Certifikat ISO 27001 i stvarna sigurnost nisu isto. Tvrtka može imati uredan certifikat na zidu i ostati ranjiva, a može biti dobro zaštićena bez ijednog certifikata. Razlog je jednostavan. Certifikat dokazuje da imate sustav upravljanja i kontrole na papiru. Ne dokazuje da te kontrole zaustavljaju napadača. Ovaj vodič pokriva i jedno i drugo: što norma traži, kako teče put do certifikata i kako osigurati da iza papira stoji obrana koja stvarno radi.
Pišemo iz perspektive inženjera koji rade sigurnosno testiranje i pripremaju tvrtke za reviziju. Kroz cijeli tekst povezujemo zahtjeve norme s konkretnim tehničkim radom, od procjene ranjivosti do penetracijskog testiranja. Ako tek slažete prioritete, počnite od šire slike u tekstu odakle krenuti u kibernetičkoj sigurnosti.
ISO/IEC 27001:2022 propisuje zahtjeve za uspostavu, primjenu, održavanje i stalno poboljšavanje sustava upravljanja informacijskom sigurnošću.1 ISMS nije alat ni jedan dokument. To je povezan skup procesa kojima tvrtka odlučuje što štiti, koliko i kako, te to dokazuje zapisima. Norma ne propisuje koju tehnologiju kupiti. Propisuje kako morate razmišljati o riziku i kako dokazati da ga držite pod kontrolom.
Norma ima dva dijela. Klauzule 4 do 10 opisuju sam sustav upravljanja: kontekst organizacije, vodstvo, planiranje, podršku, izvođenje, vrednovanje i poboljšavanje. Te su klauzule obvezne za svaku certificiranu tvrtku i revizor ih provjerava bez iznimke. Drugi dio je Prilog A s katalogom kontrola koje smanjuju rizik, detaljno opisanih u pratećoj normi ISO/IEC 27002.2
Izdanje iz 2022. donijelo je veliku promjenu u odnosu na 2013. Prijašnjih 114 kontrola u 14 domena sažeto je u 93 kontrole raspoređene u četiri teme.12 Uvedeno je 11 novih kontrola koje odražavaju današnje prijetnje, među njima obavještajni podaci o prijetnjama, sigurnost u oblaku, spremnost na incidente i sigurno kodiranje.
| Tema | Kontrola | Što pokriva |
|---|---|---|
| Organizacijske | 37 | Politike, uloge i odgovornosti, upravljanje dobavljačima, upravljanje incidentima, klasifikacija imovine. |
| Ljudi | 8 | Provjere pri zapošljavanju, svjesnost i edukacija, odgovornosti nakon prestanka rada. |
| Fizičke | 14 | Pristup prostorima, zaštita opreme, sigurno odlaganje medija. |
| Tehnološke | 34 | Kriptografija, sigurnost mreže, upravljanje ranjivostima, sigurnost razvoja i nadzor. |
Tvrtka ne mora primijeniti svih 93 kontrole. Mora odlučiti koje su primjenjive na temelju procjene rizika i to obrazložiti u dokumentu koji se zove Izjava o primjenjivosti (Statement of Applicability, SoA). SoA je dokument koji revizor gotovo uvijek traži prvi, jer pokazuje kako razmišljate o vlastitom riziku.
Norma je dobrovoljna. Nijedan zakon ne traži baš ISO 27001. U praksi certifikat postaje uvjet za posao, a regulatorni pritisak u Europi i Hrvatskoj raste. NIS2 direktiva prenesena je u hrvatsko pravo Zakonom o kibernetičkoj sigurnosti (NN 14/2024) i pratećom Uredbom (NN 135/2024).345 Za financijski sektor DORA postavlja izravne obveze.6 Obradu osobnih podataka uređuje Opća uredba (GDPR), nad kojom u Hrvatskoj bdije AZOP.8
ISO 27001 nije isto što i te regulative, ali daje provjeren okvir koji pokriva velik dio njihovih zahtjeva. ENISA, agencija EU-a za kibernetičku sigurnost, u svojim smjernicama povezuje mjere iz NIS2 s priznatim normama poput ISO 27001.7 Tvrtka koja već ima ISMS ulazi u usklađivanje s NIS2 ili DORA-om s ozbiljnom prednošću, jer su procjena rizika, upravljanje incidentima i kontrole već uspostavljeni.
