ISO 22316:2017 to międzynarodowa norma zawierająca zasady i atrybuty odporności organizacji, czyli jej zdolności do działania i dostosowania się w zmieniającym się otoczeniu. Norma ma charakter wytycznych. Według niej można ocenić, jak organizacja buduje swoją odporność, ale nie można uzyskać certyfikatu. Ten artykuł wyjaśnia, czym ocena według ISO 22316 różni się od certyfikacji systemu zarządzania ciągłością działania według ISO 22301 i czego żaden z tych dokumentów nie potwierdza.
ISO 22316 — wytyczne, nie wymagania
ISO 22316 opisuje zasady i atrybuty odpornej organizacji, m.in. wspólną wizję, rozumienie kontekstu, skuteczne przywództwo, kulturę organizacyjną, dostępność zasobów, koordynację różnych dziedzin zarządzania oraz ciągłe doskonalenie. Norma nie narzuca wszystkim organizacjom jednakowego sposobu działania. Cele i działania dobiera się do potrzeb danej organizacji.
Aktualne jest wydanie ISO 22316:2017. ISO przygotowuje nowe wydanie, obecnie jako projekt ISO/FDIS 22316.
Rodzina norm odporności — co czym jest
| Norma | Charakter | Dokument wynikowy oceny |
|---|---|---|
| ISO 22301 — system zarządzania ciągłością działania | wymagania | certyfikat systemu zarządzania |
| ISO 22316 — odporność organizacji | wytyczne | raport oceny |
| ISO 22361 — zarządzanie kryzysowe | wytyczne | raport oceny |
Ocenę według ISO 22316 i audyt certyfikacyjny ISO 22301 można zaplanować w jednym terminie, ale każda z tych czynności kończy się innym dokumentem.
Ocena według ISO 22316
Przedmiotem oceny jest odporność organizacji, a kryteriami — wytyczne ISO 22316. Audytorzy współpracujący z Multicert przeglądają dokumenty, m.in. strategię, analizy ryzyka, plany ciągłości działania, raporty ze zdarzeń i wyniki przeglądów zarządzania. Rozmawiają też z najwyższym kierownictwem i sprawdzają, jak opisane praktyki są stosowane.
Wynikiem jest raport oceny. Przedstawia zakres, kryteria, ustalenia wraz z dowodami i ograniczenia oceny. Raport nie jest certyfikatem, nie jest wynikiem oceny akredytowanej i nie podlega nadzorowi ani recertyfikacji. Szczegóły opisuje strona ocena według ISO 22316.
Odporność a dyrektywa CER
Dyrektywa CER (2022/2557) dotyczy odporności podmiotów krytycznych. Informacje o jej wdrażaniu w Polsce publikuje Rządowe Centrum Bezpieczeństwa.
Ani raport oceny według ISO 22316, ani certyfikat ISO 22301 nie potwierdzają spełnienia obowiązków wynikających z dyrektywy CER, rozporządzenia w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA) ani ustawy o krajowym systemie cyberbezpieczeństwa. Nie zastępują też kontroli ani audytów wymaganych przepisami.
Od czego zacząć
- Ustalenie celu — czy organizacja potrzebuje certyfikatu systemu zarządzania ciągłością działania według ISO 22301, czy raportu oceny według ISO 22316.
- Sprawdzenie obowiązków prawnych — status organizacji wobec przepisów o podmiotach krytycznych lub o cyberbezpieczeństwie należy ustalić na podstawie przepisów i informacji właściwych organów.
- Ustalenie zakresu oceny — jednostki organizacyjne i lokalizacje, które ma objąć ocena lub audyt.
Powiązane artykuły:
- Dyrektywa CER — ochrona infrastruktury krytycznej
- ISO 22301 i ciągłość działania
- Certyfikat ISO 27001 — ochrona danych