← Zpět na Insights
ISO / ISMS

Audit readiness není dokumentace

Certifikace nestojí jen na směrnicích. Ale hlavně na tom, jestli firma umí ukázat, že bezpečnost skutečně funguje v běžném provozu.

Mnoho firem si pod přípravou na ISO/IEC 27001 představí hlavně dokumentaci, směrnice, šablony a interní politiky.

Jenže audit readiness většinou neselhává na dokumentech.

Selhává ve chvíli, kdy firma neumí ukázat, že bezpečnost skutečně funguje v běžném provozu.

Proces může být formálně popsaný. Ale pokud zaměstnanci neví, co dělat, ownership není jasný, pravidla nejsou součástí fungování firmy a incident management existuje jen na papíře, pak je celý systém velmi křehký.

ISO/IEC 27001 není primárně o dokumentech. Je o řízení.

ISO/IEC 27001 není primárně o dokumentech. Je o řízení.

Auditor často velmi rychle pozná rozdíl mezi firmou, která systém pouze „připravila“, a firmou, která ho skutečně používá.

Dobře připravené ISMS většinou poznáte podle jednoduchých věcí: odpovědnosti jsou jasné, lidé vědí, proč procesy existují, evidence dává smysl a řízení bezpečnosti není izolovaná aktivita jednoho člověka.

Silné firmy často nemají nejvíc dokumentů. Ale největší provozní jasno.

A právě tam bývá skutečný rozdíl mezi certifikací a reálně fungujícím systémem řízení bezpečnosti.

ISO 27001

Tento článek je součástí oblasti ISO 27001.

ISO 27001, ISMS a auditní připravenost pomáhají firmám lépe řídit informační bezpečnost, rizika a požadavky odběratelů.

Více o ISO 27001
ISO 27001

Nejste si jistí aktuální připraveností?

Vyzkoušejte orientační diagnostiku ISO 27001.

Spustit diagnostiku