Multicert
Odporność organizacji

Ocena według ISO 22316

Raport oceny

Przedmiotem oceny jest odporność organizacji, a kryteriami — wytyczne ISO 22316:2017. Wynikiem jest raport oceny, nie certyfikat.

W skrócie

ISO 22316:2017 zawiera wytyczne dotyczące odporności organizacji. Oceniamy, jak organizacja je stosuje, a wynikiem jest raport oceny, nie certyfikat. Ocenę prowadzą audytorzy współpracujący z Multicert. Certyfikacja systemu zarządzania ciągłością działania według ISO 22301 jest odrębnym postępowaniem.

Definicja

Czym jest ISO 22316?

ISO 22316:2017 to międzynarodowa norma zawierająca zasady i atrybuty odporności organizacji. Ma charakter wytycznych: nie jest przeznaczona dla jednej branży i nie narzuca wszystkim organizacjom jednakowego sposobu działania. ISO zapowiada zastąpienie wydania 2017 nowym wydaniem, przygotowywanym obecnie jako projekt ISO/FDIS 22316.

Przedmiotem naszej oceny jest odporność organizacji, a kryteriami — wytyczne ISO 22316. Audytorzy sprawdzają dokumenty i praktykę kierownictwa, a ustalenia przedstawiamy w raporcie oceny. Raport nie jest certyfikatem i nie potwierdza spełnienia obowiązków wynikających z przepisów, np. dyrektywy CER, rozporządzenia DORA lub ustawy o krajowym systemie cyberbezpieczeństwa.

Wymagania, na podstawie których można uzyskać certyfikat, zawiera ISO 22301 dla systemu zarządzania ciągłością działania. Ocenę według ISO 22316 można zaplanować razem z audytem ISO 22301 lub ISO/IEC 27001, ale są to odrębne postępowania zakończone różnymi dokumentami.

Pełna nazwa
ISO 22316:2017 Security and resilience — Organizational resilience — Principles and attributes (tytuł oryginalny; wydanie 1 z marca 2017 r.)
Charakter normy
Wytyczne. Norma nie zawiera wymagań, na podstawie których wydaje się certyfikat.
Status wydania
Wydanie 2017 jest aktualne. ISO zapowiada jego zastąpienie nowym wydaniem, przygotowywanym jako projekt ISO/FDIS 22316.
Przedmiot oceny
Odporność organizacji, czyli jej zdolność do działania i dostosowania się w zmieniającym się otoczeniu
Dokument wynikowy
Raport oceny z ustaleniami i wskazaniem dowodów
Obszary oceny

Obszary, które sprawdzamy w ocenie.

Podział na cztery obszary służy przejrzystości opisu i nie odpowiada numeracji rozdziałów normy. Dokładny zakres oceny ustalamy przed ofertą.

  • 01

    Kontekst i cel

    Jak organizacja określiła, czym jest dla niej odporność: otoczenie, zależności zewnętrzne, cele i granice działań.

  • 02

    Przywództwo i kultura

    Rola najwyższego kierownictwa, wspólna wizja, podział odpowiedzialności i sposób podejmowania decyzji w warunkach niepewności.

  • 03

    Informacje, zasoby i koordynacja

    Wymiana informacji, dostępność zasobów oraz współpraca zarządzania ryzykiem, ciągłością działania, bezpieczeństwem i innymi dziedzinami zarządzania.

  • 04

    Ocena i doskonalenie

    Sposób, w jaki organizacja ocenia swoją odporność, analizuje zdarzenia i zmiany w otoczeniu oraz wprowadza usprawnienia.

Proces

Przebieg oceny.

  1. 01 Przed ofertą

    Ustalenie zakresu

    Rozmawiamy o celu oceny, jednostkach organizacyjnych i lokalizacjach, które ma objąć, oraz o dokumentach, które organizacja może udostępnić.

  2. 02 Po ustaleniu zakresu

    Oferta i plan oceny

    W ofercie podajemy zakres, wydanie normy, metody oceny i cenę. Po jej przyjęciu ustalamy plan rozmów i dobieramy audytorów z doświadczeniem w zarządzaniu ryzykiem i ciągłością działania.

  3. 03 Zwykle zdalnie

    Przegląd dokumentów

    Audytorzy przeglądają strategię, analizy ryzyka, plany ciągłości działania, raporty ze zdarzeń i wyniki przeglądów zarządzania.

