ISO 27001 tanácsadás
Az ISO 27001 tanúsítás megnyitja a vállalati beszerzést, kielégíti a NIS2 ellátási lánc kötelezettségeit, és a legerősebb bizonyítékot adja a RODO 32. cikke szerinti megfelelőségre. A felkészülés 4–9 hónapos ISMS-tervezés, szabályzatírás, kockázati nyilvántartási munka és bizonyítékgyűjtés. Mi végezzük az egészet — fix áron, minden szakaszban teljes audit-felkészültséggel.
ISO 27001, egyszer és helyesen
Az ISO 27001-megbízásainkat úgy mérjük fel, hogy lefedjék a teljes felkészülési ciklust: ISMS-terjedelemmeghatározás, kockázatfelmérés, A melléklet kontrollválasztás, szabályzatírás, technikai kontroll-megvalósítás, bizonyítékgyűjtés, belső audit, valamint 1. és 2. szakasz auditor-koordináció. A tanúsítás az eredménytermék, és a kezdéstől a tanúsítványig terjedő minden lépés a megbízás terjedelmébe tartozik.
Az ISO 27001 tanácsadás természetesen integrálódik a részmunkaidős CISO-előfizetésünkkel: a vCISO folyamatosan felelős az ISMS-ért a tanúsítvány kiadása után, kezeli a felügyeleti auditokat, és karbantartja a kockázati nyilvántartást. A legtöbb ügyfelünk az ISO 27001 tanácsadást, a penetrációs tesztelési szolgáltatásunkat (amelyet az A melléklet 8.8-as kontrollja megkövetel) és a vCISO-előfizetést egyetlen integrált biztonsági programba kombinálja.
A hiányosságelemzéstől a tanúsított ISMS-ig
ISMS-tervezés
Információbiztonsági irányítási rendszer terjedelemmeghatározás, a szervezet kontextusa (4. pont), vezetői követelmények (5. pont) és a tervezési struktúra (6. pont) — a vállalkozása méretéhez, iparágához és a tanúsító testület követelményeihez illesztve. Az ISMS-határ úgy van meghatározva, hogy lefedje, amit az auditorok tesztelni fognak, és semmi feleslegeset.
Kockázati nyilvántartás és kezelés
ISO 27001 6.1 pont szerinti kockázatfelmérés: információeszköz-azonosítás, fenyegetés- és sérülékenységelemzés, valószínűség- és hatáspontozás, valamint kezelési terv kiválasztása (mérséklés, elfogadás, áthárítás, elkerülés). Alkalmazhatósági nyilatkozat (SoA) az ISO 27001:2022 A mellékletéhez írva. A kockázati nyilvántartást élő dokumentumként tartjuk karban a megbízás során.
Szabályzatdokumentáció
Teljes szabályzatkészlet az Ön vállalkozására írva: információbiztonsági szabályzat, elfogadható használat, hozzáférés-kezelés, incidenskezelés, beszállítókezelés, változáskezelés, üzletmenet-folytonosság, katasztrófa-helyreállítás és eszközkezelés. Egyszerű nyelven megírva, a csapata által felülvizsgálva, a megfelelő szinten jóváhagyva, és dokumentált ritmusban karbantartva.
Tanúsítási audit-támogatás
Koordináljuk az auditot az Ön választott tanúsító testületével: 1. szakasz dokumentum-felülvizsgálat és 2. szakasz helyszíni vagy távoli audit. Felkészítjük a csapatát az auditori interjúkra, kezeljük a bizonyítéktárat, válaszolunk a megállapításokra az audit-időszakban, és követjük bármely nem-megfelelőség naprakésszé tételét a lezárásig.
ISO 27001 tanácsadás — gyakran ismételt kérdések
Mennyi ideig tart az ISO 27001-tanúsítás?
A kezdéstől a tanúsítási döntésig az ISO 27001 jellemzően 4–9 hónapot vesz igénybe. A korábbi biztonsági kontrollok vagy dokumentáció nélküli vállalatoknak tovább tart; a meglévő biztonsági gyakorlattal és némi dokumentációval rendelkező szervezetek gyorsabban haladhatnak. A fő szakaszok: hiányosságelemzés és ISMS-terjedelemmeghatározás (2–4 hét), szabályzat- és kockázatinyilvántartás-építés (6–12 hét), technikai kontroll-megvalósítás (párhuzamosan, 4–12 hét), bizonyítékgyűjtés és belső audit (4–6 hét), 1. szakasz audit (2–4 hét), és 2. szakasz audit (2–4 hét). A hiányosságelemzésünk az első héten pontos projekt-ütemtervet ad, mielőtt a fő megbízás elkezdődik.
ISO 27001 vagy SOC 2 — melyikre van szükségem?
Az ISO 27001 gyakoribb az európai vállalati beszerzésben, és egyre inkább szükséges a NIS2 ellátási lánc kötelezettségei alapján. A SOC 2 a szabvány az amerikai vállalati vásárlóknak és az amerikai piacra értékesítő SaaS-vállalatoknak. Ha mindkét piacnak értékesít, vagy vásárlói nagy multinacionális vállalatok, mindkettőre szükség lehet. Kombinált ISO 27001 + SOC 2 megbízásokat mérünk fel közös bizonyítékalapon — az A melléklet kontrolljainak körülbelül 70%-a megfeleltethető a SOC 2 Trust Service Criteria-nak, ami a duplatanúsítást 20–35%-kal olcsóbbá teszi, mint két különálló program.
Mennyibe kerül az ISO 27001 tanácsadás?
A fix árú ISO 27001 tanácsadási megbízásunk €12,000-tól indul egy jól meghatározott ISMS-terjedelemre egy 20–100 fős vállalatnál. A nagyobb szervezetek, szélesebb ISMS-terjedelmek, vagy kombinált ISO 27001 + SOC 2 programok egyedileg mérve. A megbízás lefedi a hiányosságelemzést, az ISMS-tervezést, a kockázati nyilvántartást, a szabályzatírást, a technikai kontroll-megvalósítást, a bizonyítékgyűjtést, a belső auditot, valamint az 1. és 2. szakasz auditor-koordinációt. A tanúsító testület audit-díja külön (jellemzően €5,000–€15,000, az auditortól és a szervezet méretétől függően).
Szükségem van ISO 27001-re a RODO-megfelelőséghez?
Az ISO 27001-et nem írja elő a RODO, de jelentősen támogatja a RODO 32. cikke szerinti megfelelőséget —, amely "megfelelő technikai és szervezési intézkedéseket" követel a személyes adatok védelméhez. Egy ISO 27001 ISMS a legerősebb bizonyíték arra, hogy ezek az intézkedések szisztematikusak, dokumentáltak és felülvizsgáltak. Sok felügyeleti hatóság és adatvédelmi hatóság az ISO 27001-tanúsítást erős bizonyítéknak tekinti a RODO biztonsági megfelelőségére. Ha jelentős mennyiségű uniós személyes adatot dolgoz fel, vagy szabályozott szektorban működik, az ISO 27001 önmagában is megéri a szabályozási kockázatkezelés szempontjából —, függetlenül bármilyen vállalati vásárlói követelménytől.
ISO 27001-tanúsítás, tanácsadói cég felára nélkül
Mondja el az ISMS-terjedelmét, a tanúsítási ütemtervét, és milyen bizonyítéka van már — visszatérünk egy fix árú javaslattal.
Kapcsolatfelvétel → ISO 27001 és SOC 2 →