Audit readiness není dokumentace
Certifikace nestojí jen na směrnicích. Ale hlavně na tom, jestli firma umí ukázat, že bezpečnost skutečně funguje v běžném provozu.
Mnoho firem si pod přípravou na ISO/IEC 27001 představí hlavně dokumentaci, směrnice, šablony a interní politiky.
Jenže audit readiness většinou neselhává na dokumentech.
Selhává ve chvíli, kdy firma neumí ukázat, že bezpečnost skutečně funguje v běžném provozu.
Proces může být formálně popsaný. Ale pokud zaměstnanci neví, co dělat, ownership není jasný, pravidla nejsou součástí fungování firmy a incident management existuje jen na papíře, pak je celý systém velmi křehký.
ISO/IEC 27001 není primárně o dokumentech. Je o řízení.
ISO/IEC 27001 není primárně o dokumentech. Je o řízení.
Auditor často velmi rychle pozná rozdíl mezi firmou, která systém pouze „připravila“, a firmou, která ho skutečně používá.
Dobře připravené ISMS většinou poznáte podle jednoduchých věcí: odpovědnosti jsou jasné, lidé vědí, proč procesy existují, evidence dává smysl a řízení bezpečnosti není izolovaná aktivita jednoho člověka.
Silné firmy často nemají nejvíc dokumentů. Ale největší provozní jasno.
A právě tam bývá skutečný rozdíl mezi certifikací a reálně fungujícím systémem řízení bezpečnosti.
Tento článek je součástí oblasti ISO 27001.
ISO 27001, ISMS a auditní připravenost pomáhají firmám lépe řídit informační bezpečnost, rizika a požadavky odběratelů.
Více o ISO 27001Nejste si jistí aktuální připraveností?
Vyzkoušejte orientační diagnostiku ISO 27001.
Spustit diagnostiku