ISO/IEC 27001
ISO/IEC 27001 (információbiztonsági irányítási rendszer)
Nemzetközi szabvány az információbiztonsági irányítási rendszerre (ISMS) — tanúsítás, amely igazolja a vállalat IT-biztonsági érettségét.
Mi az ISO/IEC 27001?
Az ISO/IEC 27001 a Nemzetközi Szabványügyi Szervezet (ISO) és a Nemzetközi Elektrotechnikai Bizottság (IEC) nemzetközi szabványa, amely meghatározza az Information Security Management System (ISMS) — információbiztonsági irányítási rendszer — követelményeit. Az aktuális ISO/IEC 27001:2022 verzió A függelékében 93 biztonsági kontroll szerepel, 4 témakörbe rendezve (szervezeti, személyi, fizikai, technológiai).
Az ISO 27001 tanúsítás önkéntes, de B2B-ben de facto kötelezővé válik — a legtöbb enterprise ügyfél elvárja a SaaS-szállítóktól. A tanúsítási folyamat:
- Hiányelemzés a szabvány követelményeivel szemben
- ISMS megvalósítása — irányelvek, eljárások, kontrollok
- Belső audit
- Tanúsítási audit akkreditált hatóság által (Magyarországon pl. Bureau Veritas, TÜV Rheinland, Lloyd’s Register)
- Újratanúsítás 3 évente, felügyeleti audit évente
Az A függelék 2022-es főbb területei:
- A.5 Szervezeti kontrollok — irányelvek, szerepek, szállítók
- A.6 Személyi kontrollok — átvilágítás, fegyelem
- A.7 Fizikai kontrollok — épület- és adatközpont-hozzáférés
- A.8 Technológiai kontrollok — titkosítás, naplózás, hozzáférések
Mikor alkalmazható
Az ISO 27001 releváns:
- SaaS-szállítók számára — ügyfelek elvárják
- Pénzügyi intézményeknek és fintecheknek
- Közszféra — egyes projekteknél kötelező
- Egészségügy és kritikus infrastruktúra
Kapcsolódó fogalmak
- GDPR — az ISO 27001 nagymértékben segít a GDPR-megfelelésben. Lásd: /hu/szotar/gdpr.
- RBAC — az A függelék technikai kontrollja. Lásd: /hu/szotar/rbac.
- SSO — általános technológiai kontroll. Lásd: /hu/szotar/sso.
A Modulario-ban
A Modulario ISO 27001 kontrolljait alkalmazza felhőalapú működésében — adattitkosítás tároláskor és átvitelkor, RBAC, auditnaplózás, incidenskezelési folyamat. A tanúsítványokról és alfeldolgozókról részletek a /bezpecnost oldalon.
A Modulario SaaS-szállítóként SOC 2 és ISO 27001 riportálást biztosít az ügyfeleknek a megfelelési auditok megkönnyítésére. Az ügyfelek megkapják az alfeldolgozók listáját, a penetrációs tesztek eredményeit és a biztonsági incidensek dokumentációját.
Magyarországon más releváns tanúsítványok is léteznek — ISO/IEC 27701 (az adatvédelemre való kiterjesztés), ISO 9001 (minőség) és az NIS2 irányelv megfelelési kerete. A modern SaaS vállalatok gyakran több tanúsítványt halmoznak, hogy megfeleljenek az enterprise és közszféra B2B értékesítési követelményeknek.
Kapcsolódó fogalmak
GDPR
2018. május 25-től hatályos EU személyesadat-védelmi rendelet — meghatározza az érintett személyek jogait és az adatkezelők kötelezettségeit.
AI Act
Az EU első átfogó rendelete a mesterséges intelligencia fejlesztéséről, telepítéséről és használatáról — kockázatalapú megközelítés négy szinttel.
RBAC
Hozzáférési modell, amelyben a jogosultságokat szerepeken keresztül rendelik hozzá, nem egyéni felhasználókhoz — egyszerűbb kezelés és auditálhatóság.
SSO
Hitelesítési mechanizmus, amely lehetővé teszi a felhasználónak, hogy egyszer jelentkezzen be és több alkalmazáshoz férjen hozzá jelszó ismételt megadása nélkül.
ReBAC
Objektumok közötti kapcsolatokon alapuló hozzáférési modell — a hozzáférés abból vezethető le, hogy a felhasználó milyen csapatokban és projektekben vesz részt.
ISO/IEC 27001 implementálása a cégénél?
A Modulario a legtöbb B2B folyamatot modulárisan lefedi — csak azt vezesse be, amire most szüksége van, és fokozatosan bővítse. Foglaljon ingyenes konzultációt.
Konzultáció foglalása