ISO/IEC 27001: sertifikaat, mida Euroopa mõistab
ISO 27001 on rahvusvaheline infoturbe halduse süsteemi (ISMS) standard. Kui SOC 2 avab USA turu, siis ISO 27001 avab Euroopa, Ühendkuningriigi ja Aasia. Koos katavad need peaaegu kõik hangete ja hoolsuskontrolli turvanõuded.
Mis on ISO 27001:2022
Standard määratleb haldussüsteemi nõuded: organisatsiooni kontekst, juhtimine, riskide hindamine ja käsitlemine, 93 lisa A kontrollmeedet (organisatsioonilised, inimestega seotud, füüsilised, tehnoloogilised), siseauditid ja pidev parendamine. Sertifikaadi väljastab akrediteeritud sertifitseerimisasutus pärast kaheetapilist auditit ning see kehtib 3 aastat koos iga-aastaste järelevalveaudititega.
Miks teha ISO 27001 koos SOC 2-ga
ISO 27001 lisa A kontrollmeetmed ja SOC 2 TSC kattuvad umbes 70–80 % ulatuses: poliitikad, pääsuhaldus, krüptograafia, logimine, intsidentide, tarnijate ja talitluspidevuse haldus. Ehitame ühe kontrollsüsteemi ja ühe tõendite kogumi ning vastendame selle mõlema standardiga. Teine hindamine lisab enamasti vaid riskihindamise, kohaldatavuse deklaratsiooni (Statement of Applicability, SoA), siseauditi ja juhtkonnapoolse ülevaatuse.
Tulemus: kaks dokumenti kahe turu jaoks, üks projekt, üks meeskond, umbes 30–40 % odavam kui kaks eraldi projekti. Vt SOC 2 vs ISO 27001.
Kes väljastab sertifikaadi
BALTUM-gruppi kuulub akrediteeritud ISO/IEC 27001 sertifitseerimisasutus, seega läbite sertifitseerimise ilma kolmandat osapoolt otsimata — läbipaistva ajakava ja hinnaga. Nõustamismeeskond ja sertifitseerimisasutus on eraldi juriidilised isikud eraldi personaliga, nagu ISO/IEC 17021 nõuab: see, kes aitas juurutada, ei auditeeri. Soovi korral toetame sertifitseerimist ka teise asutuse juures.
Mida Te saate
- ISMS-i ulatuse ja konteksti määratlemine
- Riskimetoodika ja -register, riskide käsitlemise plaan
- Kohaldatavuse deklaratsioon (SoA) 93 kontrollmeetme lõikes
- Täielik poliitikate ja protseduuride kogum
- Töötajate koolitus ja siseaudit
- Tugi sertifitseerimisauditi läbimisel (1. ja 2. etapp)