Ochrona informacji
SZBI obejmuje zarządzanie poufnością, integralnością i dostępnością informacji niezależnie od miejsca i sposobu ich przetwarzania.
Wspieramy organizacje w zaprojektowaniu, wdrożeniu i utrzymaniu Systemu Zarządzania Bezpieczeństwem Informacji zgodnego z wymaganiami ISO/IEC 27001:2022.
ISO/IEC 27001 określa wymagania dotyczące ustanowienia, wdrożenia, utrzymania i ciągłego doskonalenia Systemu Zarządzania Bezpieczeństwem Informacji, zwanego SZBI.
Podstawą systemu jest zarządzanie ryzykiem związanym z informacjami przetwarzanymi przez organizację. Norma obejmuje nie tylko zabezpieczenia techniczne, ale również strukturę odpowiedzialności, procesy operacyjne, personel, dostawców, dokumentację oraz sposób nadzorowania skuteczności przyjętych rozwiązań.
Zakres współpracy obejmuje analizę stanu obecnego, zaprojektowanie SZBI, ocenę ryzyka, przygotowanie dokumentacji, wdrożenie wymaganych procesów i zabezpieczeń oraz ocenę gotowości organizacji do audytu certyfikacyjnego.
SZBI obejmuje zarządzanie poufnością, integralnością i dostępnością informacji niezależnie od miejsca i sposobu ich przetwarzania.
System obejmuje identyfikację, ocenę, monitorowanie i ograniczanie ryzyka bezpieczeństwa informacji.
SZBI obejmuje wymagania prawne, regulacyjne, umowne oraz wymagania klientów i pozostałych zainteresowanych stron.
Przeprowadzamy ocenę zgodności istniejących procesów, dokumentacji i zabezpieczeń z wymaganiami ISO/IEC 27001:2022.
Analiza obejmuje między innymi:
Rezultatem jest raport przedstawiający zidentyfikowane luki, ich znaczenie oraz rekomendowaną kolejność działań.
Wspieramy organizację w ustaleniu zakresu Systemu Zarządzania Bezpieczeństwem Informacji.
Zakres jest ustalany dla całej organizacji albo dla wybranych usług, procesów, jednostek organizacyjnych, systemów lub lokalizacji. Przy jego określaniu uwzględniamy oczekiwania klientów, zobowiązania umowne, wymagania regulacyjne oraz zależności od dostawców i usług zewnętrznych.
Na podstawie wyników analizy projektujemy model SZBI dostosowany do struktury i sposobu działania organizacji.
Prace obejmują:
Dokumentacja jest przygotowywana w odniesieniu do rzeczywistych procesów organizacji. Jej zakres i poziom szczegółowości zależą od wielkości organizacji, charakteru działalności oraz złożoności środowiska informacyjnego.
Opracowujemy lub dostosowujemy metodykę zarządzania ryzykiem, a następnie wspieramy organizację w przeprowadzeniu oceny ryzyka.
Proces obejmuje:
Na podstawie wyników analizy opracowywana jest Deklaracja Stosowania, wskazująca zabezpieczenia przyjęte przez organizację oraz uzasadnienie ich zastosowania lub wyłączenia.
Przygotowujemy dokumentację niezbędną do ustanowienia i funkcjonowania SZBI. W zależności od przyjętego zakresu dokumentacja obejmuje:
Jeżeli organizacja posiada już odpowiednie polityki i procedury, poddajemy je przeglądowi i dostosowujemy zamiast tworzyć równoległą dokumentację.
Wspieramy właścicieli procesów w przełożeniu wymagań SZBI na działania operacyjne.
Pomoc obejmuje:
Zakres wdrożenia technicznego jest każdorazowo ustalany z uwzględnieniem środowiska IT organizacji i wyników oceny ryzyka.
Przygotowujemy szkolenia dla kadry zarządzającej, osób odpowiedzialnych za SZBI oraz pozostałych pracowników.
Szkolenia obejmują obowiązki wynikające z przyjętych polityk i procedur, sposób zgłaszania incydentów oraz zasady bezpiecznego przetwarzania informacji.
Przed rozpoczęciem audytu certyfikacyjnego oceniamy, czy System Zarządzania Bezpieczeństwem Informacji został prawidłowo zaprojektowany, wdrożony i udokumentowany.
Ocena obejmuje:
Rezultatem jest raport oraz lista działań, które powinny zostać zakończone przed audytem certyfikacyjnym.
Przeprowadzamy audyt wewnętrzny SZBI albo wspieramy funkcję audytu wewnętrznego działającą w organizacji.
Zakres audytu ustalany jest z zachowaniem wymaganej niezależności i bezstronności. Jeżeli uczestniczyliśmy bezpośrednio we wdrożeniu określonych elementów SZBI, sposób realizacji audytu uzgadniamy tak, aby nie dochodziło do oceny własnej pracy.
Wspieramy organizację w przygotowaniu do współpracy z wybraną jednostką certyfikującą.
Zakres wsparcia obejmuje:
W zależności od uzgodnionego zakresu rezultaty współpracy obejmują:
Wspieramy organizacje prywatne i publiczne niezależnie od ich wielkości i sektora działalności.
Usługa jest w szczególności przeznaczona dla podmiotów, które:
System zarządzania zgodny z ISO/IEC 27001 funkcjonuje samodzielnie albo jest integrowany z innymi normami i wymaganiami.
Takie podejście pozwala wykorzystywać wspólne procesy zarządzania ryzykiem, nadzoru nad dokumentacją, audytów, przeglądów zarządzania i działań doskonalących.
Wspieramy organizacje we wdrożeniu i certyfikacji pozostałych systemów zarządzania, które można integrować z SZBI.
Zakres i harmonogram wdrożenia zależą od wielkości organizacji, planowanego zakresu certyfikacji, złożoności procesów oraz obecnego poziomu dojrzałości bezpieczeństwa informacji. Podczas wstępnej rozmowy określimy sytuację organizacji, oczekiwany rezultat oraz proponowany zakres prac.

