+421 917 743 382  ·  Spadám pod zákon? →
Nezáväzná konzultácia

IOSEC Academy · termínovaný kurz

Manažér ISMS podľa ISO/IEC 27001 — príprava na rolu

Dvojdňový kurz pre toho, kto má v organizácii prevziať systém manažérstva informačnej bezpečnosti a doviesť firmu k certifikácii — alebo ju v nej udržať.

Pre koho je určené

Pre toho, kto dostal za úlohu „zaviesť ISO 27001“ — spravidla preto, že to žiada zákazník, materská spoločnosť alebo výberové konanie. Pre vedúceho IT alebo kvality, ktorý bude systém zastrešovať a potrebuje vedieť, čo od svojho človeka žiadať. A pre konzultanta, ktorý bude rolu vykonávať u klienta.
Technické znalosti sú výhodou, nie podmienkou. ISO/IEC 27001 je norma systému manažérstva — väčšina jej požiadaviek hovorí o tom, ako organizácia rozhoduje, dokumentuje a preukazuje, nie o tom, ako je nastavená technika. Práve na tom ľudia z IT najčastejšie narážajú.

Potrebujeme certifikát do konca roka

Tak sa tá rola zvyčajne začína. Zákazník poslal dotazník s otázkou „Ste certifikovaní podľa ISO 27001?“, obchod odpovedal „pripravujeme sa“, a niekto z IT dostal normu v PDF a termín.

O týždeň zistí, že norma nehovorí, čo má nastaviť. Hovorí, že organizácia má poznať svoj kontext, určiť rozsah, mať vedenie, ktoré sa zaviazalo, posudzovať riziká podľa vlastnej metodiky, vybrať opatrenia a zdôvodniť tie, ktoré nevybrala, merať, či to funguje, audítovať sa sama, nechať vedenie systém preskúmať a zlepšovať ho. A že certifikačný audítor nebude hľadať firewall — bude hľadať dôkaz, že toto všetko prebehlo.

Tento kurz je príprava na tú rolu. Nie výklad normy odsek po odseku, ale prechod tým, čo bude človek robiť od pondelka, v poradí, v akom to má robiť.

Čo sa naučíte prakticky

  • Určiť rozsah tak, aby bol obhájiteľný a zvládnuteľný. Rozsah je prvé rozhodnutie a najčastejšia chyba: príliš široký sa nedá zaviesť, príliš úzky neuspokojí zákazníka. Ako sa určuje z kontextu, zainteresovaných strán a rozhraní — a ako sa napíše, aby ho audítor prijal (kap. 4).

  • Získať vedenie, nie len jeho podpis. Čo norma od vedenia vyžaduje (kap. 5), čo z toho má vedenie reálne urobiť a ako mu to predložiť tak, aby to urobilo.

  • Postaviť metodiku posudzovania rizík, ktorá dá rovnaké výsledky dvom rôznym ľuďom. Kritériá, vlastníci rizík, plán ošetrenia, akceptácia zvyškového rizika (kap. 6.1, 8.2, 8.3; ISO/IEC 27005).

  • Zostaviť Vyhlásenie o aplikovateľnosti — dokument, ktorý audítor otvorí ako prvý. 93 opatrení prílohy A v štyroch témach: ktoré sú zahrnuté a prečo, ktoré vylúčené a prečo, a ako vyhlásenie prepojiť s rizikami a dôkazmi.

  • Rozlíšiť, čo musí byť zdokumentované a čo stačí, keď funguje. Norma predpisuje minimum povinnej dokumentovanej informácie; zvyšok je rozhodnutie organizácie. Ako nenapísať 60 smerníc, ktoré nikto nečíta (kap. 7.5).

  • Preukázať opatrenia prílohy A dôkazmi, nie tvrdeniami. Pre každú zo štyroch tém: aké záznamy vznikajú prevádzkou, čo audítor typicky žiada a kde organizácie najčastejšie nemajú nič.

  • Merať a monitorovať — a vedieť, čo z toho vedenie číta. Ciele informačnej bezpečnosti (6.2), ukazovatele (9.1) a ako z nich vzniká vstup do preskúmania manažmentom.

  • Naplánovať a vykonať interný audit (9.2). Program auditov, nezávislosť, checklist, formulácia nálezu a nápravné opatrenie, ktoré obstojí pred certifikačným audítorom.

  • Pripraviť a viesť preskúmanie manažmentom (9.3). Povinné vstupy a výstupy, ako z toho spraviť rozhodovacie stretnutie a nie formalitu, a ako zápis obhajuje manažéra.

  • Zvládnuť nezhodu a nápravné opatrenie (10.2). Rozdiel medzi opravou a nápravou, analýza príčiny a záznam, ktorý audítor uzná.

  • Prejsť certifikačným auditom. Čo sa deje v prvom a druhom stupni, čo audítor žiada vopred, ako sa formulujú nezhody, čo sú dozorné audity a recertifikácia — a ako sa pripraviť, aby to nebol stres.

