Vyžaduje, aby organizácia definovala rozsah ISMS, pochopila relevantný kontext a požiadavky zainteresovaných strán, hodnotila a spracovávala riziko informačnej bezpečnosti, priradila vedenie a zdroje, prevádzkovala kontroly, hodnotila výkon, opravovala nezhody a zlepšovala systém manažérstva.
Aktuálna edícia je ISO/IEC 27001:2022, s Amendementom 1:2024 o zmenách klimatickej akcie. Príloha A dodáva referenčnú sadu kontrol pre porovnanie počas spracovania rizika; organizácia dokumentuje potrebné kontroly, ich stav implementácie a zdôvodnenie zahrnutia alebo vylúčenia vo svojom Vyhlásení o uplatniteľnosti.
Kľúčové body
Ohraničiť systémDefinovať organizačné hranice, aktivity, informácie, technológie, lokality, rozhrania a závislosti pokryté ISMS a urobiť vylúčenia alebo rozhrania jasnými.
Riadiť rizikoVytvoriť opakovateľné kritériá, hodnotiť riziká, vybrať spracovania a kontrolné ciele, priradiť vlastníkov, akceptovať reziduálne riziko cez vhodnú autoritu a monitorovať zmenu.
Hodnotiť assurancePoužiť interné audity, manažérske preskúmanie, ciele, merania, korektívne akcie a kompetentnú nezávislú certifikáciu tam, kde certifikácia slúži podnikovej alebo zmluvnej potrebe.
Dôležité obmedzenieImplementácia ani certifikácia nedokazuje, že každý systém je bezpečný, každá kontrola efektívna ani každá právna povinnosť splnená. Certifikát pokrýva svoju uvedenú organizáciu, rozsah ISMS, edíciu štandardu a obdobie platnosti; ISO neaudituje organizácie ani nevydáva certifikáty.