Konference "Bezpečnost v podmínkách organizací a institucí ČR"

Slides:



Advertisements
Podobné prezentace
Informační systém krizového řízení kraje
Advertisements

Integrovaný systém kvality v dalším profesním vzdělávání KVALITA V DALŠÍM VZDĚLÁVÁNÍ Liberec,
Integrovaný systém řízení (ISŘ)
Presentation Title.
HISTORICKÝ VÝVOJ 1900 Výrobková normalizace, vojenský průmysl
Změny požadavků podle nové normy
ČSN EN ISO 19011:2003 Mezinárodní norma
Praktické využití norem bezpečnosti informací
Petr Marek, ČNB Bankovní dohled IT Petr Marek, ČNB
NĚKTERÉ ZKUŠENOSTI ZE ZAVÁDĚNÍ ISO 27001
Strategie informační bezpečnosti
Audit IT procesů ve FNOL
Příprava koncepce kvality zdravotnických zařízení –aktuální stav
Daniel Kardoš Ing. Daniel Kardoš
1 E - S V Ě T S E T O Č Í S T Á L E R Y C H L E J I. S T A Č Í T E M U ? Praktická realizace bezpečnostních požadavků standardů ISVS při tvorbě.
Město Šlapanice průkopník moderního řízení ve veřejné správě 20. února Národní konference kvality ve veřejné správě.
Management kontinuity činností organizace
Informační technologie pro IZS a krizové řízení
Sdružení poradců Požadavky ISO/DIS 14001:2014 Sdružení poradců
Integrovaný systém managementu v Nemocnici Břeclav, p. o.
Akreditační systém v ČR – kvalita produktů IT
Systémy managementu jakosti
Auditorské postupy Činnosti před uzavřením smlouvy
Informační strategie. řešíte otázku kde získat konkurenční výhodu hledáte jistotu při realizaci projektů ICT Nejste si jisti ekonomickou efektivností.
Ochrana citlivých zdravotnických dat pacientů systémem řízení bezpečnosti informací podle normy ČSN/BS :2004 Ing. Daniel Kardoš.
Naši klienti  V současnosti naše systémy užívá 45 zdravotnických zařízení  Naši klienti jsou  rozmístěni v rámci celé ČR (všechny regiony)  tvoří cca.
E M A S - Systém environmentálního řízení a auditu Zavádění EMAS na MŽP Porada OVSS
ISMS v KSRZIS (Koordinační středisko pro rezortní zdravotnické informační systémy) František Henkl.
Zkušenosti se zaváděním systému řízení v KSRZIS podle:
Marie Borecká, Kristina Ficencová 6. kruh, 1. ročník VSRR
Příručka jakosti Ing. Zdeněk Aleš, Ph.D.
Systém managementu jakosti
Luděk Novák dubna 2006 Proč a jak řídit informační rizika ve veřejné správě.
ISMS VE STÁTNÍ SPRÁVĚ A SAMOSPRÁVĚ
Informačnípodpora řízení kvality ve firmě Informační podpora řízení kvality ve firmě CRM Ekonomický systém Personalistika Datová pumpa Akord Software Datový.
Daniel Kardoš Ing. Daniel Kardoš
Aktivita č. 6 Návrh a zavedení systému řízení kvality Workshop Výsledky analytického šetření.
Dokumentace systému managementu jakosti
Projekt realizace referenčního rozhraní Ing. Jan Pokorný Ministerstvo informatiky ČR ISSS, 5. dubna 2005.
Bezpečnost informačních systémů - nástroje pro podporu řešení bezpečnosti Nemochovský František ISSS Hradec Králové, března 2004.
Zásady řešení informační bezpečnosti
Zkušenosti se zaváděním systému řízení ochrany informací podle ČSN BS ČSN ISO//IEC ve městě Vsetín Stanislava Konečná Vedoucí odboru kanceláře.
Security and Protection of Information Conference IDET 2001 © 2001 RISK ANALYSIS CONSULTANTSSPECIALISTÉ NA BEZPEČNOST INFORMACÍ ISO 17799: standard třetího.
Management jakosti jako úhelný kámen provozu klinické laboratoře
RNDr. Jana Sýkorová SOŠ a SOU technické, Třemošnice, Sportovní 322
Zkušenosti ze zavedení systému řízení bezpečnosti informací ve shodě s ISO a ISO na Ministerstvu zdravotnictví ČR Ing. Fares Shima Ing. Fares.
Řešení informační bezpečnosti v malých a středních firmách Pavel Šnajdr – Informační management 2 Diplomová práce.
Přístup k řešení bezpečnosti IT Nemochovský František ISSS Hradec Králové, dubna 2005.
Proces řízení kvality projektu Jaromír Štůsek
Zásady SLP, ČSN EN ISO 15189:2003 SLP – správná laboratorní práce
1 14.Postakviziční integrace-jaké kroky se mají učinit po podpisu kupní smlouvy Kateřina Čepeláková, E-72 Šk.rok:2009/2010.
Systém řízení moderního podniku Management system of modern company
IAF MD 18:2015 Aplikace ISO/IEC 17021:2011 v oblasti řízení služeb (ISO/IEC )
RNDr. Jana Kotovicová, Ph.D. MZLU v Brně prezidentka
Název opory – Řízení BOZP, instituce BOZP, jejich místo, úloha a pravomoci Operační program Vzdělávání pro konkurenceschopnost Projekt: Vzdělávání pro.
Akreditace laboratoří podle revidované ČSN EN ISO/IEC 17025:2005 Ing. Martin Matušů, CSc.
Trendy v řešení bezpečnosti informací (aspekty personalistiky) F.S.C. BEZPEČNOSTNÍ PORADENSTVÍ a.s. Tomáš Kubínek
Sdružení poradců Požadavky ISO 9001:2015 a ISO 14001:2015
Vypracováno kolektivem autorů České společnosti pro technickou normalizaci Úřad pro technickou normalizaci, metrologii a státní zkušebnictví
Stalo se … příběh jednoho „průšvihu“ Ing.Tomáš Boubelík PhDr.Iva Moravcová Mgr.Oldřich Smola.
IP firmy Informační politika a firmy „Strategie vytváření podmínek, cílů a priorit v oblasti informačních procesů zejména zdokonalováním informačních.
SIKP – Státní informační a komunikační politika Prezentace – aplikace vybraných zákonů ve společnosti NeXA, s.r.o. Eva Štíbrová Zdeňka Strousková Radka.
Mezinárodní konference ICT Fórum PERSONALIS 2006 Procesní řízení informační bezpečnosti ve státní správě Ing. Jindřich KODL, CSc. Praha
IS jako nástroj moderního personálního managementu Vít Červinka
Systém managementu jakosti
Výbor pro audit ing. Bohuslav Poduška, CIA, CRMA
Městská část Praha 6 Postup příprav GDPR Ing. Jan Holický, MBA
Systém managementu SSHR
Bezpečnostní souvislosti v NIX-ZD
farmakovigilanční audit
Transkript prezentace:

