Certifikimi ISO/IEC 27001 nuk është një provim që jepet një herë. Është prova se organizata ka një sistem për menaxhimin e sigurisë së informacionit (ISMS) që funksionon dhe përmirësohet. Rruga deri atje ka disa hapa të njohur.
Përgatitja
- Përcaktoni fushëveprimin: cilat shërbime, zyra dhe sisteme mbulon ISMS-ja.
- Siguroni mbështetjen e drejtimit, me role, objektiva dhe burime.
- Bëni vlerësimin e rrezikut dhe vendosni si do të trajtohet çdo rrezik.
- Hartoni Deklaratën e Zbatueshmërisë: cilat kontrolle të Annex A zbatoni dhe pse.
Zbatimi
Vendosni kontrollet dhe shkruani politikat e procedurat që ju duhen vërtet. Trajnoni stafin dhe filloni të mblidhni evidencë: auditorët nuk vlerësojnë çfarë keni shkruar, por nëse e zbatoni.
Kontrolli i brendshëm
- Auditi i brendshëm kontrollon nëse sistemi funksionon siç është përshkruar.
- Rishikimi nga drejtimi vlerëson rezultatet dhe vendos për përmirësimet.
- Mospërputhjet e gjetura trajtohen me veprime korrigjuese.
Auditimi i certifikimit
Kryhet nga një organ certifikimi i akredituar, në dy faza. Në fazën e parë auditori shqyrton dokumentacionin dhe gatishmërinë. Në fazën e dytë kontrollon në praktikë nëse kontrollet zbatohen.
Pas certifikimit
Certifikata vlen tre vjet. Gjatë kësaj kohe bëhen auditime mbikëqyrjeje çdo vit dhe në fund një auditim ricertifikimi. Sistemi duhet të mbetet i gjallë, jo të përgatitet vetëm përpara auditimit.
