Sinusuri ng ISO 27001 ang sistema ng pamamahala ng isang organisasyon, hindi ang mga feature ng isang partikular na produkto. Ipinapaliwanag dito kung ano ang saklaw ng ISMS, paano basahin ang saklaw sa sertipiko, at bakit mas angkop itong gawing paunang pamantayan sa procurement kaysa patunay ng kakayahan ng produkto.
Hindi talaga madaling suriin ang kakayahan sa seguridad ng isang supplier. Maaaring subukan ang mga feature, pero hindi mo basta masusubukan ang kalidad ng pamamahala. Ang ISO 27001 ay isa sa iilang pampublikong kredensyal na maaaring tingnan bago makipagtulungan, ngunit madalas itong tratuhing parang simpleng switch: may sertipiko, kampante na; wala, tanggal agad. Maraming mahalagang detalye ang nawawala sa ganitong pagbasa.
Sistema ng pamamahala ang sinusuri, hindi isang partikular na produkto
Ang paksa ng audit sa ISO/IEC 27001 ay ang information security management system o ISMS na itinatag ng organisasyon. Hindi nito binibigyan ng marka ang isang partikular na feature, at hindi rin nito sinusukat kung mabilis o matatag ang isang produkto. Nakasentro ang pamantayan sa pamamahala ng panganib: kailangang tukuyin muna ng organisasyon ang mga information asset nito, alamin kung saan maaaring magkaroon ng problema, magtakda ng paraan ng pagharap sa panganib, at pagkatapos ay patunayang tuloy-tuloy na gumagana ang prosesong iyon.
Ebidensya ang dokumentasyon dito, hindi ito ang mismong layunin. May takdang bisa ang mga sertipiko at may mga surveillance audit habang umiiral ang mga ito, kaya walang sertipikasyong kukunin nang isang beses at magiging balido magpakailanman.
Apat na pangunahing antas ang karaniwang laman ng isang ISMS
Sa antas ng polisiya, kailangan ang nakasulat na mga patakaran sa seguridad, malinaw na paghahati ng responsibilidad, at dokumentadong proseso. Sa antas ng proseso, dapat bumuo ng saradong siklo ang pagtukoy, pagtatasa, pagharap, at pagrepaso sa mga panganib. Sa teknikal na antas, kabilang ang mga kontrol gaya ng access control, encryption, at pag-audit ng logs. Sa antas ng organisasyon, kailangan ang mga taong may pananagutan, pagsasanay, at pagtatasa.
Ang pinakamadaling makaligtaan ay kung paano nagtutulungan ang apat na antas na ito. Hindi dahil bumili ng teknikal na kontrol ay naipatupad na ito. Kung walang taong responsable sa organisasyon, maaaring manatili lamang sa dokumento ang proseso. Tinitingnan ng audit kung talagang gumagana ang mga mekanismong ito, hindi lang kung ano ang nakasulat sa papel.
Mas mahalagang tingnan ang saklaw sa sertipiko kaysa ang sertipiko lamang
Nakasaad sa ISO 27001 certificate ang saklaw ng sertipikasyon. Karaniwan itong tumutukoy sa isang partikular na legal entity, linya ng negosyo, o tiyak na lokasyon gaya ng opisina o data center. Ang mga aktibidad na nasa labas ng saklaw na iyon ay hindi nasasakop ng sertipikadong sistema.
Dito madalas magkamali sa procurement. Ang pagkakaroon ng sertipiko ng buong kumpanya ay hindi nangangahulugang kasama ang mismong product line na ginagamit mo. Ang sertipikadong headquarters ay hindi rin nangangahulugang kasama ang regional data center kung saan nakaimbak ang datos mo. Sa pagberipika, direktang itanong ang tatlong bagay: aling mga entity at lokasyon ang sakop, kasama ba ang serbisyong aktuwal mong ginagamit, at balido pa ba ang sertipiko at natapos ba ang pinakahuling surveillance audit. Karaniwan ding maaaring tingnan sa mga pampublikong directory ang accreditation ng certification body.
