Firma, która kod przechowuje w repozytorium, środowisko produkcyjne ma u dostawcy chmury, a zespół pracuje z kilku miast albo krajów, przed certyfikacją ISO/IEC 27001:2022 pyta, czy audytor musi odwiedzić każdą lokalizację. Nie musi to wynikać z samej liczby lokalizacji. Procesy prowadzone w środowisku sieciowym można uznać za jeden oddział wirtualny, a o tym, które czynności audytor wykona zdalnie, a które na miejscu, decyduje jednostka certyfikująca w planie audytu.
Zasady te wynikają z dokumentów, które obowiązują jednostkę certyfikującą, a nie certyfikowaną organizację. Organizacja spełnia wymagania ISO/IEC 27001. Sposób, w jaki audytor zbiera dowody tej zgodności, określają wymagania dla jednostek.
Dokumenty, które regulują audyt zdalny
Jednostka certyfikująca systemy zarządzania działa według ISO/IEC 17021-1. Dla systemu zarządzania bezpieczeństwem informacji (SZBI) stosuje dodatkowo ISO/IEC 27006-1:2024, która zastąpiła ISO/IEC 27006:2015. W przedmowie nowego wydania wskazano, że cały dokument zaktualizowano pod kątem audytów zdalnych oraz organizacji, które mają niewiele istotnych lokalizacji fizycznych albo nie mają ich wcale.
Sposób korzystania z technologii informacyjno-komunikacyjnych (ICT) podczas audytu określa dokument obowiązkowy Global ACI-TECH-3-003 (M), stosowany od 28 sierpnia 2026 r. Zastąpił on Global ACI-TECH-3-003 Międzynarodowego Forum Akredytacji (IAF) bez zmiany treści i numeracji punktów, bo od 1 stycznia 2026 r. działalność IAF przejęła Global Accreditation Cooperation (Global ACI). Polskie Centrum Akredytacji udostępnia polskie tłumaczenie Global ACI-TECH-3-003, z którego pochodzą cytowane niżej sformułowania.
Pkt 0.5 tego dokumentu zastrzega, że inne programy, dokumenty normatywne, normy oceny zgodności i przepisy mogą ograniczać stosowanie ICT lub nakładać dodatkowe wymagania i mogą mieć pierwszeństwo przed tym dokumentem. Przy certyfikacji SZBI jednostka stosuje więc Global ACI-TECH-3-003 łącznie z ISO/IEC 27006-1:2024.
| Dokument | Kogo obowiązuje | Czego dotyczy |
|---|---|---|
| ISO/IEC 27001:2022 | Organizację | Wymagania wobec SZBI |
| ISO/IEC 17021-1 | Jednostkę certyfikującą | Ogólne wymagania dla audytu i certyfikacji systemów zarządzania |
| ISO/IEC 27006-1:2024 | Jednostkę certyfikującą SZBI | Wymagania dodatkowe dla SZBI, w tym czas audytu i próbkowanie wielu lokalizacji |
| Global ACI-TECH-3-003 (dawniej Global ACI-TECH-3-003) | Jednostkę certyfikującą i jednostkę akredytującą | Warunki stosowania ICT i definicja oddziału wirtualnego |
Oddział wirtualny: definicja i granice
Global ACI-TECH-3-003 w pkt 3.1 definiuje oddział wirtualny jako lokalizację wirtualną, w której organizacja wykonuje prace lub świadczy usługi, korzystając ze środowiska sieciowego umożliwiającego realizację procesów niezależnie od fizycznych lokalizacji osób wykonujących te procesy.
Do definicji dołączono dwie uwagi. Według pierwszej oddział nie może być uznany za oddział wirtualny, jeżeli procesy muszą być realizowane w środowisku fizycznym, na przykład przy składowaniu, produkcji, badaniach fizycznych w laboratorium, instalacji lub naprawie wyrobów. Według drugiej do obliczenia czasu oceny zgodności oddział wirtualny uznaje się za pojedynczy oddział.
W firmie tworzącej oprogramowanie w modelu usługi (SaaS) za oddział wirtualny mogą zostać uznane na przykład wytwarzanie oprogramowania, utrzymanie platformy i obsługa zgłoszeń, jeżeli rzeczywiście przebiegają w środowisku sieciowym. O kwalifikacji przesądza sposób realizacji procesów, a nie sama nazwa działu.
Firma może mieć jednocześnie oddział wirtualny i lokalizacje fizyczne. Przykładem jest zespół pracujący zdalnie z kilku krajów oraz biuro, w którym przechowuje się sprzęt lub dokumentację objętą zakresem SZBI. Oddział wirtualny liczy się wtedy jako jeden oddział, a biuro jako kolejny. Organizację ocenia się jak organizację wielooddziałową, stosując zasady ISO/IEC 27006-1:2024 dla wielu lokalizacji (pkt 9.1.5 i C.6). Miejsca, w których procesy muszą przebiegać fizycznie, nie mogą zostać włączone do oddziału wirtualnego.
Warunki audytu z użyciem ICT
Stosowanie ICT nie jest obowiązkowe. Jeżeli jednak jednostka stosuje je w metodyce oceny zgodności, musi spełnić wymagania Global ACI-TECH-3-003.
