← Назад на услуге

ISO/IEC 27001

Имплементација и увођење ISO/IEC 27001 стандарда

Консултантски тим припрема имплементацију ISMS-а и сертификациони аудит

Наше консултантске услуге за ISO/IEC 27001 обухватају стручну подршку у успостављању, примени и одржавању Система менаџмента безбедношћу информација (ISMS), са крајњим циљем вашег успешног проласка сертификационог аудита.

Наши сертификовани експерти вам пружају подршку кроз следеће кључне кораке:

ISO/IEC 27001

Кључни кораци имплементације

01

Анализа тренутног стања (Gap анализа): Процењују се постојеће процедуре у односу на захтеве ISO/IEC 27001 стандарда како би се утврдиле тачке које недостају.

  • Снимање стања: Преглед тренутних IT система, физичке безбедности, уговора и пословних процеса;
  • Идентификација недостатака: Утврђивање разлике између ваших тренутних пракси и захтева стандарда;
  • План пројекта: Дефинисање рокова, ресурса и одговорних лица у вашој организацији;
02

Процена ризика и третман ризика: Идентификују се потенцијалне претње и рањивости по пословање, а затим дефинишу стратегије за њихово умањење и контролу.

  • Идентификација имовине: Попис свих информационих средстава (хардвер, софтвер, подаци и др.);
  • Методологија ризика: Израда формалног модела за препознававање претњи и рањивости;
  • Регистар ризика: Мапирање ризика, процена њиховог утицаја и вероватноће;
  • План третмана (RTP): Дефинисање мера за елиминисање, смањење или пренос ризика;
03

Израда документације: Писање обавезних политика, процедура, изјава о применљивости (SoA) и радних упутстава прилагођених специфичностима установе/предузећа.

  • Креирање политика: Писање кровне Политике безбедности информација;
  • Изјава о применљивости (SoA): Документ који оправдава које се од контрола из Анекса А стандарда примењују, а које не;
  • Техничке процедуре: Израда правила за лозинке, бекапе, контролу приступа, рад на даљину и др.;
  • Организационе процедуре: Дефинисање правила за запошљавање, инциденте и односе са добављачима;
  • Примена у пракси: Пуштање докумената у рад и прикупљање доказа о њиховом коришћењу;
04

Обука запослених (Свест о безбедности): Едукација запослених о принципима информационе безбедности и њиховој улози у систему.

  • Тренинг за менаџмент: Едукација о одговорностима руководства према стандарду;
  • Обука за све запослене: Подизање свести о уобичајеним претњама попут фишинга (phishing) и безбедном руковању подацима;
05

Припрема за аудит и преиспитивање: Спровођење интерних провера (аудита) и симулација сертификационог процеса како би се отклониле евентуалне неправилности.

  • Спровођење интерне провере: Наши консултанти (као независна лица) проверавају да ли систем функционише у пракси;
  • Корективне мере: Отклањање уочених грешака пре доласка Сертификационог тела;
  • Преиспитивање од стране руководства: Званичан састанак где менаџмент оцењује ефикасност система;
06

Сертификациони аудит (Званична провера):

  • Фаза 1 аудита: Сертификационо тело проверава спремност ваше документације.
  • Фаза 2 аудита: Аудитори на терену проверавају да ли се процедуре заиста примењују у пракси.
  • Подршка консултаната: Присуство консултаната Образовног информатора током аудита ради одбране система и појашњења имплементираних мера.
  • Асистенција на самом аудиту: Подршка током званичне провере од стране Сертификационог тела и отклањање могућих неусаглашености.

Припремите организацију за успешан сертификациони аудит

Контактирајте нас