• Blogi
  • ISO 27001 best practice: praktiline tööriist standardi rakendamiseks
ISO 27001 best practice: praktiline tööriist standardi rakendamiseks
ISO 27001 rakendamisel tekib kiiresti üks oluline küsimus: kuidas viia standardi nõuded päriselt toimivate infoturbe meetmeteni?
ISO 27001 kirjeldab infoturbe juhtimissüsteemi (ISMS) raamistiku ja kontrollvaldkonnad, kuid organisatsioon peab ise otsustama, kuidas vajalikud kontrollid praktikas rakendada, milline dokumentatsioon koostada ning kuidas kontrollide toimimist tõendada.
Just siin muutub oluliseks ISO 27001 best practice ehk praktiline teadmine sellest, kuidas standardi nõudeid erineva küpsustasemega organisatsioonides tegelikult rakendada.
Oleme loonud ISO 27001 rakendamist toetava infoturbe tööriista, mis ühendab ühes keskkonnas ISO 27001 kontrollid, praktilised rakendussoovitused, poliitikate ja juhendite mallid ning tüüpilised tõendid, mida audiitor võib ISO 27001 auditi käigus küsida.
ISO 27001 nõuded ütlevad, mida on vaja. Best practice aitab mõista, kuidas seda teha
ISO 27001 rakendamine ei tähenda ainult kontrollnimekirja täitmist või vajalike poliitikate koostamist. Organisatsioon peab suutma hinnata oma infoturberiske, valida sobivad kontrollmeetmed ning näidata, et rakendatud meetmed päriselt toimivad.
Võtame näiteks kasutajaõiguste haldamise. Praktikas tuleb lahendada terve rida küsimusi:
  • Kes kinnitab kasutajale ligipääsu?
  • Kuidas toimub uute kasutajate loomine ja õiguste muutmine?
  • Kuidas eemaldatakse ligipääs töötaja lahkumisel?
  • Kui sageli vaadatakse olemasolevad kasutajaõigused üle?
  • Kuidas hallatakse privilegeeritud kontosid?
  • Millised logid, raportid või muud tõendid näitavad, et protsess toimib?
  • Millist tõendusmaterjali võib audiitor selle kontrolli kohta küsida?
Standard annab raamistiku. ISO 27001 best practice aitab muuta selle praktiliseks tegevusplaaniks.
ISO 27001 best practice soovitused iga kontrolli juures
Meie ISO 27001 tööriista üks olulisemaid funktsioone on praktiline rakendusjuhis iga kontrolli juures. Eesmärk ei ole ISO 27001 standardi teksti ümber jutustada. Tööriist aitab infoturbe eest vastutaval inimesel vastata palju praktilisemale küsimusele:
Mida peaksime oma organisatsioonis tegema, et see kontroll oleks mõistlikult ja tõendatavalt rakendatud?
Selleks on soovitused jagatud erinevate infoturbe küpsustasemete järgi:
  • Minimaalne vajalik infoturbe tase. Minimaalne tase kirjeldab meetmeid, mis peaksid olema rakendatud organisatsioonis, mis ehitab üles oma infoturbe juhtimissüsteemi või valmistub ISO 27001 sertifitseerimiseks. Eesmärk on saavutada mõistlik ja toimiv baastase ilma ebavajaliku keerukuseta.
  • Best practice küpsemale infoturbe organisatsioonile. Täiendavad soovitused on mõeldud organisatsioonidele, kes soovivad liikuda ISO 27001 miinimumtasemest edasi. Need võivad hõlmata näiteks kontrollide automatiseerimist, regulaarset seiret, infoturbe mõõdikuid, täiendavaid tehnilisi meetmeid, kontrollide efektiivsuse hindamist ning süsteemsemat infoturbe riskijuhtimist.
Nii saab ISO 27001 tööriista kasutada mitte ainult sertifikaadi saavutamiseks, vaid ka organisatsiooni infoturbe küpsuse järjepidevaks arendamiseks.
ISO 27001 poliitikate ja juhendite mallid
ISO 27001 rakendamise oluline osa on dokumentatsioon. Organisatsioon peab kirjeldama infoturbe põhimõtteid, vastutusi, protsesse ja rakendatud kontrollmeetmeid.
Kõiki ISO 27001 poliitikaid ja juhendeid ei ole mõistlik alustada tühjalt lehelt. Seetõttu sisaldab meie infoturbe tööriist tüüpiliste infoturbe poliitikate ja juhendite malle, mida saab kohandada vastavalt organisatsiooni tegevusele, riskidele ja küpsustasemele.
