ČSN ISO/IEC 27001:2014 a zákon o kybernetické bezpečnosti



Podobné dokumenty
Systém managementu bezpečnosti informací (ISMS) podle ISO/IEC 27001:2005

Požadavky ISO 9001:2015 v cyklu PDCA Požadavky ISO 9001:2015 v cyklu P-D-C-A

ČESKÁ TECHNICKÁ NORMA

srpen 2008 Ing. Jan Káda

Certifikace systému managementu bezpečnosti informací dle ISO/IEC 27001

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

TÜV SÜD Czech s.r.o. Systém energetického managementu dle ČSN EN 16001

MANAGEMENT KYBERNETICKÉ BEZPEČNOSTI

WS PŘÍKLADY DOBRÉ PRAXE

Rozdíly mezi normou ISO 9001:2008 a ISO 9001:2015.

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

ISO 9001:2015 CERTIFIKACE ISO 9001:2015

CYBER SECURITY 2014 Zákon o kybernetické bezpečnosti jeho dopady do praxe

MANAŽER KVALITY PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.4/2007

ČSN EN ISO (únor 2012)

Gradua-CEGOS, s.r.o. člen skupiny Cegos MANAŽER BOZP PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI

Kybernetická bezpečnost

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

1. Politika integrovaného systému řízení

ČSN ISO/IEC P D. Informační technologie - Bezpečnostní techniky Systémy managementu bezpečnosti informací - Požadavky. Struktura normy ISO 27001

Implementace systému ISMS

Příklad I.vrstvy integrované dokumentace

Implementace BEZPEČNOSTNÍ POLITIKY v organizaci. RNDr. Luboš Číž, CISA, CISM DCIT, a.s.,

ISMS. Bezpečnostní projekt. V Brně dne 10. října 2013

1. KURZ č. 1 - QMS - Školení a výklad normy ČSN EN ISO 9001: KURZ č. 2 - QMS - Školení interních auditorů QMS a metrologa

ISO 9001 a ISO aplikace na pracovištích sterilizace stručný přehled. Ing. Lenka Žďárská

MANAŽER SM BOZP PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.10/2007

MANAŽER EMS PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.8/2007

Návod Skupiny pro auditování ISO 9001 (ISO 9001 Auditing Practices Group APG) k:

EMS - Systém environmentálního managementu. Jiří Vavřínek CENIA

Bezpečnostní politika a dokumentace

MANAGEMENT KYBERNETICKÉ BEZPEČNOSTI

Zákon o kybernetické bezpečnosti a jeho implementace aktuálně

Státní pokladna. Centrum sdílených služeb

MEZINÁRODNÍ NORMY A DIGITÁLNÍ KONTINUITA. Tomáš Bezouška Praha,

DOTAZNÍK příloha k žádosti o certifikaci

Gradua-CEGOS, s.r.o. člen skupiny Cegos MANAŽER KVALITY PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti

Gradua-CEGOS, s.r.o. AUDITOR BOZP PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI. CS systémy managementu organizací verze 2, 8.2, b) 1.

ISO Facility management nová fáze vnímání facility managementu ve společnostech. Ing. Ondřej Štrup, IFMA Fellow

Kybernetická bezpečnost resortu MV

ISO 9000, 20000, Informační management VIKMA07 Mgr. Jan Matula, PhD. III. blok

Systémy řízení EMS/QMS/SMS

Spisová služba a Zákon o kybernetické bezpečnosti (181/2014 Sb.)

AUDITOR EMS PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.9/2007

Pelantová Věra Technická univerzita v Liberci. Předmět RJS. TU v Liberci

BEZPEČNOSTI INFORMACÍ

Kybernetická bezpečnost MV

Návrh zákona KB Národní centrum KB. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad

DOTAZNÍK příloha k žádosti

Audit ICT. KATALOG služeb. Ing. Jiří Štěrba

ŘÍZENÍ INFORMAČNÍ BEZPEČNOSTI V ORGANIZACI. Ing. Jiřina Petříková Informační technologie pro praxi října 2011 r

Zákon o kybernetické bezpečnosti

Zákonné povinosti v oblasti energetické účinnosti. Ing. Simon Palupčík, MBA

NÁVRH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Tisk 81. Mgr. Jiří Malý duben 2014, PRAHA

Metody řízení kvality: ISO 9001

Implementace ZKB. Ing. Miroslav Jaroš. Energetický regulační úřad.

Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.

