IOSEC Academy · termínovaný kurz
Manažér ISMS podľa ISO/IEC 27001 — príprava na rolu
Dvojdňový kurz pre toho, kto má v organizácii prevziať systém manažérstva informačnej bezpečnosti a doviesť firmu k certifikácii — alebo ju v nej udržať.
Pre koho je určené
Pre toho, kto dostal za úlohu „zaviesť ISO 27001“ — spravidla preto, že to žiada zákazník, materská spoločnosť alebo výberové konanie. Pre vedúceho IT alebo kvality, ktorý bude systém zastrešovať a potrebuje vedieť, čo od svojho človeka žiadať. A pre konzultanta, ktorý bude rolu vykonávať u klienta.
Technické znalosti sú výhodou, nie podmienkou. ISO/IEC 27001 je norma systému manažérstva — väčšina jej požiadaviek hovorí o tom, ako organizácia rozhoduje, dokumentuje a preukazuje, nie o tom, ako je nastavená technika. Práve na tom ľudia z IT najčastejšie narážajú.
Potrebujeme certifikát do konca roka
Tak sa tá rola zvyčajne začína. Zákazník poslal dotazník s otázkou „Ste certifikovaní podľa ISO 27001?“, obchod odpovedal „pripravujeme sa“, a niekto z IT dostal normu v PDF a termín.
O týždeň zistí, že norma nehovorí, čo má nastaviť. Hovorí, že organizácia má poznať svoj kontext, určiť rozsah, mať vedenie, ktoré sa zaviazalo, posudzovať riziká podľa vlastnej metodiky, vybrať opatrenia a zdôvodniť tie, ktoré nevybrala, merať, či to funguje, audítovať sa sama, nechať vedenie systém preskúmať a zlepšovať ho. A že certifikačný audítor nebude hľadať firewall — bude hľadať dôkaz, že toto všetko prebehlo.
Tento kurz je príprava na tú rolu. Nie výklad normy odsek po odseku, ale prechod tým, čo bude človek robiť od pondelka, v poradí, v akom to má robiť.
Čo sa naučíte prakticky
Určiť rozsah tak, aby bol obhájiteľný a zvládnuteľný. Rozsah je prvé rozhodnutie a najčastejšia chyba: príliš široký sa nedá zaviesť, príliš úzky neuspokojí zákazníka. Ako sa určuje z kontextu, zainteresovaných strán a rozhraní — a ako sa napíše, aby ho audítor prijal (kap. 4).
Získať vedenie, nie len jeho podpis. Čo norma od vedenia vyžaduje (kap. 5), čo z toho má vedenie reálne urobiť a ako mu to predložiť tak, aby to urobilo.
Postaviť metodiku posudzovania rizík, ktorá dá rovnaké výsledky dvom rôznym ľuďom. Kritériá, vlastníci rizík, plán ošetrenia, akceptácia zvyškového rizika (kap. 6.1, 8.2, 8.3; ISO/IEC 27005).
Zostaviť Vyhlásenie o aplikovateľnosti — dokument, ktorý audítor otvorí ako prvý. 93 opatrení prílohy A v štyroch témach: ktoré sú zahrnuté a prečo, ktoré vylúčené a prečo, a ako vyhlásenie prepojiť s rizikami a dôkazmi.
Rozlíšiť, čo musí byť zdokumentované a čo stačí, keď funguje. Norma predpisuje minimum povinnej dokumentovanej informácie; zvyšok je rozhodnutie organizácie. Ako nenapísať 60 smerníc, ktoré nikto nečíta (kap. 7.5).
Preukázať opatrenia prílohy A dôkazmi, nie tvrdeniami. Pre každú zo štyroch tém: aké záznamy vznikajú prevádzkou, čo audítor typicky žiada a kde organizácie najčastejšie nemajú nič.
Merať a monitorovať — a vedieť, čo z toho vedenie číta. Ciele informačnej bezpečnosti (6.2), ukazovatele (9.1) a ako z nich vzniká vstup do preskúmania manažmentom.
Naplánovať a vykonať interný audit (9.2). Program auditov, nezávislosť, checklist, formulácia nálezu a nápravné opatrenie, ktoré obstojí pred certifikačným audítorom.
Pripraviť a viesť preskúmanie manažmentom (9.3). Povinné vstupy a výstupy, ako z toho spraviť rozhodovacie stretnutie a nie formalitu, a ako zápis obhajuje manažéra.
Zvládnuť nezhodu a nápravné opatrenie (10.2). Rozdiel medzi opravou a nápravou, analýza príčiny a záznam, ktorý audítor uzná.
Prejsť certifikačným auditom. Čo sa deje v prvom a druhom stupni, čo audítor žiada vopred, ako sa formulujú nezhody, čo sú dozorné audity a recertifikácia — a ako sa pripraviť, aby to nebol stres.
