
Наши сертификовани експерти вам пружају подршку кроз следеће кључне кораке:
ISO/IEC 27001
Кључни кораци имплементације
Анализа тренутног стања (Gap анализа): Процењују се постојеће процедуре у односу на захтеве ISO/IEC 27001 стандарда како би се утврдиле тачке које недостају.
- Снимање стања: Преглед тренутних IT система, физичке безбедности, уговора и пословних процеса;
- Идентификација недостатака: Утврђивање разлике између ваших тренутних пракси и захтева стандарда;
- План пројекта: Дефинисање рокова, ресурса и одговорних лица у вашој организацији;
Процена ризика и третман ризика: Идентификују се потенцијалне претње и рањивости по пословање, а затим дефинишу стратегије за њихово умањење и контролу.
- Идентификација имовине: Попис свих информационих средстава (хардвер, софтвер, подаци и др.);
- Методологија ризика: Израда формалног модела за препознававање претњи и рањивости;
- Регистар ризика: Мапирање ризика, процена њиховог утицаја и вероватноће;
- План третмана (RTP): Дефинисање мера за елиминисање, смањење или пренос ризика;
Израда документације: Писање обавезних политика, процедура, изјава о применљивости (SoA) и радних упутстава прилагођених специфичностима установе/предузећа.
- Креирање политика: Писање кровне Политике безбедности информација;
- Изјава о применљивости (SoA): Документ који оправдава које се од контрола из Анекса А стандарда примењују, а које не;
- Техничке процедуре: Израда правила за лозинке, бекапе, контролу приступа, рад на даљину и др.;
- Организационе процедуре: Дефинисање правила за запошљавање, инциденте и односе са добављачима;
- Примена у пракси: Пуштање докумената у рад и прикупљање доказа о њиховом коришћењу;
Обука запослених (Свест о безбедности): Едукација запослених о принципима информационе безбедности и њиховој улози у систему.
- Тренинг за менаџмент: Едукација о одговорностима руководства према стандарду;
- Обука за све запослене: Подизање свести о уобичајеним претњама попут фишинга (phishing) и безбедном руковању подацима;
Припрема за аудит и преиспитивање: Спровођење интерних провера (аудита) и симулација сертификационог процеса како би се отклониле евентуалне неправилности.
- Спровођење интерне провере: Наши консултанти (као независна лица) проверавају да ли систем функционише у пракси;
- Корективне мере: Отклањање уочених грешака пре доласка Сертификационог тела;
- Преиспитивање од стране руководства: Званичан састанак где менаџмент оцењује ефикасност система;
Сертификациони аудит (Званична провера):
- Фаза 1 аудита: Сертификационо тело проверава спремност ваше документације.
- Фаза 2 аудита: Аудитори на терену проверавају да ли се процедуре заиста примењују у пракси.
- Подршка консултаната: Присуство консултаната Образовног информатора током аудита ради одбране система и појашњења имплементираних мера.
- Асистенција на самом аудиту: Подршка током званичне провере од стране Сертификационог тела и отклањање могућих неусаглашености.