Prelazak na ISO/IEC 27002:2022 najčešće se izvede kao vježba prenumeriranja: uzme se stara Izjava o primjenjivosti, kontrole se preslikaju u novu numeraciju i posao je gotov. Formalno prolazi. Suštinski se propušta jedini dio revizije koji stvarno mijenja način rada.
Što se promijenilo u brojkama
| ISO 27002:2013 | ISO 27002:2022 | |
|---|---|---|
| Kontrola | 114 | 93 |
| Struktura | 14 poglavlja | 4 teme |
| Nove kontrole | - | 11 |
| Spojene | - | 57 u 24 |
| Atributi | ne postoje | 5 po kontroli |
Četiri teme su organizacijska, ljudska, fizička i tehnološka. Smanjenje broja kontrola nije smanjenje opsega - većina je nastala spajanjem kontrola koje su se u praksi ionako provodile zajedno.
Jedanaest novih kontrola
Ovo je popis koji vrijedi pogledati prije nego što se zaključi da je sve pokriveno:
- Obavještajni podaci o prijetnjama - prikupljanje i korištenje informacija o prijetnjama relevantnima za vas.
- Informacijska sigurnost pri korištenju usluga u oblaku - od nabave do izlaza iz usluge.
- Spremnost IKT-a za kontinuitet poslovanja - poveznica prema ISO 22301.
- Praćenje fizičke sigurnosti - nadzor prostora, ne samo kontrola ulaska.
- Upravljanje konfiguracijom - sigurne osnovne konfiguracije i praćenje odstupanja.
- Brisanje informacija - i kod vas i kod obrađivača.
- Maskiranje podataka - posebno u testnim okruženjima.
- Sprječavanje curenja podataka - DLP kao kontrola, ne kao proizvod.
- Aktivnosti praćenja - nadzor mreža, sustava i aplikacija radi otkrivanja anomalija.
- Filtriranje weba - kontrola pristupa vanjskim stranicama.
- Sigurno kodiranje - pravila koja vrijede i za nabavljeni softver.
Kod većine organizacija barem četiri od ovih jedanaest postoje tehnički, ali nemaju dokument koji ih opisuje ni zapis koji ih dokazuje. To je razlika između kontrole koja radi i kontrole koja prolazi audit.
Atributi su prava novost
Svaka kontrola u novoj normi nosi pet atributa: vrstu kontrole (preventivna, detektivna, korektivna), svojstva informacijske sigurnosti (povjerljivost, cjelovitost, dostupnost), koncepte kibernetičke sigurnosti (identificiraj, zaštiti, otkrij, odgovori, oporavi), operativne sposobnosti i sigurnosne domene.
Atributi vam omogućuju da isti skup kontrola presložite prema pitanju koje postavljate. Uprava pita "koliko smo sposobni otkriti napad?" - filtrirate po konceptu otkrij. Regulator traži dokaze o dostupnosti - filtrirate po tom svojstvu. Bez atributa svako takvo pitanje znači ručno prolaženje kroz cijeli popis.
Atributi su ujedno najbrži put do mapiranja prema drugim okvirima. Koncepti kibernetičke sigurnosti izravno odgovaraju funkcijama NIST-ovog okvira, pa organizacija koja radi i prema ZKS-u i prema NIST-u ne mora održavati dvije nepovezane tablice.
Kako prijeći bez gubitka dokazne baze
- Mapirajte staro u novo, ne obrnuto. Krenite od svojih 114 kontrola i svakoj pronađite mjesto u novih 93. Ono što nema para najčešće je spojeno, ne ukinuto.
- Zadržite tragove. U Izjavi o primjenjivosti zadržite stupac sa starom oznakom barem jedan ciklus. Auditori i interni ljudi još godinu dana razmišljaju u staroj numeraciji.
- Obradite jedanaest novih posebno. To je jedini dio gdje stvarno nastaje novi posao.
- Popunite atribute. Ne zato što ih norma traži kao obvezu - nego zato što je to jedini trenutak kad ćete ih ionako prolaziti kontrolu po kontrolu.
- Provjerite poveznice prema drugim obvezama. Nove kontrole o oblaku, praćenju i kontinuitetu izravno hrane mjere iz Uredbe o kibernetičkoj sigurnosti.
ISO/IEC 27001:2022 je norma prema kojoj se certificirate, a 27002 je zbirka smjernica za provedbu kontrola iz Priloga A. Certifikat se ne dobiva prema 27002, ali se dokazi pišu uz njezinu pomoć.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.