ISO/IEC 27001
ISO/IEC 27001 (systém riadenia informačnej bezpečnosti)
Medzinárodný štandard pre systém riadenia informačnej bezpečnosti (ISMS) — certifikácia, ktorá preukazuje zrelosť firmy v IT bezpečnosti.
Čo je ISO/IEC 27001?
ISO/IEC 27001 je medzinárodný štandard Medzinárodnej organizácie pre normalizáciu (ISO) a Medzinárodnej elektrotechnickej komisie (IEC), ktorý definuje požiadavky na Information Security Management System (ISMS) — systém riadenia informačnej bezpečnosti. Aktuálna verzia ISO/IEC 27001:2022 obsahuje v Annex A 93 bezpečnostných kontrol rozdelených do 4 tém (organizačné, personálne, fyzické, technologické).
Certifikácia podľa ISO 27001 je dobrovoľná, ale v B2B sa stáva de facto povinnou — väčšina enterprise zákazníkov ju vyžaduje pri výbere SaaS dodávateľa. Proces certifikácie pozostáva z:
- Gap analýza voči požiadavkám normy
- Implementácia ISMS — politiky, procedúry, kontroly
- Interný audit
- Certifikačný audit akreditovanou autoritou (v SR napr. CIS, Bureau Veritas, TÜV SÜD)
- Re-certifikácia každé 3 roky, dozorový audit každý rok
Kľúčové oblasti Annex A 2022:
- A.5 Organizačné kontroly — politiky, roly, dodávatelia
- A.6 Personálne kontroly — preverovanie, disciplína
- A.7 Fyzické kontroly — prístup do budov, datacenter
- A.8 Technologické kontroly — kryptografia, logovanie, prístupy
Kedy sa používa
ISO 27001 je relevantná pre:
- SaaS poskytovateľov — zákazníci ju vyžadujú
- Finančné inštitúcie a fintech
- Verejná správa — povinná pri niektorých projektoch
- Zdravotníctvo a kritická infraštruktúra
Pozri stránku Bezpečnosť.
Súvisiace pojmy
- GDPR — ISO 27001 výrazne pomáha s GDPR compliance. Pozri /slovnik/gdpr.
- RBAC — technická kontrola z Annex A. Pozri /slovnik/rbac.
- SSO — častá technologická kontrola. Pozri /slovnik/sso.
V Modulariu
Modulario implementuje ISO 27001 kontroly vo svojich cloudových operáciách — šifrovanie dát v pokoji a pri prenose, RBAC, audit logovanie, incident response proces. Detaily o certifikáciách a subprocesoroch nájdete na /bezpecnost.
Modulario ako SaaS vendor dodáva zákazníkom SOC 2 a ISO 27001 reporting, aby uľahčil compliance audity. Zákazníci dostávajú sub-procesor list, penetračné testy a dokumentáciu bezpečnostných incidentov — všetko je k dispozícii v zákazníckom portáli.
V SR existujú aj ďalšie relevantné certifikácie — ISO/IEC 27701 (rozšírenie o ochranu osobných údajov), ISO 9001 (kvalita) a TISAX (automotive). Moderné SaaS firmy často kumulujú viacero certifikátov, aby obstáli pri enterprise a verejnom B2B predaji.
Súvisiace pojmy
GDPR
Nariadenie EÚ o ochrane osobných údajov platné od 25. 5. 2018 — definuje práva dotknutých osôb a povinnosti prevádzkovateľov.
AI Act
Prvé komplexné nariadenie EÚ upravujúce vývoj, nasadenie a používanie umelej inteligencie — rizikový prístup so štyrmi úrovňami.
RBAC
Autorizačný model, v ktorom sa oprávnenia priraďujú cez roly, nie jednotlivým používateľom — jednoduchšia správa a auditovateľnosť.
SSO
Autentizačný mechanizmus, ktorý umožňuje používateľovi prihlásiť sa raz a získať prístup k viacerým aplikáciám bez opakovaného zadávania hesla.
ReBAC
Autorizačný model založený na vzťahoch medzi objektmi — prístup sa odvodzuje od toho, v akých tímoch a projektoch používateľ je.
Implementujete ISO/IEC 27001 vo vašej firme?
Modulario pokrýva väčšinu B2B procesov modulárne — nasaďte len to, čo potrebujete teraz, a rastite postupne. Dohodnite si bezplatnú konzultáciu.
Dohodnúť konzultáciu