| Okvir | Što traži | Kako ISO 27001 pomaže |
|---|---|---|
| NIS2 / Zakon o kibernetičkoj sigurnosti | Mjere upravljanja rizicima i prijavu incidenata za ključne i važne subjekte. | ISMS već definira procjenu rizika, kontrole i postupanje s incidentima. |
| DORA | Upravljanje ICT rizikom i testiranje digitalne operativne otpornosti za financije. | Tehnološke kontrole i upravljanje rizikom čine temelj na koji se DORA nadograđuje. |
| GDPR | Tehničke i organizacijske mjere zaštite osobnih podataka. | Kontrole iz Priloga A izravno dokazuju primjerene mjere. |
| SOC 2 | Dokaz o djelotvornosti kontrola prema Trust Services kriterijima. | Velik dio kontrola se preklapa, pa jedno olakšava drugo. |
U praksi certifikat traže banke i osiguratelji, javni naručitelji kroz natječajnu dokumentaciju te veliki inozemni partneri prije potpisa ugovora. Za SaaS i tehnološke tvrtke certifikat je često ulaznica za rad s velikim klijentima.
Put do certifikata ima jasan slijed i svaki korak gradi na prethodnom. Preskakanje koraka gotovo se uvijek osveti na reviziji. Ovo je tipičan tijek za organizaciju srednje veličine koja kreće od nule.
Certifikat vrijedi tri godine. U prvoj fazi revizor provjerava vašu dokumentaciju i spremnost. U drugoj fazi provjerava radi li sustav u praksi, kroz razgovore, uzorke i dokaze. Tijekom trogodišnjeg ciklusa slijede godišnje nadzorne revizije, a na kraju recertifikacija.1
Trošak ISO 27001 certifikacije nije jedna stavka. Sastoji se od internog vremena vaših ljudi, eventualne vanjske pomoći u pripremi, naknade akreditiranom certifikacijskom tijelu te ulaganja u kontrole koje vam nedostaju. Najveći skriveni trošak je posao koji nastaje kad revizor pronađe nesukladnost koju ste mogli izbjeći.
| Veličina | Trajanje pripreme | Interni angažman | Tipičan opseg |
|---|---|---|---|
| Mikro i mala (do 50) | 4–8 mjeseci | Jedna osoba dio radnog vremena | Jedna lokacija, nekoliko ključnih sustava |
| Srednja (50–250) | 6–12 mjeseci | Voditelj projekta i vlasnici procesa | Više odjela i sustava, jedna do dvije lokacije |
| Velika (250+) | 9–18 mjeseci | Tim s posvećenim voditeljem | Više lokacija, složena IT okolina |
Tvrtke koje rade na više tržišta često trebaju oboje. Razumijevanje preklapanja štedi novac, jer jednom napravljen posao može poslužiti za više okvira.
| ISO 27001 | SOC 2 | |
|---|---|---|
| Oblik dokaza | Certifikat akreditiranog tijela | Izvještaj revizora |
| Glavno tržište | Europa i međunarodno | Sjeverna Amerika |
| Što potvrđuje | Postojanje i rad ISMS-a | Djelotvornost kontrola prema Trust Services kriterijima |
| Trajanje | Tri godine uz nadzor | Type 1 u trenutku, Type 2 kroz razdoblje |
Detaljnije pišemo u tekstu što je SOC 2 i kada vam treba, a pripremu za oba okvira vodimo kroz SOC 2 uslugu.
Većina pogrešaka nije tehničke prirode. Nastaju kad tvrtka certifikat tretira kao projekt s rokom, a ne kao način rada. Sustav koji se napuhne tjedan dana prije revizije splasne tjedan dana nakon nje, a sljedeća nadzorna revizija to otkrije.
Norma u kontroli upravljanja tehničkim ranjivostima traži da redovito tražite i ispravljate slabe točke. To se najbolje dokazuje kroz redovitu procjenu ranjivosti i periodičko penetracijsko testiranje. Kad pokrenemo testiranje na vašim ključnim sustavima, procjena rizika prestaje biti teorija i počiva na dokazima o tome što je stvarno iskoristivo. Revizori takve dokaze sve češće traže za tehnološke kontrole iz izdanja 2022.
Certifikat dokazuje da kontrolu imate. Sigurnosno testiranje dokazuje da kontrola radi. Tražite oboje.
Pripremamo tvrtke za ISO 27001 tako da iza svake kontrole stoji stvaran rad. Kroz sigurnosni program i rizik slažemo procjenu rizika, dokumentaciju i Izjavu o primjenjivosti tako da opisuju vašu stvarnu tvrtku, a ne idealnu koja ne postoji. Kroz penetracijsko testiranje dokazujemo da tehnološke kontrole funkcioniraju. Ne izdajemo certifikat, to radi neovisno akreditirano tijelo, ali vas dovodimo do revizije spremne i bez iznenađenja.
Ako planirate certifikat ili usklađivanje s NIS2 i DORA-om, prvi je korak razgovor o opsegu i polaznoj točki. Dogovorite razgovor o opsegu i posložit ćemo realan plan, rok i trošak za vašu organizaciju.