ISO 27001 audytuje system zarządzania organizacji, a nie funkcje konkretnego produktu. Artykuł wyjaśnia, co obejmuje ISMS, jak czytać zakres podany na certyfikacie oraz dlaczego certyfikat lepiej sprawdza się jako próg zakupowy niż jako dowód możliwości produktu.
Ocena możliwości bezpieczeństwa dostawcy jest z natury dość niewygodna. Funkcje produktu można przetestować, jakości zarządzania już nie. ISO 27001 jest jednym z nielicznych publicznych poświadczeń, które można sprawdzić jeszcze przed rozpoczęciem współpracy, lecz często traktuje się je jak prosty przełącznik: jest certyfikat — można zaufać, nie ma — dostawca odpada. Taki sposób czytania pomija wiele istotnych informacji.
Audyt dotyczy systemu zarządzania, a nie konkretnego produktu
Przedmiotem audytu ISO/IEC 27001 jest ustanowiony przez organizację system zarządzania bezpieczeństwem informacji, czyli ISMS. Norma nie ocenia konkretnej funkcji i nie mierzy, czy produkt działa szybko albo stabilnie. Jej rdzeniem jest zarządzanie ryzykiem: organizacja najpierw musi uporządkować swoje aktywa informacyjne, wskazać miejsca możliwych problemów, określić sposób postępowania z ryzykiem, a następnie wykazać, że takie podejście działa w sposób ciągły.
Dokumentacja jest tu dowodem, a nie celem samym w sobie. Certyfikaty mają okres ważności i w jego trakcie odbywają się audyty nadzoru, więc nie jest to jednorazowe uzyskanie certyfikatu obowiązującego bezterminowo.
ISMS obejmuje w przybliżeniu cztery warstwy
Na poziomie zasad potrzebne są pisemne polityki bezpieczeństwa, przypisane odpowiedzialności i udokumentowane procedury. Na poziomie procesów identyfikacja, ocena, postępowanie z ryzykiem i przegląd powinny tworzyć zamknięty cykl. Na poziomie technicznym pojawiają się zabezpieczenia takie jak kontrola dostępu, szyfrowanie i audyt logów. Na poziomie organizacyjnym potrzebni są odpowiedzialni właściciele, szkolenia i oceny.
Najłatwiej pominąć współdziałanie tych czterech warstw. Zakup środków technicznych nie oznacza, że zostały one rzeczywiście wdrożone; bez odpowiedzialności organizacyjnej procesy mogą pozostać tylko w dokumentach. Audyt sprawdza, czy te mechanizmy faktycznie działają, a nie jedynie to, co zapisano na papierze.
Zakres na certyfikacie jest ważniejszy niż sam certyfikat
Certyfikat ISO 27001 określa zakres certyfikacji. Zwykle dotyczy on konkretnego podmiotu, linii biznesowej lub określonej lokalizacji, na przykład adresu biura albo centrum danych. Działalność poza tym zakresem nie podlega certyfikowanemu systemowi.
To właśnie tutaj najłatwiej o błąd przy zakupach. Certyfikat całej firmy nie oznacza automatycznie, że obejmuje linię produktu, z której korzystasz; certyfikowana centrala nie oznacza, że objęte jest regionalne centrum danych, w którym znajdują się twoje dane. Przy weryfikacji warto zadać trzy pytania: jakie podmioty i lokalizacje obejmuje certyfikat, czy faktycznie używana usługa znajduje się w tym zakresie oraz czy certyfikat jest nadal ważny i czy zakończono ostatni audyt nadzoru. Akredytację jednostki certyfikującej zwykle można również sprawdzić w publicznych rejestrach.
Co certyfikacja może potwierdzić, a czego nie
Certyfikacja pozwala ogólnie stwierdzić, że organizacja potrafi systematycznie identyfikować i traktować ryzyko oraz ma określone ścieżki działania, gdy pojawia się problem; posiada jasne zasady kontroli dostępu określające, kto może mieć dostęp do jakich danych i jakie ślady są zachowywane; regularnie prowadzi audyty wewnętrzne i przeglądy zarządzania oraz ma mechanizmy korygowania i doskonalenia; a wnioski te pochodzą od niezależnej strony trzeciej, a nie z własnej deklaracji.
Równie ważne są ograniczenia. Dobre zarządzanie nie oznacza, że produkt jest wygodny w użyciu; to dwie różne kwestie. Istnienie systemu nie oznacza, że incydent nigdy się nie wydarzy, bo każdy system może zostać przełamany. Certyfikacja nie przenosi też odpowiedzialności: sposób przekazywania danych i korzystania z kont nadal pozostaje po twojej stronie.
Warto czytać razem z ISO 27701 i SOC 2
Te trzy nazwy często występują razem, ale pełnią różne role. ISO 27001 dotyczy samego systemu zarządzania bezpieczeństwem informacji, jest stosowana międzynarodowo i koncentruje się na systemowym podejściu do zgodności. ISO 27701 rozszerza ramy 27001 o zarządzanie informacjami dotyczącymi prywatności i odnosi się konkretnie do przetwarzania danych osobowych. SOC 2 to audyt kontroli dla organizacji usługowych, który sprawdza wiarygodność bezpieczeństwa, dostępności i poufności podczas świadczenia usług.
Częstym zestawem jest ISO 27001 wraz z ISO 27701: pierwsza wskazuje na kompletny system zarządzania bezpieczeństwem, druga na specjalne mechanizmy dotyczące danych osobowych. W due diligence bardziej użyteczne jest sprawdzenie, jakie certyfikaty ma dostawca i co obejmuje każdy z nich, niż samo liczenie certyfikatów.
Lepszy próg wejścia niż dowód funkcjonalności
Praktyczne podejście polega na użyciu ISO 27001 jako pierwszego progu selekcji. Certyfikat pokazuje, że organizacja jest gotowa ponosić koszty zgodności i może uzasadniać przejście do kolejnego etapu oceny. Brak certyfikatu nie musi oznaczać braku bezpieczeństwa; być może skala lub kierunek działalności jeszcze nie doprowadziły firmy do tego etapu. Codzienne doświadczenie nadal zależy przede wszystkim od projektu produktu.
Przykładem może być obsługa wielu kont. Certyfikacja koncentruje się na tym, czy usługodawca właściwie zarządza twoimi danymi; to, czy konta zakłócają wzajemnie swoje działanie, jest osobną kwestią. Izolacja środowisk oznacza, że każde środowisko działa jako niezależna jednostka, a dane, pamięć podręczna i fingerprinty nie mieszają się między nimi. Jest to zgodne z jasnymi granicami i zasadą najmniejszych uprawnień podkreślanymi w ISMS, ale należy do projektu produktu i nie jest objęte certyfikacją systemu zarządzania. PurpleMark realizuje każdą przestrzeń jako niezależną jednostkę na warstwie izolacji, co bezpośrednio odpowiada takiej potrzebie.
Ogólne informacje o standardach. Szczegóły konkretnej certyfikacji należy sprawdzać w publicznych informacjach jednostki, która wydała certyfikat.


