Pradžia › ISO/IEC 27001: sertifikatas, kurį supranta Europa
Standartas

ISO/IEC 27001: sertifikatas, kurį supranta Europa

ISO 27001 – tarptautinis informacijos saugumo valdymo sistemos (ISVS) standartas. Jei SOC 2 atveria JAV rinką, ISO 27001 atveria Europą, Jungtinę Karalystę ir Aziją. Kartu jie padengia beveik visus saugumo reikalavimus konkursuose ir išsamaus patikrinimo metu.

Kas yra ISO 27001:2022

Standartas apibrėžia valdymo sistemos reikalavimus: organizacijos kontekstą, vadovavimą, rizikos vertinimą ir valdymą, 93 A priedo kontrolės priemones (organizacines, žmogiškąsias, fizines, technologines), vidaus auditus ir nuolatinį gerinimą. Sertifikatą išduoda akredituota sertifikavimo įstaiga po dviejų etapų audito; jis galioja 3 metus, kasmet atliekant priežiūros auditus.

Kodėl ISO 27001 verta diegti kartu su SOC 2

ISO 27001 A priedo kontrolės priemonės ir SOC 2 TSC sutampa maždaug 70–80 %: politikos, prieigos valdymas, kriptografija, žurnalų registravimas, incidentų, tiekėjų ir veiklos tęstinumo valdymas. Sukuriame vieną kontrolės priemonių sistemą ir vieną įrodymų rinkinį, o tada susiejame juos su abiem standartais. Antrajam patikrinimui dažniausiai papildomai reikia tik rizikos vertinimo, taikomumo pareiškimo (Statement of Applicability, SoA), vidaus audito ir vadovybės vertinamosios analizės.

Rezultatas: du dokumentai dviem rinkoms, vienas projektas, viena komanda, maždaug 30–40 % pigiau nei du atskiri projektai. Žr. SOC 2 ir ISO 27001 palyginimą.

Kas išduoda sertifikatą

BALTUM grupei priklauso akredituota ISO/IEC 27001 sertifikavimo įstaiga, todėl sertifikavimą pereinate neieškodami trečiosios šalies įstaigos – pagal skaidrų grafiką ir kainą. Konsultantų komanda ir sertifikavimo įstaiga yra atskiri juridiniai asmenys su atskirais darbuotojais, kaip reikalauja ISO/IEC 17021: tas, kas padėjo diegti, neaudituoja. Pageidaujant taip pat padedame sertifikuotis kitoje įstaigoje.

Ką gaunate

  • ISVS apimties ir konteksto apibrėžimas
  • Rizikos metodika ir registras, rizikos valdymo planas
  • Taikomumo pareiškimas pagal 93 kontrolės priemones
  • Visas politikų ir procedūrų rinkinys
  • Darbuotojų mokymai ir vidaus auditas
  • Palaikymas sertifikavimo audito metu (1 ir 2 etapai)

Kaip vyksta projektas

Spragų analizė1–2 savaitės
Rizikos ir dokumentai4–8 savaitės
Įdiegimas4–8 savaitės
Vidaus auditas1–2 savaitės
Sertifikavimas3–6 savaitės

Dažniausiai užduodami klausimai

Kiek trunka ISO 27001 diegimas?
Paprastai 3–6 mėnesius 20–200 darbuotojų įmonei. Kartu su SOC 2 – maždaug tiek pat, nes darbai sujungiami.
Kuri versija yra aktuali?
ISO/IEC 27001:2022. Sertifikatai pagal 2013 m. versiją nebeišduodami.
Ar ISO 27001 privalomas dirbant su ES?
Teisiškai – ne, tačiau ES konkursuose ir sutartyse jis tapo standartiniu reikalavimu, ypač kartu su GDPR.

Gaukite pasiūlymą per vieną darbo dieną

Gauti pasiūlymą