Konference "Bezpečnost v podmínkách organizací a institucí ČR" Certifikace systému řízení informační bezpečnosti dle normy BS7799 AGENDA Klíčová témata Normy a zákony související s ISMS Proces zavádění Proces certifikace Gabriel Lukáč gabriel.lukac@nexa.cz

Východisko a cíl prezentace Informatizace se stává klíčovou nejen konkurenční výhodou, ale podnikatelský úspěch je u většiny subjektů nereálný Informační bezpečnost se dostává (konečně) do popředí zájmů manažérů českých podniků Existuje standardizovaný přístup k informační bezpečnosti, jehož smysluplnost lze ověřit certifikačním procesem založeným na světových standardech

Vymezení procesu řízení informační bezpečnosti Legislativní základ Systém řízení informační bezpečnosti „INFORMATION SECURITY MANAGEMENT SYSTEM“ (ISMS) Aplikované standardy BS-7799, resp. ISO 17799, apod.

Zavedení standardů ISMS dle BS 7799 Jasná metodika na základě celosvětových zkušeností (místo experimentů různých zlatokopů) Norma v kontextu systémů řízení dle ISO 9001 / 14001 / ... Vychází z potřeb podniku, nikoliv z technické vyspělosti jednotlivých zařízení či technologií Obrana proti „nutnosti“ neustále investovat do různých technických novinek Nabízí systémový přístup k ŘÍZENÍ bezpečnosti informací (tj. nejen informačního systému)

Vymezení procesu řízení informační bezpečnosti v systému dle BS 7799 Je kontinuální proces, v průběhu kterého dochází k: vyhodnocování rizik, návrhu a realizaci opatření k jejich eliminaci, kontrole aktuálnosti rizik a dodržování opatření k jejich eliminaci, ve stále měnícím se prostředí !!!

Ochota managementu se infor. bezp. zabývat a to kontinuálně ! Vymezení procesu řízení informační bezpečnosti Východiska pro budování informační bezpečnosti Ochota managementu se infor. bezp. zabývat a to kontinuálně ! Vyčlenění potřebných vnitřních lidských zdrojů Ochota managementu investovat Připravenost spolupracovat s externími subjekty Připravenost managementu na možné změny, např. v interních procesech, org. struktuře, ...

