ISO 27001 — Sistemi menadžmenta bezbednošću informacija

Šta je ISO 27001?

ISO 27001 je međunarodni standard za sistem menadžmenta bezbednošću informacija. On traži da firma zna koje podatke i informacione resurse ima, koliko su joj važni, koji im rizici prete i kojim merama se ti rizici drže pod kontrolom.

Standard se često pomeša sa tehničkom zaštitom. ISO 27001 nije softver ni antivirus — tehničke mere su samo jedan deo. Isto toliko pažnje traže pravila, odgovornosti, pristup podacima, ugovori sa dobavljačima, ponašanje zaposlenih i postupanje kad se incident dogodi.

Traže ga naručioci: banke, javne nabavke, strani kupci i klijenti IT firmi koji žele dokaz da su njihovi podaci bezbedni kod izvođača. Standard se dobro spaja sa ISO 9001, jer imaju istu strukturu.

Šta ako još imate sertifikat po ISO 27001:2013

Rok za prelazak sa ISO/IEC 27001:2013 na izdanje 2022. istekao je 31. oktobra 2025. Sertifikati po starom izdanju posle tog datuma više ne važe.

To znači sledeće:

  • ako sertifikat po izdanju 2013. i dalje stoji na sajtu ili u ponudi, on više nema važnost koju mu naručilac pripisuje;
  • prelazak se više ne sprovodi kao dopuna postojećeg sertifikata nego kroz redovan postupak sertifikacije po izdanju 2022;
  • najveći deo sistema ostaje — glavni posao je uskladiti Izjavu o primenljivosti sa novim Aneksom A i pokriti kontrole koje su 2022. uvedene.

Ako niste sigurni po kom izdanju vam glasi sertifikat, piše na samom sertifikatu. Javite se da procenimo šta konkretno nedostaje.

Šta obuhvata sistem menadžmenta bezbednošću informacija

ISO/IEC 27001 ne štiti samo podatke u računarima. Obuhvata sve što informacija dodiruje — ljude, postupke, prostor i tehnologiju. Ono što standard traži:

  • Obim sistema — koje informacije, procesi, lokacije i sistemi ulaze u zaštitu.
  • Procena rizika po poverljivosti, integritetu i raspoloživosti, sa kriterijumom prihvatljivosti koji organizacija sama postavlja.
  • Postupanje sa rizicima — izbor kontrola i plan njihove primene.
  • Izjava o primenljivosti — obavezan dokument, o čemu niže.
  • Politika i ciljevi bezbednosti informacija koje usvaja rukovodstvo.
  • Upravljanje incidentima — prijava, procena, reagovanje, pouke.
  • Rad sa dobavljačima koji pristupaju vašim informacijama.
  • Interna provera i pregled rukovodstva.

Ko ga uvodi

Standard je primenljiv na organizaciju bilo koje veličine i delatnosti. Uvodi se tamo gde je informacija sam predmet posla ili gde ga traži naručilac:

  • softverske firme, pružaoci usluga u oblaku i razvojni centri;
  • data centri, hosting i pružaoci upravljanih IT usluga;
  • banke, osiguranje i finansijske usluge;
  • telekomunikacije i pružaoci mrežnih usluga;
  • zdravstvo, laboratorije i istraživanje;
  • firme koje obrađuju podatke za klijente iz Evropske unije, gde se sertifikat traži u proveri dobavljača.

Povod dolazi spolja — upitnik o bezbednosti od velikog kupca, uslov na tenderu ili zahtev matične kuće.

Od procene rizika do sertifikata

  • Utvrđivanje obima — precizno, jer se navodi na sertifikatu.
  • Popis informacione imovine i zavisnosti — šta imate, gde je i ko joj pristupa.
  • Procena rizika po utvrđenoj metodologiji, sa vlasnicima rizika.
  • Plan postupanja sa rizicima i izbor kontrola iz Aneksa A, uz mogućnost dodavanja sopstvenih.
  • Izrada Izjave o primenljivosti sa obrazloženjem za svaku kontrolu.
  • Uvođenje kontrola — politike, pristupi, kriptografija, evidencije, fizička zaštita, rad sa dobavljačima, obuka zaposlenih.
  • Uspostavljanje upravljanja incidentima i kontinuiteta.
  • Interna provera i pregled rukovodstva, pa sertifikaciona provera u dve faze.