Zákon o kybernetické bezpečnosti

Model systému managementu pro řízení ÚSC. Ing. Štěpán Kmoníček, Ph.D. odbor strategického rozvoje a koordinace veřejné správy

Kam směřuje akreditace v příštích letech

Standardy/praktiky pro řízení služeb informační bezpečnosti. Doc. Ing. Vlasta Svatá, CSc. Vysoká škola ekonomická Praha

ISO 9001 : Certifikační praxe po velké revizi

ČSN EN ISO OPRAVA 1

Systémy řízení QMS, EMS, SMS, SLP

Systémy řízení EMS/QMS/SMS

Fyzická bezpečnost, organizační opatření. RNDr. Igor Čermák, CSc.

Návrh zákona připravil a předložil Národní bezpečnostní úřad. Předložen k dalšímu legislativnímu projednávání v Parlamentu České republiky

ŘÍZENÍ KVALITY VE SLUŽEBNÍCH ÚŘADECH Podpora profesionalizace a kvality státní služby a státní správy, CZ /0.0/0.

1. Certifikační postup. 1.1 Příprava auditu. 1.2 Audit 1. stupně

Základy řízení bezpečnosti

CobiT. Control Objectives for Information and related Technology. Teplá u Mariánských Lázní, 6. října 2004

Z K B V P R O S T Ř E D Í

BEZPEČNOSTNÍ POLITIKA INFORMACÍ

INFORMACE O ZAVEDENÉM SYSTÉMU KVALITY dle normy ČSN EN ISO 9001:2009 ve společnosti

Řízení informační bezpečnosti a veřejná správa

Management bezpečnosti informací dle ISO 27001:2006. Zkušenosti se zaváděním ve společnosti SYSCOM SOFTWARE s.r.o.

Dokumentace pro plánování a realizaci managementu jakosti dle požadavků

Systém řízení bezpečnosti informací v praxi

Jak auditovat systémy managementu bez příruček a směrnic Ing. Milan Trčka

Návrh VYHLÁŠKA. ze dne 2014

Výukový materiál zpracovaný v rámci projektu Výuka moderně

ČESKÁ TECHNICKÁ NORMA

DOTAZNÍK příloha k žádosti o certifikaci

Systém managementu Úřadu městské části Brno-střed - procesní řízení samosprávních agend využití ukazatelů

METODICKÝ POKYN. Pro žadatele o dotaci na zavedení systému hospodaření s energií v podobě energetického managementu z programu EFEKT

Zdravotnické laboratoře. MUDr. Marcela Šimečková

Vážení zákazníci, odběratelé, obchodní přátelé, občané, akcionáři, kolegové

Návrh VYHLÁŠKA. ze dne 2014

Představení normy ČSN ISO/IEC Management služeb

Gradua-CEGOS, s.r.o. člen skupiny Cegos MANAŽER EMS PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI

Řízení kvality a bezpečnosti potravin

ČÁST PRVNÍ ÚVODNÍ USTANOVENÍ

MANAGEMENT Procesní přístup k řízení organizace. Ing. Jaromír Pitaš, Ph.D.

SYSTÉM ŘÍZENÍ JAKOSTI VE VEŘEJNÉ SPRÁVĚ

b) aktivem primární aktivum a podpůrné aktivum, c) primárním aktivem informace nebo služba, kterou zpracovává nebo poskytuje informační systém

SMĚRNICE DĚKANA Č. 4/2013

Bezpečnostní normy a standardy KS - 6

INFORMACE O ZMĚNÁCH ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. účinných od 1. července 2017

Transkript:

ČSN ISO/IEC 27001:2014 a zákon o kybernetické bezpečnosti Ing. Daniel Kardoš, Ph.D 4.11.2014

ČSN ISO/IEC 27001:2006 ČSN ISO/IEC 27001:2014 Poznámka 0 Úvod 1 Předmět normy 2 Normativní odkazy 3 Termíny a definice 0 Úvod 1 Předmět normy 2 Citované dokumenty 3 Termíny a definice 4 Systém managementu bezpečnosti informací 4.1 Všeobecné požadavky 4.2 Ustavení a řízení ISMS 4.2.1 Ustavení ISMS 4.2.2 Zavádění a provozování ISMS 4.2.3 Monitorování a přezkoumání ISMS 4.2.4 Udržování a zlepšování ISMS 4.3 Požadavky na dokumentaci 4 Kontext organizace 4.1 Porozumění organizaci a jejímu kontextu 4.2 Porozumění potřebám a očekáváním zainteresovaných stran 4.3 Stanovení rozsahu systému řízení bezpečnosti informací 4.4 Systém řízení bezpečnosti informací Mnohem stručnější Důraz na externí aspekt Nová norma končí kapitolu 4 stejnou větou, kterou stará začínala. PDCA přesunuto z 4.2 do kapitoly 6, 8, 9, 10 Integrace ISMS do procesů organizace 5 Odpovědnost vedení 5.1 Závazek vedení 5.2 Řízení zdrojů 5 Vůdčí role 51 Vůdčí role a závazek 5.2 Politika 5.3 Role, odpovědnosti a pravomoci organizace Podáváním zpráv o výkonnosti řízení