  • Udržať systém pri živote po certifikáte. Ročný kalendár manažéra: riziká, interný audit, preskúmanie, školenia, dodávatelia, dozorný audit.

Osnova

Deň 1 — čo rola obnáša

  1. Rola manažéra ISMS: postavenie, zodpovednosť, čo od neho očakáva norma a čo certifikačný audítor

  2. ISO/IEC 27001:2022 v kocke: štruktúra normy, zmeny oproti vydaniu 2013, súvisiace normy (27002, 27005), vzťah k slovenskej legislatíve

  3. Kontext a rozsah (kap. 4): zainteresované strany, rozhrania, ako rozsah napísať

  4. Vedenie a politika (kap. 5): čo musí vedenie urobiť samo, roly a právomoci

  5. Posudzovanie a ošetrenie rizík (kap. 6.1, 8.2, 8.3): metodika, kritériá, vlastníci, plán ošetrenia, akceptácia

  6. Vyhlásenie o aplikovateľnosti: 93 opatrení, zahrnutie a vylúčenie s odôvodnením

  7. Dokumentovaná informácia (kap. 7.5): povinné minimum, riadenie dokumentov a záznamov

Deň 2 — čo rola robí

  1. Príloha A v praxi: štyri témy, opatrenia nové vo vydaní 2022, dôkazy pre každú tému

  2. Ľudia, kompetencie a povedomie (kap. 7.2–7.4, A.6): čo musí byť preukázateľné

  3. Dodávatelia a cloud (A.5.19–A.5.23): požiadavky do zmlúv, kontrola

  4. Incidenty a kontinuita (A.5.24–A.5.30): postup, evidencia, poučenie, pripravenosť IKT

  5. Monitorovanie, meranie a ciele (kap. 6.2, 9.1): čo merať a čo z toho vzniká

  6. Interný audit (kap. 9.2): program, príprava, vykonanie, nález — cvičenie

  7. Preskúmanie manažmentom (kap. 9.3), nezhody a nápravné opatrenia (kap. 10)

  8. Certifikačný audit: prvý a druhý stupeň, dozor, recertifikácia; plán 12 mesiacov k certifikátu; prvých 90 dní v role

Čo si odnesiete

  • vzor Vyhlásenia o aplikovateľnosti — štruktúra a vyplnené príklady pre všetky štyri témy

  • vzor metodiky posudzovania rizík s kritériami a registrom rizík

  • vzor dokumentu rozsahu

  • checklist interného auditu podľa kapitol 4–10 a vzor správy z auditu

  • vzor programu preskúmania manažmentom — vstupy, výstupy, zápis

  • plán 12 mesiacov k certifikácii a kontrolný zoznam pre prvých 90 dní v role

  • certifikát o absolvovaní

Kde tento kurz končí

Certifikát o absolvovaní je doklad o tom, že účastník kurz absolvoval a je pripravený rolu prevziať.

Nie je to doklad o splnení znalostného štandardu podľa vyhlášky č. 492/2022 Z. z. Znalostné štandardy pre role podľa zákona o kybernetickej bezpečnosti sa posudzujú podľa vzdelania a praxe v prílohe tejto vyhlášky; absolvovanie kurzu ich nenahrádza.

Nie je to akreditovaný kurz IRCA ani PECB a nevydávame osobnú certifikáciu.

Kurz nenahrádza certifikáciu organizácie. Certifikát podľa ISO/IEC 27001 vydáva akreditovaný certifikačný orgán; my organizáciu pripravujeme, necertifikujeme ju.

Ak organizácia zároveň spadá pod zákon č. 69/2018 Z. z., kurz ukáže, kde sa požiadavky prekrývajú — povinnosti podľa zákona však nenahrádza. Na tie je samostatný kurz Manažér kybernetickej bezpečnosti — príprava na rolu.

Ako na seba kurzy nadväzujú

Odporúčané poradie je ISO najprv. Kapitoly 4 až 10 sú mechanika systému manažérstva — rozsah, riziká, dokumentácia, interný audit, preskúmanie, nápravné opatrenia — a tá istá mechanika sa v zákonnom svete vyžaduje znova, len s inými pojmami a s inými lehotami. Kto ju raz pochopí na norme, číta potom vyhlášky rýchlejšie.

Nie je to podmienka. Kto má lehotu zo zákona a certifikát podľa ISO nepotrebuje, ide rovno na zákonný kurz.

Čo určuje cenu

Cenu určuje forma a počet účastníkov. Kurz vedieme ako verejný termín alebo u vás pre váš tím — podľa toho sa líši cena za osobu aj celková. Nechajte kontakt a pošleme ponuku podľa počtu ľudí a zvolenej formy.

Kto to vedie

Milan Mračko, konateľ IOSEC Slovakia.
Kvalifikácie a členstvá sú na samostatnej stránke.

Termín

Kurz práve nemá vypísaný termín

Tento kurz sa v tomto období nekoná a nový termín zatiaľ nie je vypísaný. Nechajte nám kontakt a dáme vám vedieť, hneď ako ho vypíšeme — alebo dohodneme školenie na mieru pre váš tím.

Zavolať Konzultácia