English: această pagină nu e încă tradusă. Textul de mai jos e în Română.
Greșeala care costă la ISO 27001 e să-l tratezi ca pe un proiect cu final: aduni documente, iei certificatul, gata. Standardul e un sistem de management (ISMS) pe care trebuie să-l operezi continuu și să-l dovedești — la certificare, dar și la auditurile anuale de supraveghere și la recertificarea de la trei ani. Rolul nostru e să-l construim solid și să-l ținem apărabil, nu doar să treci o dată.
Ce presupune, concret
Standardul are două părți care se evaluează diferit: clauzele de management (4–10) — context, conducere, planificare, operare, evaluare, îmbunătățire — și controalele din Anexa A, în versiunea 2022 93 de controale pe patru teme (organizațional, oameni, fizic, tehnologic). Controalele nu se aplică la grămadă; se aleg pe bază de risc, iar alegerea se justifică în Declarația de aplicabilitate. Un auditor bun începe exact de acolo: de ce ai inclus sau exclus fiecare control.
Cum lucrăm
- Analiză de diferențe față de clauzele 4–10 și Anexa A
- Construirea ISMS-ului: evaluare și tratare de risc, obiective, politici, roluri
- Declarația de aplicabilitate (SoA) — justificată, nu copiată dintr-un șablon
- Pregătire pentru etapa 1 (revizuirea documentației și a designului) și etapa 2 (implementare și eficiență de operare — walkthrough-uri prin controalele din Anexa A)
- Audit intern și pregătire pentru supraveghere
Spunem clar: pregătim, verificăm și facem audit intern — dar decizia de certificare aparține unui organism acreditat. Te aducem în punctul în care o iei fără surprize.
Ce primești
Raport de analiză de diferențe, evaluare de risc și plan de tratare, Declarația de aplicabilitate, raport de audit intern și o foaie de parcurs de remediere prioritizată.