Šta se menja u radu

Najveća promena je da pristup prestaje da bude stvar navike. Ko čemu sme, zna se i proverava — a kada neko ode iz firme, ovlašćenja odu s njim.

  • Pristup se dodeljuje po potrebi posla i redovno preispituje.
  • Incident ima prijavu, procenu i pouku, umesto da se reši i zaboravi.
  • Dobavljači koji dodiruju vaše podatke imaju ugovorene obaveze i nadzor.
  • Rezervne kopije se ne samo prave nego i proveravaju vraćanjem.
  • Upitnici o bezbednosti od kupaca se popunjavaju iz postojeće dokumentacije umesto da se svaki put sastavljaju iznova.

Aneks A u izdanju iz 2022 — 93 kontrole u četiri grupe

Važeće izdanje je ISO/IEC 27001:2022. Ono je preuredilo Aneks A: umesto ranijih 114 kontrola u 14 oblasti, sada ih je 93, raspoređenih u četiri grupe:

  • organizacione — politike, uloge, rad sa dobavljačima, upravljanje incidentima;
  • kontrole koje se tiču ljudi — provera pri zapošljavanju, obuka, disciplinski postupak, rad na daljinu;
  • fizičke — pristup prostorijama, oprema, nosači podataka;
  • tehnološke — pristup sistemima, kriptografija, evidencije, zaštita mreže, bezbedan razvoj.

Preraspodela nije samo kozmetička: uvedeno je i nekoliko novih kontrola, među njima praćenje pretnji, bezbednost pri korišćenju usluga u oblaku, spremnost za kontinuitet i praćenje ponašanja sistema. Broj kontrola se smanjio zato što su srodne spojene, ne zato što se traži manje.

Izjava o primenljivosti — obavezan dokument

Izjava o primenljivosti je jedini dokument koji standard traži da obuhvati sve kontrole iz Aneksa A. Za svaku se navodi da li se primenjuje, zašto, i gde je uvedena — a ako se ne primenjuje, mora da stoji obrazloženje.

Zbog toga je to prvi dokument koji proverivač otvara: iz njega se vidi da li je procena rizika stvarno vođena ili je Aneks A prepisan u celini. Ako se sve kontrole proglase primenljivim, na proveri se za svaku od 93 traži dokaz „da bude sigurnije“ — tada se na proveri traži dokaz za svaku od 93, uključujući i one koje organizaciji uopšte ne trebaju.

Klimatske promene u kontekstu organizacije

Od februara 2024. svi standardi sistema menadžmenta na harmonizovanoj strukturi, pa i ISO 27001, imaju dopunu kojom se traži da organizacija razmotri da li su klimatske promene značajne za njen kontekst i da li zainteresovane strane po tom osnovu postavljaju zahteve.

To nije zaseban sistem ni nova dokumentacija. Traži se da razmatranje bude sprovedeno i vidljivo — u analizi konteksta i u pregledu rukovodstva. Ako zaključite da za vaš sistem bezbednosti informacija klimatske promene nisu značajne, i to je prihvatljiv ishod, pod uslovom da se vidi da je pitanje postavljeno.

Koliko traje uvođenje

Uvođenje ISO 27001 traje 30 do 90 dana. Koliko tačno, zavisi od veličine organizacije, broja zaposlenih i od toga koliko je od navedenog već uređeno. Popis imovine i procena rizika traže najviše vremena, jer zahtevaju ljude iz više odeljenja. Procenu za konkretan slučaj dajemo posle kratkog razgovora o obimu. Sa vaše strane, kod malih i srednjih organizacija to je 2 do 5 sati nedeljno ukupno, raspoređeno na više ljudi — više o tome među čestim pitanjima.

Šta utiče na cenu

Na cenu uvođenja utiču tri stvari:

  • veličina organizacije;
  • broj zaposlenih;
  • vrsta standarda koji se uvodi — obim posla se razlikuje od standarda do standarda.