ČSN ISO/IEC 27001:2006 ČSN ISO/IEC 27001:2014 Poznámka 6 Interní audity ISMS 7 Přezkoumání ISMS vedením organizace 7.1 Všeobecně 7.2 Vstup pro přezkoumání 7.3 Výstup z přezkoumání 8 Zlepšování ISMS 8.1 Neustálé zlepšování 8.2 Opatření k nápravě 8.3 Preventivní opatření 6 Plánování 6.1 Opatření zaměřená na rizika a příležitosti 6.2 Cíle bezpečnosti informací a plánování jejich dosažení 7 Podpora 7.1 Zdroje 7.2 Kompetence 7.3 Povědomí 7.4 Komunikace 7.5 Dokumentované informace 8 Provozování 8.1 Plánování a řízení provozu 8.2 Posuzování rizik bezpečnosti informací 8.3 Ošetření rizika bezpečnosti informací 9 Hodnocení výkonnosti 9.1 Monitorování, měření, analýza a hodnocení 9.2 Interní audit 9.3 Přezkoumání vedením organizace 10 Zlepšování 10.1 Neshody a nápravná opatření 10.2 Neustálé zlepšování 4.2.1 Analýza rizik, opatření, prohlášení o aplikovatelnosti 5.2, 4.3 a jiné. Kompetence (role), komunikace 4.2.2 Velmi stručná kapitola 4.2.3, 6, 7 4.2.4, 8

Normativní příloha A ISO/IEC 27001:2013 ISO/IEC 27001:2005 A.5 Politiky bezpečnosti informací A.5 Politiky bezpečnosti informací A.6 Organizace bezpečnosti informací A.6 Organizace bezpečnosti informací A.7 Bezpečnost lidských zdrojů A.8 Bezpečnost lidských zdrojů A.8 Řízení aktiv A.7 Řízení aktiv A.9 Řízení přístupu A.11 Řízení přístupu A.10 Kryptografie A.12.3 Kryptografická opatření A.11 Fyzická bezpečnost a bezpečnost prostředí A.9 Fyzická bezpečnost a bezpečnost prostředí A.12 Bezpečnost provozu A.13 Bezpečnost komunikací A.10 Řízeni komunikací a řízení provozu A.10.1 Provozní postupy a odpovědnosti A.10 Řízeni komunikací a řízení provozu A.10.6 Správa bezpečnosti sítě A.14 Akvizice, vývoj a údržba systémů A.12 Akvizice, vývoj a údržba informačních systémů A.15 Dodavatelské vztahy A.6.2 Externí subjekty A.10.2 Řízení dodávek služeb třetích stran A.16 Řízení incidentů bezpečnosti informací A.13 Zvládání bezpečnostních incidentů A.17 Aspekty řízení kontinuity činností organizace z hlediska bezpečnosti informací A.14 Řízení kontinuity činnosti organizace A.18 Soulad s požadavky A.15 Soulad s požadavky

Politika BI v ISO 17799:2005 a) definici bezpečnosti informací, její cíle, rozsah a její význam mechanizmus umožňující sdílení informací (viz Úvod); b) prohlášení vedení organizace o záměru podporovat cíle a principy bezpečnosti informací; c) rámec pro stanovení cílů opatření a opatření včetně jednotného přístupu k hodnocení a řízení rizik; d) stručný výklad bezpečnostních zásad (politik), principů, standardů a norem a požadavků na soulad, kterým organizace přikládá zvláštní význam, například: 1) dodržování zákonných, regulatorních a smluvních požadavků; 2) požadavky na vzdělávání, školení a zvyšování povědomí v oblasti bezpečnosti; 3) zásady plánování kontinuity činností organizace; 4) důsledky porušení bezpečnostních zásad; e) stanovení obecných a konkrétních odpovědností pro oblast řízení bezpečnosti informací včetně hlášení bezpečnostních incidentů; f) odkazy na dokumentaci, která může bezpečnostní politiku podporovat, například na detailnější bezpečnostní politiky a postupy zaměřené na konkrétní informační systémy nebo bezpečnostní pravidla, která by měli uživatelé dodržovat.