Vymezení procesu řízení informační bezpečnosti Legislativní základ Zákony: Obchodní zákoník – obchodní tajemství Zákon o ochraně utaj. skut. Zákon o ochraně osobních údajů Zákon o el. podpisu Zákon o některých službách informační společnosti … Normy (ČSN ISO/IEC) 17799 IT – Code of Practice for information Security Management (resp. BS 7799) 13335 – pojetí a modely, řízení a plánování, techniky řízení bezpečnosti IT 15408 - Evaluation criteria for IT security Standardy ISVS

Struktura systému norem v oblasti informační bezpečnosti

4. Systém řízení bezpečnosti informací 5. Odpovědnost vedení Struktura normy BS 7799-2:2002 1. Působnost 2. Normativní odkazy 3. Definice 4. Systém řízení bezpečnosti informací 5. Odpovědnost vedení 6. Zhodnocení ISMS vedením organizace 7. Zlepšování ISMS Příloha A (Normativní) Cíle a opatření

Bezpečnostní politika Organizace bezpečnosti informaci BS 7799 - Příloha A Bezpečnostní politika Organizace bezpečnosti informaci Klasifikace a řízení aktiv Personální bezpečnost Fyzická bezpečnost Řízení komunikací a provozu Řízení přístupu Vývoj a údržba systému Řízení kontinuity Soulad s požadavky

Postup budování ISMS

Analýza rizik zahrnuje: Riziko = Hodnota aktiva * Pravděpodobnost uplatnění hrozby * Zranitelnost identifikaci aktiv identifikaci hrozeb ohodnocení aktiv určení pravděpodobnosti uplatnění hrozby určení zranitelnosti každého aktiva hrozbou výpočet hodnoty Riziko pro každou dvojici aktiva a hrozby

Požadavky na dokumentaci Bezpečnostní politika Popis rozsahu ISMS Analýza rizik (vč. metodiky) Plán řízení rizik Dokumentované postupy (směrnice) Pracovní postupy, havarijní plány, zálohování, přístup třetích stran, požadavky na smluvní vztahy, apod. Záznamy (důkazy v libovolné formě) SOA – „statement of applicability“ – prohlášení o aplikovatelnosti

Musí existovat důkazy, že ISMS je zavedeno a dodržováno Požadavky na záznamy Musí existovat důkazy, že ISMS je zavedeno a dodržováno Jejich správa musí být řízena Zálohování, archivace, skartace, ... Musí být dostupné, zvlášť při řešení bezpečnostních incidentů Příklady záznamů: Návštěvní kniha, provozní deníky, logy autorizačního procesu, apod..

Požadavky na organizaci a procesy Zřízená funkce bezpečnostního manažéra s patřičnými kompetencemi Existence „bezpečnostního fóra“ Definice zodpovědností a role jednotlivých pracovníků v systémů řízení informační bezpečnosti Pravidelná revize systému zodpovědnými pracovníky (interní audity) a vedením (přezkoumání ISMS vedením)

Certifikační audit je prováděn jako dvoufázový proces Fáze certifikace Certifikace ISMS Certifikační audit je prováděn jako dvoufázový proces Fáze certifikace Fáze 1 – Documentation (desktop) review Revize rozsahu a obsahu dokumentace ISMS Fáze 2 – Implementation Audit Revize způsobu, úplnosti a komplexnosti zavedených protiopatření

Certifikační audit – 1 fáze Documentation review Cca. 1 měsíc před druhou fází Zahrnuje: Revize rozsah ISMS Kompletnost požadované dokumentace Revize Statement of Applicability Existence a úplnost bezpečnostní politiky a bezpečnostních standardů Existence záznamů ISMS

Certifikační audit – 2 fáze Implementation audit Zahrnuje: Interview s managementem Interview s vlastníky a uživateli ISMS Revize shody dokumentace s implementovaným systémem Revize jednotlivých částí systému Report jednotlivých zjištění Vypracování zprávy včetně doporučení

Vydání certifikátu o shodě se standardy

BS 7799: VÝZNAMNÝ VZESTUP CERTFIKACE Asie Europa Ostatní svět ZDROJ: Gamma Secure Systems Ltd.

Počet ISMS certifikací

Certifikace ISMS – Česká republika Certifikováno Eurotel (RW TUV) ŽS Brno (CQS) Pardubický kraj (CQS) Iteral (CQS) Beset (CQS) ... ??? V přípravě Eltodo dopravní systémy Marconia NeXA Eurotender ... ???

Děkuji za pozornost. ADRESA SPOJENÍ NeXA, s.r.o. Beranových 65 199 00, Praha 18 SPOJENÍ  Tel.: +420 234 312 962-4 Fax: +420 234 313 052 http://www.NeXA.cz