Pierwsza grupa wymagań (pkt 4.1) dotyczy bezpieczeństwa. Przy korzystaniu z ICT należy zapewnić bezpieczeństwo i poufność informacji oraz ochronę prywatności osób. Jednostka i organizacja uzgadniają użycie ICT, zanim technologie te zostaną zastosowane, zgodnie ze środkami i przepisami dotyczącymi bezpieczeństwa informacji i ochrony danych. Jeżeli nie uzgodniono tych środków albo nie są one stosowane, jednostka stosuje inne metody oceny. To samo dotyczy sytuacji, w której strony nie porozumiały się co do samego użycia ICT.
Druga grupa (pkt 4.2) dotyczy przebiegu oceny. Jednostka:
- identyfikuje i dokumentuje zagrożenia i szanse związane z użyciem ICT, łącznie z wyborem technologii i sposobem zarządzania nimi;
- w przeglądzie wniosku sprawdza infrastrukturę wszystkich stron zaangażowanych w ocenę;
- w planie audytu określa sposób i zakres wykorzystania ICT, z zachowaniem integralności procesu oceny;
- zapewnia kompetencje audytorów i innych zaangażowanych osób w korzystaniu z tych technologii, a członkowie zespołu oceniającego znają ponadto zagrożenia i szanse związane z ICT oraz ich wpływ na rzetelność i obiektywność zbieranych informacji;
- w raportach i związanych z nimi zapisach wskazuje, w jakim zakresie wykorzystano ICT i jak skutecznie pozwoliły one osiągnąć cele oceny.
O proporcji między czynnościami zdalnymi a czynnościami na miejscu decyduje zatem jednostka certyfikująca w planie audytu, na podstawie oceny zagrożeń i szans dla danej organizacji. Część czynności może wymagać wizyty, na przykład ocena zabezpieczeń fizycznych w biurze. Organizacja może zaproponować audyt zdalny i opisać, jak działa, ale nie decyduje o jego zakresie sama.
ISO/IEC 27006-1:2024 wprowadziła nowe wymagania dotyczące stosowania audytu zdalnego w pkt 9.1.3.3. Usunęła też wymóg uzyskania zgody jednostki akredytującej, gdy czynności zdalne stanowią więcej niż 30% planowanego czasu audytu na miejscu. Zakres i skuteczność audytu zdalnego wskazuje się w raporcie z audytu (pkt 9.4.3.2).
Czas audytu i liczba osób
Czas audytu SZBI wyznacza się według normatywnego załącznika C do ISO/IEC 27006-1:2024. Tablice IAF MD 5 dotyczą systemów zarządzania jakością, środowiskowego oraz bezpieczeństwa i higieny pracy. Nowe wydanie ISO/IEC 27006-1 wprowadziło w pkt C.3.4 pojęcie osób wykonujących określone identyczne czynności.
Audyt zdalny nie skraca automatycznie audytu. Pkt 4.2.5 Global ACI-TECH-3-003 stanowi, że stosowanie ICT wpływa na całkowity czas oceny zgodności, ponieważ może być konieczne dodatkowe planowanie, które może wpłynąć na czas trwania. Mniej wizyt na miejscu oznacza przede wszystkim mniejsze koszty podróży.
Infrastruktura w chmurze w zakresie SZBI
Korzystanie z chmury publicznej nie zwalnia organizacji z wykazania, jak zarządza bezpieczeństwem informacji w usługach dostarczanych przez dostawcę. Tego obszaru dotyczy zabezpieczenie 5.23 z załącznika A do ISO/IEC 27001:2022 (bezpieczeństwo informacji przy korzystaniu z usług w chmurze). Sposób oceny usług zleconych dostawcy, w tym ewentualne czynności u dostawcy, ustala jednostka certyfikująca.
Global ACI-TECH-3-003 wymienia wśród przykładów zastosowania ICT ocenę dokumentów i zapisów za pomocą zdalnego dostępu, synchronicznie lub asynchronicznie. W firmie działającej w chmurze audytor może w ten sposób obejrzeć na udostępnionym ekranie na przykład konfigurację uprawnień, dzienniki zdarzeń, historię zmian w repozytorium i zapisy przeglądów dostępu. Czy są to dowody wystarczające, ocenia audytor.
Organizacje świadczące usługi w chmurze mogą rozważyć także ISO/IEC 27017, normę z zabezpieczeniami właściwymi dla usług w chmurze.
Dane potrzebne do wyceny
Aby jednostka mogła zaplanować zakres czynności zdalnych i obliczyć liczbę dni audytu, w zapytaniu prosimy podać:
- zakres SZBI: granice systemu, usługi, procesy i aktywa;
- liczbę osób wykonujących pracę w zakresie SZBI, także współpracowników zatrudnionych na podstawie umów cywilnoprawnych;
- lokalizacje fizyczne z opisem czynności oraz procesy realizowane wyłącznie w środowisku sieciowym;
- kraje, w których pracuje zespół, i język, w którym ma się odbyć audyt;
- usługi w chmurze i podział odpowiedzialności z dostawcami;
- aktualną deklarację stosowania oraz terminy audytu wewnętrznego i przeglądu zarządzania.
ISO/IEC 27001 certyfikujemy we współpracy z partnerską jednostką LL-C, akredytowaną przez ČIA. Certyfikat wydaje LL-C. Na podstawie tych danych przygotujemy ofertę na audyt certyfikacyjny i audyty w nadzorze wraz z propozycją czynności zdalnych.
Kontakt
Renata Wojnowska · Doradca ds. certyfikacji · +48 730 668 341 · renata.wojnowska@multicert.pl
Powiązane artykuły:
- ISO 27001 dla małej firmy IT i startupu SaaS
- ISO/IEC 27017: zabezpieczenia dla usług w chmurze
- Nowa-stara norma ISO 27001:2022