Prva stvar koju treba raščistiti: ISO 27001 certifikat ne zamjenjuje usklađenost sa ZKS-om. Nema odredbe koja kaže da certificirani subjekt ne provodi mjere iz Priloga II. Ali odnos nije ni beskoristan - suprotno, organizacija s uhodanim ISMS-om u pravilu ima najveći dio potrebnog materijala, samo u drugom rasporedu.
Gdje se preklapa jako
Norma i Uredba dijele istu logiku upravljanja: znaj što imaš, znaj što ti prijeti, odluči što ćeš s tim, zapiši i preispitaj. To se odražava na nekoliko mjera gdje ISO organizacija u pravilu ima gotovo sve:
- Mjera 2, upravljanje imovinom. Inventar, vlasništvo, klasifikacija - postoji.
- Mjera 3, upravljanje rizicima. Metodologija, registar rizika, plan obrade, vlasnici - postoji, uz jednu napomenu niže.
- Mjera 7, kontrola pristupa. Politika pristupa, načelo najmanje privilegije, povlašteni pristup - postoji.
- Mjera 8, sigurnost lanca opskrbe. Kontrole odnosa s dobavljačima - postoji, u pravilu na višoj razini nego u organizacijama bez norme.
- Mjera 12, kontinuitet poslovanja. Ako je uz 27001 uspostavljen i ISO 22301, praktički je pokrivena.
- Mjera 1, predanost uprave. Vodstvo, politika, uloge i odgovornosti, upravljački pregled - postoji kao struktura, ali sadržaj treba proširiti.
Gdje se preklapa djelomično
Ovdje nastaje najviše nesporazuma, jer izgleda kao da je gotovo, a nije.
Procjena rizika po all-hazards načelu
Uredba traži procjenu koja obuhvaća sve vrste opasnosti - uključujući požar, poplavu, nestanak struje, ispad komunikacijske infrastrukture i neovlašteni fizički pristup. Mnogi ISMS-ovi procjenu rizika drže u granicama informacijskih prijetnji. Metodologija je ista, opseg nije.
Fizička sigurnost
Mjera 13 je zasebna mjera s vlastitim podmjerama. U normi je to skup kontrola unutar Priloga A. Materijal postoji, ali ga treba izdvojiti i dokazati po podmjerama, a ne pokazati kao dio šireg skupa.
Kriptografija
Mjera 10 traži pravila primjene, zaštitu podataka u prijenosu i mirovanju, upravljanje ključevima i - razmjerno riziku - pripremu na kvantno otpornu kriptografiju. Zadnje je novije od većine ISMS dokumentacije koju viđamo.
Gdje norma ne pomaže
Tri skupine obveza nemaju odgovarajući ekvivalent u normi jer proizlaze iz propisa, ne iz upravljačke prakse:
- Kategorizacija i sve što iz nje slijedi. Razina provedbe, nadležno tijelo, rokovi.
- Prijava incidenata u propisanim rokovima. Norma traži proces upravljanja incidentima, ali ne poznaje rokove od 24, 72 sata i 30 dana ni prijavu nadležnom CSIRT-u.
- Format i postupak provjere. Samoprocjena po bodovnom okviru, odnosno neovisna revizija, nemaju veze s certifikacijskim auditom prema normi.
ISO 27001 vam skraćuje put, ali ne mijenja odredište. Realno očekivanje: uhodan ISMS pokriva znatan dio dokazne baze, a ostatak se dopunjuje. Neuhodan ISMS - onaj koji je napravljen za certifikat i od tada se ne koristi - ne pomaže gotovo ništa, jer nedostaju upravo zapisi koji dokazuju da sustav živi.
Kako to napraviti bez dupliranja
Redoslijed koji funkcionira:
- Mapirajte prije nego što pišete. Svaka podmjera dobiva referencu na postojeći dokument, zapis ili kontrolu iz Izjave o primjenjivosti. Praznine su ono što ostane bez reference.
- Proširite, ne preslikavajte. Ako postojeća metodologija rizika ne pokriva sve vrste opasnosti, proširite opseg u postojećem dokumentu. Druga metodologija znači dva registra rizika koja se razilaze.
- Jedan registar imovine. Ako popis informacijske imovine za ISMS i inventar za ZKS vodite odvojeno, jedan će zastarjeti, a nećete znati koji.
- Dopunite ono što nedostaje. Prijava incidenata, kategorizacija, priprema samoprocjene.
Isti pristup vrijedi i za DORA obveznike i za organizacije s uspostavljenim GDPR sustavom. Dokazna baza se preklapa mnogo više nego što se čini iz naziva propisa.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.