Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
Početna›Baza znanja›ISO norme
ISO norme

Imate ISO 27001. Koliko vam to vrijedi kod ZKS-a?

Certifikat vas ne oslobađa obveze, ali vas ozbiljno skraćuje put. Pitanje je samo koje mjere pokriva, koje dodiruje, a koje ne dira uopće - i kako to dokazati bez pisanja druge dokumentacije paralelno.

Daniel Bara, dr. sc.3. ožujka 2026.7 min čitanja

Prva stvar koju treba raščistiti: ISO 27001 certifikat ne zamjenjuje usklađenost sa ZKS-om. Nema odredbe koja kaže da certificirani subjekt ne provodi mjere iz Priloga II. Ali odnos nije ni beskoristan - suprotno, organizacija s uhodanim ISMS-om u pravilu ima najveći dio potrebnog materijala, samo u drugom rasporedu.

Gdje se preklapa jako

Norma i Uredba dijele istu logiku upravljanja: znaj što imaš, znaj što ti prijeti, odluči što ćeš s tim, zapiši i preispitaj. To se odražava na nekoliko mjera gdje ISO organizacija u pravilu ima gotovo sve:

  • Mjera 2, upravljanje imovinom. Inventar, vlasništvo, klasifikacija - postoji.
  • Mjera 3, upravljanje rizicima. Metodologija, registar rizika, plan obrade, vlasnici - postoji, uz jednu napomenu niže.
  • Mjera 7, kontrola pristupa. Politika pristupa, načelo najmanje privilegije, povlašteni pristup - postoji.
  • Mjera 8, sigurnost lanca opskrbe. Kontrole odnosa s dobavljačima - postoji, u pravilu na višoj razini nego u organizacijama bez norme.
  • Mjera 12, kontinuitet poslovanja. Ako je uz 27001 uspostavljen i ISO 22301, praktički je pokrivena.
  • Mjera 1, predanost uprave. Vodstvo, politika, uloge i odgovornosti, upravljački pregled - postoji kao struktura, ali sadržaj treba proširiti.

Gdje se preklapa djelomično

Ovdje nastaje najviše nesporazuma, jer izgleda kao da je gotovo, a nije.

Procjena rizika po all-hazards načelu

Uredba traži procjenu koja obuhvaća sve vrste opasnosti - uključujući požar, poplavu, nestanak struje, ispad komunikacijske infrastrukture i neovlašteni fizički pristup. Mnogi ISMS-ovi procjenu rizika drže u granicama informacijskih prijetnji. Metodologija je ista, opseg nije.

Fizička sigurnost

Mjera 13 je zasebna mjera s vlastitim podmjerama. U normi je to skup kontrola unutar Priloga A. Materijal postoji, ali ga treba izdvojiti i dokazati po podmjerama, a ne pokazati kao dio šireg skupa.

Kriptografija

Mjera 10 traži pravila primjene, zaštitu podataka u prijenosu i mirovanju, upravljanje ključevima i - razmjerno riziku - pripremu na kvantno otpornu kriptografiju. Zadnje je novije od većine ISMS dokumentacije koju viđamo.

Gdje norma ne pomaže

Tri skupine obveza nemaju odgovarajući ekvivalent u normi jer proizlaze iz propisa, ne iz upravljačke prakse:

  1. Kategorizacija i sve što iz nje slijedi. Razina provedbe, nadležno tijelo, rokovi.
  2. Prijava incidenata u propisanim rokovima. Norma traži proces upravljanja incidentima, ali ne poznaje rokove od 24, 72 sata i 30 dana ni prijavu nadležnom CSIRT-u.
  3. Format i postupak provjere. Samoprocjena po bodovnom okviru, odnosno neovisna revizija, nemaju veze s certifikacijskim auditom prema normi.
Praktičan zaključak

ISO 27001 vam skraćuje put, ali ne mijenja odredište. Realno očekivanje: uhodan ISMS pokriva znatan dio dokazne baze, a ostatak se dopunjuje. Neuhodan ISMS - onaj koji je napravljen za certifikat i od tada se ne koristi - ne pomaže gotovo ništa, jer nedostaju upravo zapisi koji dokazuju da sustav živi.

Kako to napraviti bez dupliranja

Redoslijed koji funkcionira:

  1. Mapirajte prije nego što pišete. Svaka podmjera dobiva referencu na postojeći dokument, zapis ili kontrolu iz Izjave o primjenjivosti. Praznine su ono što ostane bez reference.
  2. Proširite, ne preslikavajte. Ako postojeća metodologija rizika ne pokriva sve vrste opasnosti, proširite opseg u postojećem dokumentu. Druga metodologija znači dva registra rizika koja se razilaze.
  3. Jedan registar imovine. Ako popis informacijske imovine za ISMS i inventar za ZKS vodite odvojeno, jedan će zastarjeti, a nećete znati koji.
  4. Dopunite ono što nedostaje. Prijava incidenata, kategorizacija, priprema samoprocjene.

Isti pristup vrijedi i za DORA obveznike i za organizacije s uspostavljenim GDPR sustavom. Dokazna baza se preklapa mnogo više nego što se čini iz naziva propisa.

Ne znate gdje stojite?

Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.