Megköveteli a szervezettől, hogy meghatározza az ISMS hatókörét, megértse a releváns kontextust és az érintett felek követelményeit, értékelje és kezelje az információbiztonsági kockázatot, rendelje ki a vezetést és erőforrásokat, üzemeltesse a kontrollokat, értékelje a teljesítményt, orvosolja a nem megfelelőségeket, és fejlessze az irányítási rendszert.
A jelenlegi kiadás az ISO/IEC 27001:2022, az 1:2024-es klímaváltozási módosítással. Az A melléklet referencia-kontrollkészletet ad a kockázatkezelés során történő összevetéshez; a szervezet az Alkalmazhatósági Nyilatkozatban (Statement of Applicability) dokumentálja a szükséges kontrollokat, megvalósítási állapotukat és a belefoglalás vagy kizárás indoklását.
Legfontosabb pontok
Hatókörözze a rendszertHatározza meg az ISMS által lefedett szervezeti határokat, tevékenységeket, információt, technológiát, helyszíneket, interfészeket és függőségeket, és tegye világossá a kizárásokat vagy interfészeket.
Kezelje a kockázatotÁllítson fel megismételhető kritériumokat, értékelje a kockázatokat, válassza a kezeléseket és kontrollcélokat, rendeljen tulajdonosokat, fogadtassa el a maradék kockázatot a megfelelő hatósággal, és figyelje a változást.
Értékelje a biztosítékotHasználjon belső auditokat, vezetői felülvizsgálatot, célkitűzéseket, méréseket, javító intézkedést és kompetens független tanúsítást, ahol a tanúsítás üzleti vagy szerződéses igényt szolgál.
Fontos korlátA megvalósítás vagy tanúsítás nem bizonyítja, hogy minden rendszer biztonságos, minden kontroll hatékony, vagy minden jogi kötelezettség teljesül. A tanúsítvány a megjelölt szervezetre, ISMS-hatókörre, szabványkiadásra és érvényességi időszakra vonatkozik; az ISO nem auditál szervezeteket és nem állít ki tanúsítványokat.