ISO/IEC 27001: certyfikat, który rozumie Europa
ISO 27001 to międzynarodowa norma systemu zarządzania bezpieczeństwem informacji (SZBI). Jeśli SOC 2 otwiera rynek USA, ISO 27001 otwiera Europę, Wielką Brytanię i Azję. Razem pokrywają niemal każde wymaganie bezpieczeństwa w przetargach i due diligence.
Czym jest ISO 27001:2022
Norma określa wymagania dla systemu zarządzania: kontekst organizacji, przywództwo, szacowanie i postępowanie z ryzykiem, 93 zabezpieczenia z Załącznika A (organizacyjne, osobowe, fizyczne, technologiczne), audyty wewnętrzne i ciągłe doskonalenie. Certyfikat wydaje akredytowana jednostka certyfikująca po dwuetapowym audycie; jest ważny 3 lata, z corocznymi audytami nadzoru.
Dlaczego warto robić ISO 27001 razem z SOC 2
Zabezpieczenia Załącznika A ISO 27001 i TSC z SOC 2 pokrywają się w ok. 70–80 %: polityki, zarządzanie dostępem, kryptografia, logowanie zdarzeń, zarządzanie incydentami, dostawcami i ciągłością działania. Budujemy jeden system kontroli i jeden zestaw dowodów, a następnie mapujemy go na oba standardy. Drugie badanie dodaje w zasadzie tylko szacowanie ryzyka, Deklarację Stosowania (SoA), audyt wewnętrzny i przegląd zarządzania.
Efekt: dwa dokumenty na dwa rynki, jeden projekt, jeden zespół, ok. 30–40 % taniej niż dwa osobne projekty. Zobacz SOC 2 vs ISO 27001.
Kto wydaje certyfikat
W skład grupy BALTUM wchodzi akredytowana jednostka certyfikująca ISO/IEC 27001, więc przechodzą Państwo certyfikację bez szukania zewnętrznej jednostki — według przejrzystego harmonogramu i cennika. Zespół doradczy i jednostka certyfikująca to odrębne podmioty prawne z odrębnym personelem, jak wymaga ISO/IEC 17021: kto pomagał wdrażać, nie audytuje. Na życzenie wspieramy również certyfikację w innej jednostce.
Co Państwo otrzymują
- Określenie zakresu i kontekstu SZBI
- Metodyka i rejestr ryzyka, plan postępowania z ryzykiem
- Deklaracja Stosowania dla 93 zabezpieczeń
- Pełny zestaw polityk i procedur
- Szkolenie pracowników i audyt wewnętrzny
- Wsparcie w trakcie audytu certyfikacyjnego (etap 1 i 2)