Ano ang mapatutunayan nito at ano ang hindi
Sa pangkalahatan, makatutulong ang sertipikasyon upang kumpirmahin na sistematikong natutukoy at natutugunan ng organisasyon ang mga panganib at may malinaw na hakbang kapag may problema; may malinaw na access-control rules kung sino ang maaaring humawak ng anong datos at kung anong records ang itinatago; regular ang internal audit at management review at may mekanismo para sa pagwawasto at pagpapabuti; at ang mga konklusyong ito ay mula sa isang independiyenteng third party, hindi sariling pahayag lamang.
Mahalaga ring malinaw ang mga limitasyon. Ang maayos na pamamahala ay hindi nangangahulugang madaling gamitin ang produkto; magkaibang usapin iyon. Ang pagkakaroon ng sistema ay hindi rin garantiya na walang insidenteng mangyayari, dahil maaaring makompromiso ang anumang sistema. Hindi rin nalilipat ang responsibilidad: nananatili sa iyo ang pananagutan sa paraan ng pagbibigay ng datos at paggamit ng mga account.
Tingnan kasama ng ISO 27701 at SOC 2
Madalas sabay-sabay lumitaw ang tatlong pangalang ito, ngunit magkaiba ang kanilang papel. Ang ISO 27001 ay para sa mismong information security management system, ginagamit sa buong mundo, at nakatuon sa sistematikong compliance. Ang ISO 27701 ay extension ng 27001 para sa privacy information management at partikular na tumutukoy sa pagproseso ng personal na impormasyon. Ang SOC 2 naman ay controls audit para sa mga service organization at sinusuri kung maaasahan ang seguridad, availability, at confidentiality sa paghahatid ng serbisyo.
Karaniwang kombinasyon ang ISO 27001 kasama ang ISO 27701: ipinapakita ng una na buo ang security management framework, habang ipinapakita ng ikalawa na may hiwalay na mekanismo para sa personal na impormasyon. Sa due diligence, mas kapaki-pakinabang na tingnan kung aling mga sertipikasyon ang hawak ng supplier at ano ang saklaw ng bawat isa kaysa bilangin lamang ang dami ng sertipiko.
Mas angkop bilang paunang pamantayan kaysa patunay ng feature
Isang praktikal na paraan ng paggamit sa ISO 27001 ay gawin itong unang pamantayan sa pagsala. Ipinapakita ng sertipiko na handang gumastos ang organisasyon para sa compliance at maaari itong maging batayan upang isama sa susunod na yugto ng pagsusuri. Kung walang sertipiko, hindi naman awtomatikong ibig sabihin na hindi ligtas ang organisasyon; maaaring hindi pa umabot sa puntong iyon dahil sa laki o direksiyon ng negosyo. Ang pang-araw-araw na karanasan ay nakadepende pa rin sa disenyo ng produkto.
Halimbawa, sa pagpapatakbo ng maraming account, nakatuon ang sertipikasyon sa kung maayos bang pinamamahalaan ng service provider ang iyong datos. Ibang usapin kung nagkakaapektohan ang mga account habang tumatakbo. Ang environment isolation ay nangangahulugang bawat environment ay tumatakbo bilang hiwalay na unit upang hindi maghalo ang datos, cache, at fingerprint. Kaayon ito ng malinaw na hangganan at least-privilege principle na binibigyang-diin ng ISMS, pero bahagi ito ng disenyo ng produkto at hindi saklaw ng isang management-system certificate. Sa isolation layer ng PurpleMark, bawat environment ay ginagawa bilang hiwalay na unit upang direktang tugunan ang ganitong pangangailangan.
Pangkalahatang impormasyon tungkol sa mga pamantayan. Para sa partikular na detalye ng sertipikasyon, sumangguni sa pampublikong impormasyon mula sa nag-isyu na certification body.