Mallid aitavad luua näiteks ligipääsuõiguste haldamise põhimõtteid, infoturbeintsidentide käsitlemise juhendeid, varade haldamise dokumentatsiooni ning muid ISO 27001 rakendamisel vajalikke materjale.
Eesmärk ei ole tekitada võimalikult palju dokumente. Hea infoturbe juhtimissüsteem peaks sisaldama nii palju dokumentatsiooni kui vajalik ja nii vähe kui võimalik. Kõige olulisem on, et dokumentatsioon kirjeldaks organisatsiooni tegelikku töökorraldust.
ISO 27001 audit: milliseid tõendeid audiitor küsib?
ISO 27001 auditiks valmistudes keskendutakse sageli poliitikatele ja protseduuridele. Need on olulised, kuid dokument üksi ei tõenda veel kontrolli toimimist.
Audiitor soovib tavaliselt näha ka tõendusmaterjali selle kohta, et kirjeldatud infoturbe kontroll päriselt töötab. Näiteks:
  • kasutajaõiguste kontrolli puhul võib audiitor küsida viimase õiguste ülevaatuse tulemusi;
  • infoturbeintsidentide käsitlemise puhul intsidentide registrit ja näiteid juhtumite käsitlemisest;
  • varundamise puhul varunduslogisid ja taastamise testimise tulemusi;
  • infoturbe koolituste puhul koolituste läbimise tõendeid;
  • riskijuhtimise puhul riskihinnanguid ja riskide käsitlemise tegevusi.
Seetõttu on meie ISO 27001 tööriistas iga kontrolli juurde toodud ka tüüpilised nõuded ja tõendid, mida audiitor võib küsida. See võimaldab auditivalmidust üles ehitada juba ISO 27001 rakendamise käigus.
Auditiks valmistumine ei pea algama paar nädalat enne audiitori saabumist. Vajalik tõendusmaterjal peaks tekkima organisatsiooni igapäevase infoturbe juhtimise loomuliku tulemusena.
ISO 27001 tööriist: kontrollist auditi tõendini
ISO 27001 rakendamisel kipub informatsioon kiiresti erinevatesse kohtadesse laiali minema. Standardi nõuded on ühes kohas, infoturbe poliitikad teises, tegevusplaanid projektijuhtimise keskkonnas ning auditi tõendusmaterjal veel kusagil mujal.
Meie eesmärk on tuua ISO 27001 rakendamiseks vajalik praktiline teadmine ühte loogilisse tervikusse. Iga ISO 27001 kontrolli puhul peaks olema võimalik liikuda selges ahelas:
kontroll → best practice → vajalikud tegevused → dokumentatsioon → tõendusmaterjal → auditivalmidus
Selline lähenemine aitab infoturbe eest vastutaval inimesel hinnata, kus organisatsioon täna asub, millised puudused vajavad lahendamist ja millised tegevused aitavad infoturbe küpsust kõige rohkem parandada.
ISO 27001 sertifikaat ei peaks olema ainus eesmärk
ISO 27001 sertifitseerimine on paljude ettevõtete jaoks oluline äriline eesmärk. Sertifikaati võivad nõuda kliendid, hanked, partnerid või kontserni sisemised reeglid. Kuid ISO 27001 rakendamise tegelik väärtus peaks olema suurem kui sertifikaat seinal.
Hästi rakendatud infoturbe juhtimissüsteem aitab organisatsioonil mõista, millised on tema olulised infovarad ja infoturberiskid, kes vastutab vajalike kontrollmeetmete eest ning kas rakendatud meetmed tegelikult toimivad.
Seetõttu oleme oma ISO 27001 tööriista üles ehitanud põhimõttel, et vastavus standardile peaks olema hästi juhitud infoturbe tulemus, mitte eesmärk omaette.
Praktilised ISO 27001 best practice soovitused, poliitikate ja juhendite mallid ning auditi jaoks vajalikud tõendid aitavad vähendada rakendamisega seotud käsitööd ja annavad selgema tee standardi nõuetest päriselt toimiva infoturbeni.
Kui teie ettevõte alustab ISO 27001 rakendamist, valmistub sertifitseerimiseks või soovib olemasoleva infoturbe juhtimissüsteemi küpsust tõsta, aitab meie tööriist muuta selle protsessi praktilisemaks, struktureeritumaks ja paremini juhitavaks.
Kontakt
Võta meiega ühendust
Aitame leida parimad infoturbelahendused!