Politika BI v ISO 27002:2013 Politika bezpečnosti informací by měla obsahovat prohlášení týkající se (Vyhláška o bezpečnostních opatřeních. Příl.č.4 - PKB 1+2, systému + organizační): a) definice bezpečnosti informací, cílů a principů, které nasměrují veškeré činnosti související s bezpečností informací; b) přiřazení obecných a specifických odpovědností pro řízení bezpečnosti informací k definovaným rolím; c) postupy pro zacházení s odchylkami a výjimkami.

Politika BI v ISO 27002:2013 Na nižší úrovni by měla být politika bezpečnosti informací podporována prostřednictvím politik se specifickými tématy: a) řízení přístupu (viz kapitola 9); (PKB č. 7) b) klasifikaci informací (a zacházení s informacemi) (viz 8.2) (4); c) fyzickou bezpečnost a bezpečnost prostředí (viz kapitola 11) (16); d) témata orientovaná na koncového uživatele, jako jsou (8): 1) přijatelné použití aktiv (viz 8.1.3); 2) čistý stůl a čistý displej (viz 11.2.9); 3) přenos informací (viz 13.2.1); 4) mobilní zařízení a práce na dálku (viz 6.2); 5) omezení týkající se instalací a použití softwaru (viz 12.6.2);

Politika BI v ISO 27002:2013 Na nižší úrovni by měla být politika bezpečnosti informací podporována prostřednictvím politik se specifickými tématy: e) zálohování (viz 12.3) (9); f) přenos informací (viz 13.2) (10); g) ochrana před malwarem (viz 12.2) (18); h) správa a řízení technických zranitelností (viz 12.6.1) (11); i) kryptografická opatření (viz kapitola 10) (21); j) bezpečnost komunikací (viz kapitola 13) (6 + provozu); k) soukromí a ochrana osobních údajů (viz 18.1.4) (15); l) dodavatelské vztahy (viz kapitola 15) (3).

Důvodová zpráva A / I. 7.7.2 Shrnutí významných zjištění Velmi pozitivním zjištěním je skutečnost, že metodika norem pro řízení informační bezpečnosti ISO/IEC 27001, 27002, z níž vychází návrh zákona, je již nyní využívána pro řízení informační bezpečnosti u 80% subjektů spravujících důležité informační a komunikační technologie státu.

Důvodová zpráva A / I. /1.6 Zhodnocení rizika 1.6.2 Technická a ekonomická náročnost zavádění bezpečnostních opatření u povinných osob U orgánů a osob, které se prokážou certifikací podle shora uvedených mezinárodních norem, se má za to, že splnily standardy bezpečnostních opatření podle zákona o kybernetické bezpečnosti.

Důvodová zpráva A / V. / 6 Korupční rizika Zavedení bezpečnostních opatření přitom nebude podléhat (na rozdíl od předmětné normy) žádnému certifikačnímu nebo akreditačnímu řízení. Orgány a osoby budou vést o zavedených bezpečnostních opatřeních příslušnou bezpečnostní dokumentaci a jejich aplikace bude podléhat pouze kontrole ze strany Úřadu, respektive Ministerstva vnitra.

Přechodná ustanovení 29 32 31 Orgány a osoby uvedené v 3 písm. e) a) oznámí kontaktní údaje podle 16 nejpozději do 30 dnů ode dne naplnění určujících kritérií významného informačního systému jejich informačních systémů, b) začnou plnit povinnost stanovenou v 8 (Hlášení kybernetického bezpečnostního incidentu) odst. 1 a 3 nejpozději do 1 roku ode dne naplnění určujících kritérií významného informačního systému a c) zavedou bezpečnostní opatření podle 4 odst. 2 nejpozději do 1 roku ode dne naplnění určujících kritérií významného informačního systému.

BS 7799:1995 ISO/IEC TR 13335-1:1996 individuální zodpovědnost (accountability): vlastnost zajišťující, že činnosti určité entity mohou být sledovány jedinečně pro tuto entitu (ISO 7498-2:1989) autenticita (authenticity): vlastnost zajišťující, že identita subjektu nebo zdroje je taková, za kterou je prohlašována. Autenticita je aplikována na entity, jako jsou uživatelé, procesy, systémy a informace spolehlivost (reliability): vlastnost, zajišťující konzistentní zamýšlené chování a jeho výsledky

Děkuji za pozornost