  4. 04 Na miejscu lub zdalnie

    Rozmowy z kierownictwem

    Rozmowy z najwyższym kierownictwem i kierującymi wybranymi jednostkami oraz sprawdzenie, jak opisane praktyki są stosowane.

  5. 05 Po zakończeniu oceny

    Raport oceny

    Raport przedstawia zakres, kryteria, ustalenia wraz z dowodami i ograniczenia oceny. Nie jest certyfikatem i nie podlega nadzorowi ani recertyfikacji.

FAQ

Najczęstsze pytania.

Co to jest ISO 22316?

ISO 22316:2017 to międzynarodowa norma zawierająca zasady i atrybuty odporności organizacji. Ma charakter wytycznych. Można ją stosować w organizacji każdej wielkości i branży, a cele i działania dobiera się do potrzeb danej organizacji, bez jednego obowiązującego wzorca.

Czy na podstawie ISO 22316 można uzyskać certyfikat?

Nie. ISO 22316 zawiera wytyczne, a nie wymagania, dlatego wynikiem naszej oceny jest raport oceny. Organizacja, która potrzebuje certyfikatu, może poddać certyfikacji system zarządzania ciągłością działania według ISO 22301. Jest to odrębne postępowanie zakończone innym dokumentem.

Czym ISO 22316 różni się od ISO 22301?

ISO 22301 zawiera wymagania dla systemu zarządzania ciągłością działania i może być podstawą certyfikacji. ISO 22316 dotyczy odporności całej organizacji, w tym jej zdolności do dostosowania się do zmian, i ma charakter wytycznych. Ocenę według ISO 22316 i audyt certyfikacyjny ISO 22301 można zaplanować w jednym terminie, ale każda z tych czynności kończy się innym dokumentem.

Czy raport potwierdza spełnienie obowiązków wynikających z przepisów?

Nie. Raport oceny nie potwierdza spełnienia obowiązków wynikających z dyrektywy w sprawie odporności podmiotów krytycznych (CER), rozporządzenia w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA) ani ustawy o krajowym systemie cyberbezpieczeństwa. Nie zastępuje też audytu wymaganego przepisami. Takiego skutku nie ma również certyfikat ISO 22301 ani ISO/IEC 27001.

Według którego wydania normy prowadzicie ocenę?

Aktualne jest wydanie ISO 22316:2017. ISO przygotowuje nowe wydanie, obecnie jako projekt ISO/FDIS 22316. Wydanie stosowane w danej ocenie podajemy w ofercie.

Cena

Ile to kosztuje.

Ceny netto. Cenę uzgadniamy przed zleceniem.

Cenę oceny ustalamy przed umową na podstawie zakresu, liczby lokalizacji i jednostek, które ocena ma objąć, i nie zmieniamy jej w trakcie bez Państwa zgody.

Ocena według wytycznych

od 4 900 zł netto

Kryteria oceny uzgadniamy przed umową na podstawie wytycznych wskazanej normy. Cena obejmuje przygotowanie oceny, pracę na miejscu albo zdalnie oraz raport oceny, w którym przy każdym ustaleniu podajemy kryterium i dowód. Wytyczne nie zawierają wymagań obowiązkowych, dlatego wynikiem jest raport, a nie certyfikat ani znak.

Przy ocenie na miejscu dochodzi koszt dojazdu i noclegu według rzeczywistych wydatków.

Ponowna ocena po zmianach

od 3 900 zł netto

Jeżeli po otrzymaniu raportu wprowadzą Państwo zmiany, na odrębne zlecenie oceniamy je według tych samych kryteriów. Ponowna ocena nie jest nadzorem i nie odbywa się automatycznie.

Czego nie robimy

Nie projektujemy ani nie wdrażamy rozwiązań, które potem oceniamy, i nie przygotowujemy dokumentów objętych oceną. Raport przedstawia ustalenia; o zmianach decyduje organizacja.

Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.

Kwalifikacja zakresu i wycena

Wycena oceny według ISO 22316.

Do wyceny potrzebujemy informacji o celu oceny, jednostkach organizacyjnych i lokalizacjach, które ma objąć, oraz o tym, czy ocenę planują Państwo razem z audytem ISO 22301. Wynikiem jest raport oceny z ustaleniami i dowodami.

Pełnomocnik Klienta

Joanna Kałuża

Systemy zarządzania ISO

Zadzwoń
Zapytaj o wycenę oceny