Przejdź do głównej treści

CyberMonitor.pl

ISO 27001: certyfikat czy proces zgodności? Jak to rozróżnić, zanim zapłacisz za audyt

ISO 27001 certyfikat czy proces zgodności Jak to rozróżnić, zanim zapłacisz za audyt

Klienci pytają mnie o certyfikat ISO 27001. Prawie żadna firma nie pyta jednak, co ten certyfikat miałby właściwie udowodnić. To pytanie jest ważniejsze niż pytanie o cenę audytu, bo od odpowiedzi zależy, czy dana organizacja w ogóle potrzebuje certyfikacji, czy wystarczy jej dobrze zbudowany system zarządzania bezpieczeństwem informacji, bez formalnego dokumentu na ścianie.

Kiedy certyfikat jest wymogiem, a kiedy wyborem

Certyfikat ISO 27001 staje się wymogiem najczęściej wtedy, gdy narzuca go strona trzecia: przetarg publiczny, duży kontrahent w umowie, sektor regulowany albo grupa kapitałowa, która ujednolica standardy u wszystkich spółek zależnych. W tych sytuacjach certyfikat jest biletem wstępu do rozmowy handlowej i żadna ilość dobrze opisanych procedur go nie zastąpi, bo klient chce zobaczyć niezależne potwierdzenie wydane przez akredytowaną jednostkę certyfikującą.

W pozostałych przypadkach certyfikat jest wyborem, nie koniecznością. Mała lub średnia firma, która chce po prostu uporządkować bezpieczeństwo informacji, ograniczyć ryzyko wycieku danych i mieć udokumentowany sposób reagowania na incydenty, może osiągnąć te same cele przez wdrożenie procesów zgodnych z normą, bez ponoszenia kosztu formalnej certyfikacji. Sam certyfikat nic nie zabezpiecza. Zabezpieczają go procesy, które firma faktycznie stosuje na co dzień.

Co dają same procesy ISO 27001 bez certyfikacji

Rdzeń normy to nie pieczątka, tylko zestaw praktyk: rejestr aktywów, ocena ryzyka, plan postępowania z ryzykiem, kontrola dostępu, zarządzanie incydentami, ciągłość działania. Firma, która wdroży te elementy w oparciu o gap analysis, czyli analizę luk względem wymagań normy, dostaje realne korzyści bez czekania na audyt zewnętrzny: wie, gdzie ma braki, ma priorytety do naprawy i może pokazać zarządowi konkretny plan działania, a nie tylko deklarację intencji.

Dla wielu organizacji, z którymi rozmawiam, to jest właściwy punkt startowy. Gap analysis pokazuje rzeczywisty stan zabezpieczeń względem 93 kontrolek załącznika A normy ISO 27001, a wynikająca z niej mapa drogowa pozwala rozłożyć wdrożenie w czasie i budżecie, zamiast rzucać się od razu na pełny, kosztowny proces certyfikacyjny.

Tu warto też rozgraniczyć role. Firma doradcza, która prowadzi gap analysis i pomaga wdrożyć procesy, pełni funkcję konsultanta przygotowującego organizację do zgodności. Sam certyfikat wydaje wyłącznie akredytowana jednostka certyfikująca, niezależna od doradcy wdrożeniowego. To rozróżnienie nie jest formalnością: zachowanie niezależności audytora certyfikującego jest jednym z fundamentów wiarygodności całego systemu ISO.

Kiedy klient lub przetarg wymusi certyfikat

Nawet jeśli dziś certyfikat nie jest potrzebny, warto sprawdzić, czy nie pojawi się w perspektywie 12 do 24 miesięcy. Branże takie jak IT, produkcja podzespołów dla większych producentów czy usługi dla sektora publicznego coraz częściej stawiają certyfikat ISO 27001 jako warunek udziału w przetargu lub warunek podpisania umowy z dużym odbiorcą. W takiej sytuacji lepiej zacząć od razu od gap analysis prowadzonej z myślą o pełnej certyfikacji, niż budować procesy dwa razy, raz pod wewnętrzne potrzeby, a drugi raz pod wymagania audytu zewnętrznego.

Decyzja o tym, czy iść w stronę certyfikatu, czy zatrzymać się na poziomie dobrze wdrożonych procesów, powinna wynikać z realnych wymagań rynku, na którym działa dana firma, a nie z samego przekonania, że certyfikat zawsze się przyda. Gap analysis daje odpowiedź na to pytanie, zanim ktokolwiek zdecyduje się na koszt pełnego audytu certyfikującego.

Nie wiesz, czy potrzebujesz certyfikatu, czy wystarczy Ci gap analysis?

Sprawdzimy stan Twoich zabezpieczeń względem wymagań ISO 27001, wskażemy luki i pomożemy zdecydować, czy warto iść w stronę pełnej certyfikacji, czy wystarczą dobrze wdrożone procesy.

Odezwij się do nas!

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *