Ocena według ISO 22316
Przedmiotem oceny jest odporność organizacji, a kryteriami — wytyczne ISO 22316:2017. Wynikiem jest raport oceny, nie certyfikat.
ISO 22316:2017 zawiera wytyczne dotyczące odporności organizacji. Oceniamy, jak organizacja je stosuje, a wynikiem jest raport oceny, nie certyfikat. Ocenę prowadzą audytorzy współpracujący z Multicert. Certyfikacja systemu zarządzania ciągłością działania według ISO 22301 jest odrębnym postępowaniem.
Czym jest ISO 22316?
ISO 22316:2017 to międzynarodowa norma zawierająca zasady i atrybuty odporności organizacji. Ma charakter wytycznych: nie jest przeznaczona dla jednej branży i nie narzuca wszystkim organizacjom jednakowego sposobu działania. ISO zapowiada zastąpienie wydania 2017 nowym wydaniem, przygotowywanym obecnie jako projekt ISO/FDIS 22316.
Przedmiotem naszej oceny jest odporność organizacji, a kryteriami — wytyczne ISO 22316. Audytorzy sprawdzają dokumenty i praktykę kierownictwa, a ustalenia przedstawiamy w raporcie oceny. Raport nie jest certyfikatem i nie potwierdza spełnienia obowiązków wynikających z przepisów, np. dyrektywy CER, rozporządzenia DORA lub ustawy o krajowym systemie cyberbezpieczeństwa.
Wymagania, na podstawie których można uzyskać certyfikat, zawiera ISO 22301 dla systemu zarządzania ciągłością działania. Ocenę według ISO 22316 można zaplanować razem z audytem ISO 22301 lub ISO/IEC 27001, ale są to odrębne postępowania zakończone różnymi dokumentami.
- Pełna nazwa
- ISO 22316:2017 Security and resilience — Organizational resilience — Principles and attributes (tytuł oryginalny; wydanie 1 z marca 2017 r.)
- Charakter normy
- Wytyczne. Norma nie zawiera wymagań, na podstawie których wydaje się certyfikat.
- Status wydania
- Wydanie 2017 jest aktualne. ISO zapowiada jego zastąpienie nowym wydaniem, przygotowywanym jako projekt ISO/FDIS 22316.
- Przedmiot oceny
- Odporność organizacji, czyli jej zdolność do działania i dostosowania się w zmieniającym się otoczeniu
- Dokument wynikowy
- Raport oceny z ustaleniami i wskazaniem dowodów
Obszary, które sprawdzamy w ocenie.
Podział na cztery obszary służy przejrzystości opisu i nie odpowiada numeracji rozdziałów normy. Dokładny zakres oceny ustalamy przed ofertą.
- 01
Kontekst i cel
Jak organizacja określiła, czym jest dla niej odporność: otoczenie, zależności zewnętrzne, cele i granice działań.
- 02
Przywództwo i kultura
Rola najwyższego kierownictwa, wspólna wizja, podział odpowiedzialności i sposób podejmowania decyzji w warunkach niepewności.
- 03
Informacje, zasoby i koordynacja
Wymiana informacji, dostępność zasobów oraz współpraca zarządzania ryzykiem, ciągłością działania, bezpieczeństwem i innymi dziedzinami zarządzania.
- 04
Ocena i doskonalenie
Sposób, w jaki organizacja ocenia swoją odporność, analizuje zdarzenia i zmiany w otoczeniu oraz wprowadza usprawnienia.
Przebieg oceny.
- 01 Przed ofertą
Ustalenie zakresu
Rozmawiamy o celu oceny, jednostkach organizacyjnych i lokalizacjach, które ma objąć, oraz o dokumentach, które organizacja może udostępnić.
- 02 Po ustaleniu zakresu
Oferta i plan oceny
W ofercie podajemy zakres, wydanie normy, metody oceny i cenę. Po jej przyjęciu ustalamy plan rozmów i dobieramy audytorów z doświadczeniem w zarządzaniu ryzykiem i ciągłością działania.
- 03 Zwykle zdalnie
Przegląd dokumentów
Audytorzy przeglądają strategię, analizy ryzyka, plany ciągłości działania, raporty ze zdarzeń i wyniki przeglądów zarządzania.
- 04 Na miejscu lub zdalnie
Rozmowy z kierownictwem
Rozmowy z najwyższym kierownictwem i kierującymi wybranymi jednostkami oraz sprawdzenie, jak opisane praktyki są stosowane.
