Přeskočit na obsah

ISO/IEC 27001

Z Wikipedie, otevřené encyklopedie

ISO/IEC 27001 je mezinárodně platný standard, který definuje požadavky na systém managementu bezpečnosti informací, především pak řízení bezpečnosti důvěry informací pro zaměstnance, procesy, IT systémy a strategii firmy. Tyto normy určuje Mezinárodní organizace pro normalizaci, známá pod zkratkou ISO. Společnost sídlí v Ženevě od roku 1947. Norma ISO 27001 podle nejnovější verze z roku 2022[1] zaručuje soulad s aktuálními legislativními požadavky (především ochrana osobních údajů). Vybudování systémového přístupu přináší větší bezpečnost a snižuje riziko úniku citlivých informací.[chybí zdroj]

Typy ISO 27000

[editovat | editovat zdroj]
  • ISO 27000 – specifikace systému bezpečnosti informací (celkový přehled a výklad pojmů)
  • ISO 27001 – samostatná specifikace systému bezpečnosti informací, kybernetické ochrany a soukromí uživatelů (tzv. ISMS). Je možno přidružit tento certifikát k fungujícím systémům (ISO 9001 či ISO 14001)
  • ISO 27002 – doporučovaná opatření nutná pro ISMS

Další normy řady ISO 27000 pomáhají se samotným budováním bezpečnostních systémů a specializují se na různá odvětví (např. průmysl, prototyping)

Pro koho je ISO 27001

[editovat | editovat zdroj]

Certifikát je vhodný pro organizace pracující s informacemi, tedy státní správa, IT služby, softwarové firmy, telekomunikační operátoři atd.[2]

Přehled požadavků normy

[editovat | editovat zdroj]

Standard obsahuje specifikace pro tyto a další oblasti:

  • IT Bezpečnostní předpisy a směrnice: organizace je povinna vytvořit, udržovat a aktualizovat tyto směrnice (příklad popis ukládání a zálohování dat, nastavení firewallů jednotlivých zařízení, definice povoleného hardwaru a softwaru, kryptografické klíče a způsob manipulace, požadavky na zaměstnance, atd.)
  • Řízení přístupu: proces, při kterém je ověřován stupeň oprávnění a uživatelských práv při přístupu k datům nebo systémům. Ověřují se jednotliví uživatelé, skupiny uživatelů i počítače.
  • Řízení rizik (Risk management): posouzení všech relevantních aktiv a souvisejících rizik pro informační bezpečnost, která ovlivňují dostupnost, integritu nebo důvěryhodnost dat. Toto posouzení zahrnuje nejen vzdálený přístup k datovým programům, ale i fyzickou bezpečnost objektů v kterých jsou systémy provozovány a také nastavení procesů uvnitř organizace a důvěryhodnost lidí pracující s citlivými daty.
  • Zabezpečení lidských zdrojů: HR oddělení a management organizace by mělo mít směrnici jakým způsobem jsou zajištěny lidské zdroje pro jednotlivé systémy uvnitř organizace i v případě mimořádných událostí.
  • Řízení dodavatelů: je vyžadováno hodnocení dodavatelů dodávající hardware a software organizaci. Organizace implementující standard ISO 27001 musí definovat přesná kritéria a opatření vůči dodavatelům.
  • Řešení bezpečnostních událostí a incidentů: definice procesů pro jednotlivé uživatele, zaměstnance a zákazníky při řešení a hlášení bezpečnostních událostí napříč celou organizací.
  • Technické požadavky: norma výslovně předepisuje použití některých technických opatření, nicméně většina normy je organizační povahy.
  • Business continuity plan (BCP): provedení analýzy potenciálních různých rizikových událostí. Identifikace kritických aktivit a závislostí (zaměstnanci, nastavené procesy, dodavatelé, technologie a prostředí). Popis dopadu rizikových událostí na aktivity společnosti. (finanční dopad, produkční, reputace společnosti, právní). Určení nutného času obnovy dat a prostředí pro jednotlivé služby. Předpis by následně měl popsat akce jakým způsobem zajistit zajištění poskytovaných služeb zákazníkům v případě mimořádných událostí. Součástí BCP by měl být i dokument Disaster recovery plan.

Současná norma ISO 27001 vychází z původního britského standardu BS 7799, který byl vydán v roce 1995. Norma ISO/IEC 27001:2005 vznikla v roce 2005 z druhé části britské normy BS 7799. V roce 2013 byla norma revidována a v roce 2022 vyšla verze ISO/IEC 27001:2022 dne 25. října 2022.

  1. ↑ ISO/IEC 27001:2022. ISO [online]. [cit. 2026-02-23]. Dostupné online. (anglicky)
  2. ↑ ISO 27001 Certifikace systémů managementu bezpečnosti informací [online]. tuv-sud.cz [cit. 2011-11-18]. Dostupné v archivu pořízeném dne 2011-11-21.