Επικοινώνησε μαζί μας
ISO/IEC 27001

ISO 27001: από το gap analysis μέχρι την προετοιμασία πιστοποίησης

Σε βοηθάμε να σχεδιάσεις, να εφαρμόσεις και να ελέγξεις ένα Σύστημα Διαχείρισης Ασφάλειας Πληροφοριών (ΣΔΑΠ) και να είσαι έτοιμος για πιστοποίηση από διαπιστευμένο φορέα.

Το ISO/IEC 27001 είναι το διεθνές πρότυπο για τη διαχείριση της ασφάλειας πληροφοριών. Η πιστοποίηση χορηγείται από διαπιστευμένους φορείς πιστοποίησης και όχι από τον σύμβουλο· εμείς σε φέρνουμε στο σημείο να περάσεις το audit με ασφάλεια.

Το ISO 27001 δεν αντικαθιστά τη NIS2, αλλά οι διαδικασίες που χτίζεις (εκτίμηση κινδύνου, πολιτικές, έλεγχοι, εσωτερικό audit) αλληλεπικαλύπτονται σε μεγάλο βαθμό με τα μέτρα που ζητά και η οδηγία.

Τι περιλαμβάνει
  • Gap analysis σε σχέση με το ISO/IEC 27001:2022 και τους ελέγχους του Παραρτήματος Α
  • Καθορισμός πεδίου εφαρμογής και πλαισίου του ΣΔΑΠ
  • Εκτίμηση κινδύνου και σχέδιο διαχείρισης κινδύνων
  • Δήλωση Εφαρμοσιμότητας (Statement of Applicability)
  • Πολιτικές, διαδικασίες και τεκμηρίωση
  • Υποστήριξη στην εφαρμογή των ελέγχων και εκπαίδευση προσωπικού
  • Εσωτερικός έλεγχος (internal audit) από πιστοποιημένο ISO/IEC 27001:2022 Internal Auditor και ανασκόπηση από τη διοίκηση
  • Προετοιμασία για το audit του φορέα πιστοποίησης

Συχνές ερωτήσεις

Τι είναι το ISO 27001;

Το ISO/IEC 27001 είναι το διεθνές πρότυπο που ορίζει τις απαιτήσεις για ένα Σύστημα Διαχείρισης Ασφάλειας Πληροφοριών: πώς ένας οργανισμός εντοπίζει τους κινδύνους για τις πληροφορίες του, επιλέγει ελέγχους και τους παρακολουθεί και τους βελτιώνει συστηματικά.

Ποιος χορηγεί την πιστοποίηση;

Ένας διαπιστευμένος φορέας πιστοποίησης, μέσω εξωτερικού audit. Ο σύμβουλος προετοιμάζει τον οργανισμό και μπορεί να κάνει εσωτερικό έλεγχο, αλλά δεν πιστοποιεί τον ίδιο του τον πελάτη.

Πόσο διαρκεί η προετοιμασία;

Εξαρτάται από το μέγεθος του οργανισμού, το πεδίο εφαρμογής και την υπάρχουσα ωριμότητα. Συνήθως μετριέται σε μήνες. Ξεκινάμε με gap analysis, ώστε να δώσουμε ρεαλιστική εκτίμηση.

Ποια η σχέση του ISO 27001 με τη NIS2;

Είναι διαφορετικά πράγματα: η NIS2 είναι νομική υποχρέωση για όσους υπάγονται, ενώ το ISO 27001 είναι εθελοντικό πρότυπο. Ένα καλό ΣΔΑΠ όμως καλύπτει σε μεγάλο βαθμό τα μέτρα διαχείρισης κινδύνου που ζητά η οδηγία, αλλά δεν διασφαλίζει αυτόματα τη συμμόρφωση.