ISO 27001

Informační bezpečnost

Řízení bezpečnosti

Jak správně určit rozsah ISMS?

Jaký je účel rozsahu ISMS? Hlavním účelem nastavení rozsahu ISMS (systém řízení bezpečnosti informací) je definovat, které informace hodláte chránit. Nezáleží tedy na tom, zda jsou tyto informace uloženy v kancelářích vaší společnosti nebo někde v cloudu; nezáleží na tom, zda jsou tyto informace přístupné z vaší místní sítě nebo prostřednictvím vzdáleného přístupu.

Jaký je účel rozsahu ISMS? Hlavním účelem nastavení rozsahu ISMS (systém řízení bezpečnosti informací) je definovat, které informace hodláte chránit. Nezáleží tedy na tom, zda jsou tyto informace uloženy v kancelářích vaší společnosti nebo někde v cloudu; nezáleží na tom, zda jsou tyto informace přístupné z vaší místní sítě nebo prostřednictvím vzdáleného přístupu. Jde o to, že budete odpovědní za ochranu těchto informací bez ohledu na to, kde, jak a kdo k nim přistupuje. Pokud tedy například máte notebooky, které vaši zaměstnanci nosí z vaší kanceláře, neznamená to, že tyto notebooky jsou mimo vaši oblast působnosti – měly by být zahrnuty do vašeho scopu (rozsahu) ISMS, pokud prostřednictvím těchto notebooků mohou zaměstnanci přistupovat k vaší místní síti a citlivým informacím a službám, které jsou v ní umístěné. Jak tedy určit rozsah ISMS? Řekněme, že se vedení vaší společnosti rozhodlo zavést ISMS a vy se tak můžete pustit do definování jeho rozsahu. V tomto kroku byste měli určit, do jaké míry chcete, aby se ISMS vztahoval na vaši organizaci a její informace. Můžete použít několik dokumentů, které jste si již vytvořili, jako například:

  • Politika bezpečnosti informací,
  • Cíle a plány informační bezpečnosti,
  • Role a odpovědnosti, které souvisejí s bezpečností informací a byly schváleny vedením.

Kromě toho budete potřebovat:

  • Seznamy lokací, majetku, technologií a informací organizace, které budou řízeny v rámci ISMS.

Při procházení těchto seznamů budete muset odpovědět na následující otázky:

  • Jaké oblasti nebo části, případně oddělení vaší organizace budou pokryty ISMS?
  • Jaké jsou charakteristiky těchto oblastí; jejich umístění, majetek, technologie, personál?
  • Budete od svých dodavatelů vyžadovat, aby dodržovali vaše pravidla ISMS?
  • Existují závislosti na jiných organizacích? A spadají do vašeho rozsahu ISMS?

Vaším cílem je také pokrýt následující:

  • procesy používané ke zpracovávání informací spadajících pod ISMS,
  • strategické a organizační plány vaší společnosti.

Váš rozsah ISMS by tedy měl pokrývat všechny systémy, procesy, fyzické lokality, služby (včetně cloudových), produkty, oddělení, dodavatele a všechny informace vaší organizace, které je třeba chránit. Rada na závěr Menší rozsah neznamená snazší práci. Když vynecháte některé části vaší společnosti mimo rozsah, musíte s nimi zacházet jako s „vnějším světem“. Musíte pak omezit jejich přístup k informacím spadajících pod ISMS, což by mohlo způsobit více problémů, než jste původně chtěli.

Další články

Ochrana osobních údajů podle ISO 27701

Ochrana osobních údajů je díky (nejen) evropskému nařízení GDPR dnes povinnou součástí každé organizace, která sídlí v EU nebo zpracovává osobní údaje residentů EU. Jak je to ve skutečnosti s plněním požadavků? A může...

ISO 27001

Informační bezpečnost

Legislativa

CIA – svatá trojice bezpečnosti

V oblasti bezpečnosti informací řešíme na denní bázi přístup a pohled na informace, jejich zpracovávání a v neposlední řadě ukládání. Při každé operaci, která je s danou informací prováděna, se musíme zaměřit na její...

ISO 27001

Informační bezpečnost

Vytvoření kvalitní bezpečnostní strategie

Většina organizací se více zaměřuje na zabezpečení svých dat před kybernetickými útoky než na strategii a politiky zabezpečení informací. Pouhé vytvoření strategie a zásad však nestačí. Takové dokumenty, stejně jako bezpečnostní opatření, musí procházet...

Informační bezpečnost

Řízení bezpečnosti

3 kroky k úspěšné Security Awareness kampani

Cílem vzdělávací kampaně vedoucí ke zvýšení povědomí o bezpečnosti informací (zaměřené na kybernetické hrozby) je zajistit, aby zaměstnanci a příslušné zainteresované strany byli informováni o tom, co je třeba udělat pro ochranu informací společnosti....

Informační bezpečnost

Řízení bezpečnosti

Proč je ochrana informací důležitá

Doby, kdy zloději kradli pouze notebooky a stolní počítače, jsou dávno pryč. V současné době zloději kradou kritická data a informace obsažené v nezabezpečeném hardwaru včetně mobilních telefonů. Těmto aktivitám se říká kybernetická kriminalita....

ISO 27001

Informační bezpečnost

Kontaktujte nás