ISO 27001 auditează sistemul de management al unei organizații, nu funcțiile unui anumit produs. Articolul explică ce acoperă un ISMS, cum se citește domeniul indicat pe certificat și de ce certificarea este mai utilă ca prag de achiziție decât ca dovadă a capabilităților produsului.
Evaluarea capacității de securitate a unui furnizor este, prin natura ei, puțin incomodă. Funcțiile pot fi testate, însă calitatea managementului nu. ISO 27001 este una dintre puținele acreditări publice care pot fi verificate înainte de începerea unei colaborări, dar este adesea tratată ca un simplu comutator: dacă există certificat, furnizorul este acceptat; dacă nu, este exclus. O astfel de interpretare pierde multe informații importante.
Auditul vizează sistemul de management, nu un anumit produs
Obiectul unui audit ISO/IEC 27001 este sistemul de management al securității informației, adică ISMS, instituit de organizație. Standardul nu punctează o funcție anume și nu măsoară dacă un produs este rapid sau stabil. În centru se află managementul riscurilor: organizația trebuie mai întâi să își inventarieze activele informaționale, să identifice unde pot apărea probleme, să decidă modul de tratare și apoi să demonstreze că această abordare funcționează în mod continuu.
Documentația este aici o dovadă, nu scopul. Certificatele au o perioadă de valabilitate și sunt supuse auditurilor de supraveghere, deci nu există o certificare obținută o singură dată și valabilă pe termen nelimitat.
Un ISMS cuprinde, în linii mari, patru niveluri
La nivel de politici sunt necesare politici de securitate scrise, responsabilități clar repartizate și proceduri documentate. La nivel de procese, identificarea, evaluarea, tratarea și revizuirea riscurilor trebuie să formeze un circuit închis. La nivel tehnic se regăsesc controale precum accesul, criptarea și auditarea jurnalelor. La nivel organizațional trebuie să existe responsabili, instruire și evaluare.
Cel mai ușor se omite modul în care aceste patru niveluri lucrează împreună. Achiziționarea unor măsuri tehnice nu înseamnă că ele sunt și aplicate; fără responsabilitate organizațională, procesele pot rămâne doar pe hârtie. Auditul verifică dacă mecanismele funcționează efectiv, nu doar ce este scris în documente.
Domeniul de pe certificat contează mai mult decât certificatul în sine
Un certificat ISO 27001 precizează domeniul certificării. De obicei, acesta se aplică unei anumite entități, unei linii de activitate sau unei locații concrete, de exemplu un birou sau un centru de date. Activitățile din afara domeniului nu sunt guvernate de sistemul certificat.
Aici apar ușor erori în procesul de achiziție. Faptul că o companie este certificată nu înseamnă automat că linia de produse folosită de dvs. este inclusă; faptul că sediul central este certificat nu înseamnă că centrul de date regional unde se află datele dvs. este în domeniu. Pentru verificare, puneți trei întrebări directe: ce entități și locații acoperă certificatul, dacă serviciul pe care îl folosiți efectiv este inclus și dacă certificatul este încă valabil și a trecut cel mai recent audit de supraveghere. Acreditarea organismului de certificare poate fi, de regulă, verificată și în registre publice.
Ce poate demonstra și ce nu poate demonstra
Certificarea permite, în linii mari, confirmarea faptului că organizația poate identifica și trata riscurile sistematic și are căi definite pentru situațiile în care apar probleme; că există reguli clare de control al accesului privind cine poate accesa ce date și ce înregistrări se păstrează; că au loc periodic audituri interne și revizuiri de management, cu mecanisme de corectare și îmbunătățire; și că aceste concluzii provin de la o terță parte independentă, nu dintr-o declarație proprie.
La fel de importante sunt limitele. Un management bine organizat nu înseamnă că produsul este ușor de utilizat; sunt două lucruri diferite. Existența unui sistem nu înseamnă că incidentele nu se pot produce, deoarece orice sistem poate fi compromis. Certificarea nu transferă nici responsabilitatea: modul în care furnizați datele și utilizați conturile rămâne responsabilitatea dvs.
Împreună cu ISO 27701 și SOC 2
Aceste trei denumiri apar frecvent împreună, dar au roluri diferite. ISO 27001 reglementează sistemul de management al securității informației în sine, este utilizat internațional și urmărește conformitatea sistematică. ISO 27701 extinde cadrul 27001 către managementul informațiilor privind confidențialitatea și vizează în mod special prelucrarea datelor cu caracter personal. SOC 2 este un audit al controalelor pentru organizațiile de servicii și examinează dacă securitatea, disponibilitatea și confidențialitatea din furnizarea serviciului sunt de încredere.
O combinație frecventă este ISO 27001 plus ISO 27701: prima arată existența unui sistem complet de management al securității, iar a doua indică mecanisme dedicate prelucrării informațiilor personale. În due diligence, este mai util să vedeți ce certificări are furnizorul și ce acoperă fiecare decât să numărați pur și simplu certificatele.
Mai potrivit ca prag decât ca dovadă a funcționalității
O utilizare practică a ISO 27001 este ca prim prag de selecție. Certificarea arată că organizația este dispusă să investească în conformitate și poate justifica trecerea la etapa următoare. Lipsa certificatului nu înseamnă neapărat lipsă de securitate; este posibil ca dimensiunea sau direcția de afaceri să nu fi dus încă organizația în acel punct. Experiența de zi cu zi este în continuare determinată de designul produsului.
Să luăm ca exemplu operarea mai multor conturi. Certificarea urmărește dacă datele dvs. sunt gestionate corespunzător de furnizor; dacă respectivele conturi se influențează între ele în timpul funcționării este o altă problemă. Izolarea mediilor urmărește ca fiecare mediu să funcționeze ca o unitate independentă, fără ca datele, memoria cache și amprentele să se intersecteze. Această direcție este compatibilă cu limitele clare și principiul privilegiului minim promovate de un ISMS, dar ține de designul produsului și nu este acoperită de o certificare de management. PurpleMark tratează fiecare mediu ca pe o unitate independentă la nivelul izolării, răspunzând direct unei astfel de nevoi.
Informații generale despre standarde. Pentru detalii concrete despre certificare, consultați informațiile publice ale organismului emitent.