- 05 Po zakończeniu oceny
Raport oceny
Raport przedstawia zakres, kryteria, ustalenia wraz z dowodami i ograniczenia oceny. Nie jest certyfikatem i nie podlega nadzorowi ani recertyfikacji.
Najczęstsze pytania.
Co to jest ISO 22316?
ISO 22316:2017 to międzynarodowa norma zawierająca zasady i atrybuty odporności organizacji. Ma charakter wytycznych. Można ją stosować w organizacji każdej wielkości i branży, a cele i działania dobiera się do potrzeb danej organizacji, bez jednego obowiązującego wzorca.
Czy na podstawie ISO 22316 można uzyskać certyfikat?
Nie. ISO 22316 zawiera wytyczne, a nie wymagania, dlatego wynikiem naszej oceny jest raport oceny. Organizacja, która potrzebuje certyfikatu, może poddać certyfikacji system zarządzania ciągłością działania według ISO 22301. Jest to odrębne postępowanie zakończone innym dokumentem.
Czym ISO 22316 różni się od ISO 22301?
ISO 22301 zawiera wymagania dla systemu zarządzania ciągłością działania i może być podstawą certyfikacji. ISO 22316 dotyczy odporności całej organizacji, w tym jej zdolności do dostosowania się do zmian, i ma charakter wytycznych. Ocenę według ISO 22316 i audyt certyfikacyjny ISO 22301 można zaplanować w jednym terminie, ale każda z tych czynności kończy się innym dokumentem.
Czy raport potwierdza spełnienie obowiązków wynikających z przepisów?
Nie. Raport oceny nie potwierdza spełnienia obowiązków wynikających z dyrektywy w sprawie odporności podmiotów krytycznych (CER), rozporządzenia w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA) ani ustawy o krajowym systemie cyberbezpieczeństwa. Nie zastępuje też audytu wymaganego przepisami. Takiego skutku nie ma również certyfikat ISO 22301 ani ISO/IEC 27001.
Według którego wydania normy prowadzicie ocenę?
Aktualne jest wydanie ISO 22316:2017. ISO przygotowuje nowe wydanie, obecnie jako projekt ISO/FDIS 22316. Wydanie stosowane w danej ocenie podajemy w ofercie.
Pogłębienie wiedzy
Blog Multicert
Artykuły eksperckie o certyfikacji ISO, wyrobach budowlanych, oznakowaniu CE i regulacjach Unii Europejskiej.
InterpretacjaInterpretacje normatywne
Praktyczne interpretacje norm wyrobów — luki, klasyfikacje, ścieżki certyfikacji.
ProgramProgramy autorskie Multicert
Dobrowolne programy branżowe Multicert wraz z informacją o kryteriach, zakresie i statusie dokumentu.
Ile to kosztuje.
Ceny netto. Cenę uzgadniamy przed zleceniem.
Cenę oceny ustalamy przed umową na podstawie zakresu, liczby lokalizacji i jednostek, które ocena ma objąć, i nie zmieniamy jej w trakcie bez Państwa zgody.
Ocena według wytycznych
od 4 900 zł netto
Kryteria oceny uzgadniamy przed umową na podstawie wytycznych wskazanej normy. Cena obejmuje przygotowanie oceny, pracę na miejscu albo zdalnie oraz raport oceny, w którym przy każdym ustaleniu podajemy kryterium i dowód. Wytyczne nie zawierają wymagań obowiązkowych, dlatego wynikiem jest raport, a nie certyfikat ani znak.
Przy ocenie na miejscu dochodzi koszt dojazdu i noclegu według rzeczywistych wydatków.
Ponowna ocena po zmianach
od 3 900 zł netto
Jeżeli po otrzymaniu raportu wprowadzą Państwo zmiany, na odrębne zlecenie oceniamy je według tych samych kryteriów. Ponowna ocena nie jest nadzorem i nie odbywa się automatycznie.
Czego nie robimy
Nie projektujemy ani nie wdrażamy rozwiązań, które potem oceniamy, i nie przygotowujemy dokumentów objętych oceną. Raport przedstawia ustalenia; o zmianach decyduje organizacja.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Wycena oceny według ISO 22316.
Do wyceny potrzebujemy informacji o celu oceny, jednostkach organizacyjnych i lokalizacjach, które ma objąć, oraz o tym, czy ocenę planują Państwo razem z audytem ISO 22301. Wynikiem jest raport oceny z ustaleniami i dowodami.
Joanna Kałuża
Systemy zarządzania ISO
Inne obszary certyfikacji i zgodności