Modulario by AMCEF
Demo
📖 Slovník · Security a compliance

ISO/IEC 27001

ISO/IEC 27001 (systém riadenia informačnej bezpečnosti)

Medzinárodný štandard pre systém riadenia informačnej bezpečnosti (ISMS) — certifikácia, ktorá preukazuje zrelosť firmy v IT bezpečnosti.

Čo je ISO/IEC 27001?

ISO/IEC 27001 je medzinárodný štandard Medzinárodnej organizácie pre normalizáciu (ISO) a Medzinárodnej elektrotechnickej komisie (IEC), ktorý definuje požiadavky na Information Security Management System (ISMS) — systém riadenia informačnej bezpečnosti. Aktuálna verzia ISO/IEC 27001:2022 obsahuje v Annex A 93 bezpečnostných kontrol rozdelených do 4 tém (organizačné, personálne, fyzické, technologické).

Certifikácia podľa ISO 27001 je dobrovoľná, ale v B2B sa stáva de facto povinnou — väčšina enterprise zákazníkov ju vyžaduje pri výbere SaaS dodávateľa. Proces certifikácie pozostáva z:

  1. Gap analýza voči požiadavkám normy
  2. Implementácia ISMS — politiky, procedúry, kontroly
  3. Interný audit
  4. Certifikačný audit akreditovanou autoritou (v SR napr. CIS, Bureau Veritas, TÜV SÜD)
  5. Re-certifikácia každé 3 roky, dozorový audit každý rok

Kľúčové oblasti Annex A 2022:

  • A.5 Organizačné kontroly — politiky, roly, dodávatelia
  • A.6 Personálne kontroly — preverovanie, disciplína
  • A.7 Fyzické kontroly — prístup do budov, datacenter
  • A.8 Technologické kontroly — kryptografia, logovanie, prístupy

Kedy sa používa

ISO 27001 je relevantná pre:

  • SaaS poskytovateľov — zákazníci ju vyžadujú
  • Finančné inštitúcie a fintech
  • Verejná správa — povinná pri niektorých projektoch
  • Zdravotníctvo a kritická infraštruktúra

Pozri stránku Bezpečnosť.

Súvisiace pojmy

  • GDPR — ISO 27001 výrazne pomáha s GDPR compliance. Pozri /slovnik/gdpr.
  • RBAC — technická kontrola z Annex A. Pozri /slovnik/rbac.
  • SSO — častá technologická kontrola. Pozri /slovnik/sso.

V Modulariu

Modulario implementuje ISO 27001 kontroly vo svojich cloudových operáciách — šifrovanie dát v pokoji a pri prenose, RBAC, audit logovanie, incident response proces. Detaily o certifikáciách a subprocesoroch nájdete na /bezpecnost.

Modulario ako SaaS vendor dodáva zákazníkom SOC 2 a ISO 27001 reporting, aby uľahčil compliance audity. Zákazníci dostávajú sub-procesor list, penetračné testy a dokumentáciu bezpečnostných incidentov — všetko je k dispozícii v zákazníckom portáli.

V SR existujú aj ďalšie relevantné certifikácie — ISO/IEC 27701 (rozšírenie o ochranu osobných údajov), ISO 9001 (kvalita) a TISAX (automotive). Moderné SaaS firmy často kumulujú viacero certifikátov, aby obstáli pri enterprise a verejnom B2B predaji.

Súvisiace moduly Modulario

Implementujete ISO/IEC 27001 vo vašej firme?

Modulario pokrýva väčšinu B2B procesov modulárne — nasaďte len to, čo potrebujete teraz, a rastite postupne. Dohodnite si bezplatnú konzultáciu.

Dávid Bělousov

Dávid Bělousov

Sales Director

+421 902 826 802 sales@amcef.com
Dohodnúť konzultáciu