office@safebyte.io București, România ISO 27001:2023 · ISO 9001:2023
Audit și conformitate

ISO/IEC 27001

ISO 27001 nu e o listă pe care o cumperi o dată — e un sistem de management pe care trebuie să-l rulezi și să-l dovedești. Te ducem prin analiza de diferențe, evaluarea de risc și Declarația de aplicabilitate, până acolo unde auditorul de certificare nu mai are ce respinge.

ISO/IEC 27001

Greșeala care costă la ISO 27001 e să-l tratezi ca pe un proiect cu final: aduni documente, iei certificatul, gata. Standardul e un sistem de management (ISMS) pe care trebuie să-l operezi continuu și să-l dovedești — la certificare, dar și la auditurile anuale de supraveghere și la recertificarea de la trei ani. Rolul nostru e să-l construim solid și să-l ținem apărabil, nu doar să treci o dată.

Ce presupune, concret

Standardul are două părți care se evaluează diferit: clauzele de management (4–10) — context, conducere, planificare, operare, evaluare, îmbunătățire — și controalele din Anexa A, în versiunea 2022 93 de controale pe patru teme (organizațional, oameni, fizic, tehnologic). Controalele nu se aplică la grămadă; se aleg pe bază de risc, iar alegerea se justifică în Declarația de aplicabilitate. Un auditor bun începe exact de acolo: de ce ai inclus sau exclus fiecare control.

Cum lucrăm

  • Analiză de diferențe față de clauzele 4–10 și Anexa A
  • Construirea ISMS-ului: evaluare și tratare de risc, obiective, politici, roluri
  • Declarația de aplicabilitate (SoA) — justificată, nu copiată dintr-un șablon
  • Pregătire pentru etapa 1 (revizuirea documentației și a designului) și etapa 2 (implementare și eficiență de operare — walkthrough-uri prin controalele din Anexa A)
  • Audit intern și pregătire pentru supraveghere

Spunem clar: pregătim, verificăm și facem audit intern — dar decizia de certificare aparține unui organism acreditat. Te aducem în punctul în care o iei fără surprize.

Ce primești

Raport de analiză de diferențe, evaluare de risc și plan de tratare, Declarația de aplicabilitate, raport de audit intern și o foaie de parcurs de remediere prioritizată.