z přílohy A. Výběr opatření musí souviset s riziky a konkrétní situací organizace.
Musí mít firma certifikaci ISO 27001?
Ne. Zavedení ISMS podle ISO/IEC 27001 automaticky neznamená, že organizace musí získat certifikát.
Organizace může systém zavést a využívat principy normy i bez následné certifikace. ISO výslovně uvádí, že některé organizace normu implementují kvůli jejím přínosům, zatímco jiné následně absolvují certifikaci například proto, aby svou úroveň řízení bezpečnosti doložily zákazníkům nebo obchodním partnerům.
Certifikace tedy představuje samostatný krok.
Pro koho je ISO/IEC 27001 vhodná?
ISO/IEC 27001 není určena pouze velkým korporacím nebo technologickým společnostem.
Je navržena tak, aby ji bylo možné využít v organizacích různých velikostí a odvětví.
Smysl může mít například pro organizace, které pracují s citlivými nebo důležitými informacemi, chtějí systematicky řídit informační bezpečnost, potřebují doložit úroveň bezpečnosti zákazníkům, čelí požadavkům obchodních partnerů nebo chtějí zavést jasné odpovědnosti a procesy.
Význam ISMS přitom nemusí spočívat pouze v získání certifikátu. Dobře nastavený systém pomáhá především udělat v bezpečnosti pořádek a dlouhodobě ji řídit.
Jak začít s ISO/IEC 27001?
Pokud se s normou setkáváte poprvé, není ideální začít okamžitě vytvářením směrnic.
Nejdříve potřebujete pochopit:
co ISO/IEC 27001 požaduje → jak funguje ISMS → jak pracovat s riziky → jakou roli mají opatření přílohy A → a teprve potom, jak celý systém implementovat.
Proto jsme v EduKyb rozdělili téma do několika úrovní.
Chci porozumět celé normě ISO/IEC 27001 a jejím kapitolám
→ Více ZDE
Chci se naučit ISMS prakticky implementovat
→ Více ZDE
Chcete ISO/IEC 27001 opravdu porozumět?
Norma ISO/IEC 27001 může na první pohled působit složitě. Jakmile ale pochopíte její strukturu, princip řízení rizik a vzájemné vazby jednotlivých požadavků, začne dávat smysl jako jeden ucelený systém.
V EduKyb se proto nesoustředíme jen na to, co je v normě napsáno, ale především na pochopení toho, proč jednotlivé požadavky existují a jak spolu souvisejí.
Pokud chcete získat ucelený přehled o normě, můžete začít naším online kurzem ISMS – kompletní průvodce normou ISO/IEC 27001.