Udržať systém pri živote po certifikáte. Ročný kalendár manažéra: riziká, interný audit, preskúmanie, školenia, dodávatelia, dozorný audit.
Osnova
Deň 1 — čo rola obnáša
Rola manažéra ISMS: postavenie, zodpovednosť, čo od neho očakáva norma a čo certifikačný audítor
ISO/IEC 27001:2022 v kocke: štruktúra normy, zmeny oproti vydaniu 2013, súvisiace normy (27002, 27005), vzťah k slovenskej legislatíve
Kontext a rozsah (kap. 4): zainteresované strany, rozhrania, ako rozsah napísať
Vedenie a politika (kap. 5): čo musí vedenie urobiť samo, roly a právomoci
Posudzovanie a ošetrenie rizík (kap. 6.1, 8.2, 8.3): metodika, kritériá, vlastníci, plán ošetrenia, akceptácia
Vyhlásenie o aplikovateľnosti: 93 opatrení, zahrnutie a vylúčenie s odôvodnením
Dokumentovaná informácia (kap. 7.5): povinné minimum, riadenie dokumentov a záznamov
Deň 2 — čo rola robí
Príloha A v praxi: štyri témy, opatrenia nové vo vydaní 2022, dôkazy pre každú tému
Ľudia, kompetencie a povedomie (kap. 7.2–7.4, A.6): čo musí byť preukázateľné
Dodávatelia a cloud (A.5.19–A.5.23): požiadavky do zmlúv, kontrola
Incidenty a kontinuita (A.5.24–A.5.30): postup, evidencia, poučenie, pripravenosť IKT
Monitorovanie, meranie a ciele (kap. 6.2, 9.1): čo merať a čo z toho vzniká
Interný audit (kap. 9.2): program, príprava, vykonanie, nález — cvičenie
Preskúmanie manažmentom (kap. 9.3), nezhody a nápravné opatrenia (kap. 10)
Certifikačný audit: prvý a druhý stupeň, dozor, recertifikácia; plán 12 mesiacov k certifikátu; prvých 90 dní v role
Čo si odnesiete
vzor Vyhlásenia o aplikovateľnosti — štruktúra a vyplnené príklady pre všetky štyri témy
vzor metodiky posudzovania rizík s kritériami a registrom rizík
vzor dokumentu rozsahu
checklist interného auditu podľa kapitol 4–10 a vzor správy z auditu
vzor programu preskúmania manažmentom — vstupy, výstupy, zápis
plán 12 mesiacov k certifikácii a kontrolný zoznam pre prvých 90 dní v role
certifikát o absolvovaní
Kde tento kurz končí
Certifikát o absolvovaní je doklad o tom, že účastník kurz absolvoval a je pripravený rolu prevziať.
Nie je to doklad o splnení znalostného štandardu podľa vyhlášky č. 492/2022 Z. z. Znalostné štandardy pre role podľa zákona o kybernetickej bezpečnosti sa posudzujú podľa vzdelania a praxe v prílohe tejto vyhlášky; absolvovanie kurzu ich nenahrádza.
Nie je to akreditovaný kurz IRCA ani PECB a nevydávame osobnú certifikáciu.
Kurz nenahrádza certifikáciu organizácie. Certifikát podľa ISO/IEC 27001 vydáva akreditovaný certifikačný orgán; my organizáciu pripravujeme, necertifikujeme ju.
Ak organizácia zároveň spadá pod zákon č. 69/2018 Z. z., kurz ukáže, kde sa požiadavky prekrývajú — povinnosti podľa zákona však nenahrádza. Na tie je samostatný kurz Manažér kybernetickej bezpečnosti — príprava na rolu.
Ako na seba kurzy nadväzujú
Odporúčané poradie je ISO najprv. Kapitoly 4 až 10 sú mechanika systému manažérstva — rozsah, riziká, dokumentácia, interný audit, preskúmanie, nápravné opatrenia — a tá istá mechanika sa v zákonnom svete vyžaduje znova, len s inými pojmami a s inými lehotami. Kto ju raz pochopí na norme, číta potom vyhlášky rýchlejšie.
Nie je to podmienka. Kto má lehotu zo zákona a certifikát podľa ISO nepotrebuje, ide rovno na zákonný kurz.
Čo určuje cenu
Cenu určuje forma a počet účastníkov. Kurz vedieme ako verejný termín alebo u vás pre váš tím — podľa toho sa líši cena za osobu aj celková. Nechajte kontakt a pošleme ponuku podľa počtu ľudí a zvolenej formy.
Kto to vedie
Milan Mračko, konateľ IOSEC Slovakia.
Kvalifikácie a členstvá sú na samostatnej stránke.
Termín
Kurz práve nemá vypísaný termín
Tento kurz sa v tomto období nekoná a nový termín zatiaľ nie je vypísaný. Nechajte nám kontakt a dáme vám vedieť, hneď ako ho vypíšeme — alebo dohodneme školenie na mieru pre váš tím.