Tačna cena se daje tek posle kontakta i kratkog razgovora o obimu. Bez toga je svaka brojka nagađanje, pa je ovde i ne navodimo.

Česta pitanja

Moramo li da primenimo svih 93 kontrole iz Aneksa A?

Ne. Kontrole se biraju prema rezultatu procene rizika. Ali za svaku koja se ne primenjuje mora da postoji obrazloženje u Izjavi o primenljivosti — izostavljanje bez obrazloženja je neusaglašenost.

Da li nam sertifikat znači usklađenost sa GDPR-om?

Ne. ISO/IEC 27001 pokriva bezbednost informacija, ne zaštitu podataka o ličnosti kao pravnu obavezu. Za taj deo postoji poseban standard ISO/IEC 27701, ali ni on nije potvrda pravne usklađenosti.

Šta ako koristimo usluge u oblaku?

Standard to predviđa — izdanje iz 2022. ima posebnu kontrolu za bezbednost pri korišćenju usluga u oblaku. Odgovornost prema vašim korisnicima ostaje na vama, pa se zahtevi prema pružaocu ugovaraju i prati se da li ih ispunjava.

Šta je Izjava o primenljivosti i zašto je obavezna?

To je dokument u kome za svaku kontrolu iz Aneksa A stoji da li je primenljiva, zašto, i da li je sprovedena. Standard je traži izričito — i to je dokument iz kog proverivač kreće, jer iz njega vidi obim sistema i vaše obrazloženje za svaku odluku.

Traži li standard penetraciono testiranje?

Ne kao izričit zahtev. Standard traži da se tehničke ranjivosti utvrđuju i da se kontrole proveravaju — a penetraciono testiranje je jedan od načina da se to dokaže. Da li vam treba i koliko često, proizlazi iz procene rizika, ne iz standarda.

Traži li standard šifrovanje?

Aneks A sadrži kontrolu o kriptografiji, ali primenljivost svake kontrole određujete vi, na osnovu rizika, i obrazlažete je u Izjavi o primenljivosti. Šifrovanje nije bezuslovna obaveza nego mera koja se opravdava rizikom — kao i svaka druga kontrola.

Opšta pitanja — cena i trajanje, ko izdaje sertifikat i koliko dugo važi — objašnjena su među čestim pitanjima.

Povezani standardi

  • ISO 27701 — zaštita podataka o ličnosti. Od izdanja 2025. samostalan standard: sertifikuje se i bez ISO/IEC 27001, a ako ISMS već imate, sistemi se spajaju.
  • ISO 22301 — kontinuitet poslovanja; produbljuje ono što ISO/IEC 27001 traži kroz spremnost za prekid.
  • ISO 20000-1 — upravljanje IT uslugama; čest par kod pružalaca usluga.
  • GDPR — evropska uredba o zaštiti podataka; ISO/IEC 27001 pomaže u ispunjavanju njenih zahteva, ali je ne potvrđuje.
  • ISO 9001 — sistem menadžmenta kvalitetom, zajednička struktura i dokumentacija.
  • Česta pitanja o ISO standardima — kako se sertifikat dobija, koliko važi, šta znače nova izdanja.
  • Pregled svih standarda — ako niste sigurni šta vam je potrebno.
  • ISO 42001 — upravljanje veštačkom inteligencijom; deli strukturu i oslanja se na iste kontrole pristupa i zapisa.
  • Penetraciono testiranje — jedan od načina da se dokaže da tehničke kontrole rade.

Kako STANDARDISO može pomoći

Vodimo ceo proces — od popisa informacione imovine i procene rizika, preko plana postupanja i Izjave o primenljivosti, do uvođenja kontrola i interne provere. Sertifikat izdaje nezavisno akreditovano sertifikaciono telo.

Radimo po vašim stvarnim procesima: dokumentacija opisuje ono što se kod vas zaista radi, umesto da se posao prilagođava obrascu. Zaposlene obučavamo da sistem znaju da koriste i posle provere.