XXXIII. Magyar Minőség Hét 2014 Átállás az ISO/IEC 27001 új verziójára 2014. november 4.



Hasonló dokumentumok
XXIII. MAGYAR MINŐSÉG HÉT

Minőség és minőségirányítás. 3. ISO 9000:2015 és ISO 9001:2015

ISO 27001, mint lehetséges megoldási lehetőség a megfelelésre Móricz Pál ügyvezető igazgató Szenzor Gazdaságmérnöki Kft március 22.

Az ISO es tanúsításunk tapasztalatai

Tapasztalatok és teendők a szabvány változások kapcsán

Az ISO 9001:2015 szabványban szereplő új fogalmak a tanúsító szemszögéből. Szabó T. Árpád

A., ALAPELVEK VÁLTOZÁSAI

Rendszerszemlélet let az informáci. cióbiztonsági rendszer bevezetésekor. Dr. Horváth Zsolt INFOBIZ Kft.

A DFL SYSTEMS KFT. INFORMATIKAI BIZTONSÁGI SZABÁLYZATA

Integrált ISO 9001 ISO ISO Vezető auditor képzés

AZ ISO 9001:2015 LEHETŐSÉGEI AZ IRÁNYÍTÁSI RENDSZEREK FEJLESZTÉSÉRE. XXII. Nemzeti Minőségügyi Konferencia Szeptember 17.

Gondolatok a belső auditorok felkészültségéről és értékeléséről Előadó: Turi Tibor vezetési tanácsadó, CMC az MSZT/MCS 901 szakértője

ÉMI TÜV SÜD. ISO feldolgozása, elvárások. Kakas István KIR-MIR-MEBIR vezető auditor

Integrált irányítási rendszerek tanúsítási tapasztalatai

Az ISO 9001 és az ISO irányítási rendszerszabványok revíziója Állapot: január

SZEMLÉLETBELI VÁLTOZÁSOK AZ IRÁNYÍTÁSI RENDSZEREK MŰKÖDÉSÉBEN ÉS TANÚSÍTÁSÁBAN: KÉT ÉVTIZED HAZAI KRÓNIKÁJA

ISO 9001:2015 Változások Fókuszban a kockázatelemzés

GDPR és ISO 27001, tanúsíthatóság fél évvel a GDPR életbe lépése után Móricz Pál ügyvezető igazgató Szenzor Gazdaságmérnöki Kft november 06.

A vezetőség felelősségi köre (ISO 9001 és pont)

A HATÉKONY VÁLLALATI MŰKÖDÉS VEZETŐI ESZKÖZTÁRA

A tanúsítás és auditálási gyakorlat változása nemzetközi tükörben

Aktualitások a minőségirányításban

ISO/DIS MILYEN VÁLTOZÁSOKRA SZÁMÍTHATUNK?

2011. ÓE BGK Galla Jánosné,

ISO 14001:2004. Környezetközpontú irányítási rendszer (KIR) és EMAS. A Földet nem apáinktól örököltük, hanem unokáinktól kaptuk kölcsön.

A DOKUMENTÁCIÓS RENDSZER

ISO 9001 revízió Dokumentált információ

XXVII. Magyar Minőség Hét Konferencia

ISO 9001 kockázat értékelés és integrált irányítási rendszerek

Információbiztonság irányítása

Hírek szabványok és modellek áprilisi kiadás

GYAKORLATI TAPASZTALATOK AZ ISO EIR SZABVÁNY TANÚSÍTÁSOKRÓL BUZNA LEVENTE AUDITOR

Képzés leírása. Képzés megnevezése: Integrált belső auditor (MSZ EN ISO 9001, MSZ EN ISO 14001) Jelentkezés

Üzletmenet folytonosság Üzletmenet? folytonosság?

Gyöngy István MS osztályvezető

Az adatvédelmi irányítási rendszer bevezetésének és auditálásának tapasztalatai. Dr. Szádeczky Tamás

Az akkreditáció és a klinikai audit kapcsolata a tanúsítható minőségirányítási rendszerekkel

Képzés leírása. Képzés megnevezése: Integrált belső auditor (MSZ EN ISO 9001, MSZ EN ISO 14001, OHSAS 18001) Jelentkezés

ISO 9001:2015 revízió - áttekintés

A KÖRNYEZETMENEDZSMENT RENDSZER AZ EURÓPAI KÖZÖSSÉG 1836/1993/EK RENDELETE (EMAS 1) Európai Közösség Tanácsa

MŰKÖDŐ MINŐSÉGIRÁNYÍTÁSI RENDSZER KÓRHÁZI KÖRÜLMÉNYEK KÖZÖTT

ÉMI-TÜV SÜD Kft. Hogyan készítsük el az új MIR dokumentációt, hogyan készüljünk fel a külső fél általi auditra? Gyöngy István

Az informáci alapjai. Bevezetés az információbiztonság és információbiztonsági irányítási rendszer alapfogalmaiba és szükségességébe

Környezeti elemek védelme II. Talajvédelem

Framework Konferencia

ISO HOGYAN ÉPÜL FEL A MIR RENDELÉSRE KÉSZÜLT ESZKÖZÖK GYÁRTÓI ESETÉN? előadó Juhász Attila SAASCO Kft.

AZ ENERGIAIRÁNYÍTÁS RENDSZERSZEMLÉLETŰ MEGKÖZELÍTÉSÉRŐL Október 29.

Új dokumentálandó folyamatok, azok minimális tartalmi elvárásai

IT biztonsági törvény hatása

Az ISO 9001 és az irányítási rendszerszabványok revíziója Állapot: január

Szabványok, ajánlások

Képzés leírása. Képzés megnevezése: IRIS szabványismertető Jelentkezés

A minőségirányítási rendszer auditálása laboratóriumunkban. Nagy Erzsébet Budai Irgalmasrendi Kórház Központi Laboratórium

Információbiztonsági Szabályzat elkészítése és javasolt tartalma. Debrıdy István Németh Ákos

AZ INFORMÁCIÓMENEDZSMENT ÉS A GDPR ADATBIZTONSÁG INTEGRÁLÁSA

A Hivatal érvényben lévő alábbi dokumentumok létrehozása, szinkronizálása szükséges

ÁTÁLLÁS AZ OHSAS ÉS AZ ISO KÖZÖTTI HIÁNYELEMZÉS ÚTMUTATÓ.

A folyamatszemlélet és PDCA elvek érvényesülése az új ISO 9001:2015 rendszerben. Bujtás Gyula. Elvárások és javaslatok a külső tanúsító szemszögéből

VINÇOTTE HUNGARY. ISO Üzleti kockázatok kezelése és csökkentése Péter Lajos, vezető auditor,

ÁTÁLLÁS AZ OHSAS ÉS AZ ISO KÖZÖTTI HIÁNYELEMZÉS ÚTMUTATÓ.

Szabályozók felülvizsgálata Ellenőrzési-mátrix

Pécsi Tudományegyetem Klinikai Központ ELJÁRÁS

Az es szabvánnyal, illetve a törvényi elvárásokkal kapcsolatos felmérési, tervezési tevékenység

Minőségirányítási rendszer követelmények (ISO 9001:2015) Quality management system requirements

Képzés leírása. Képzés megnevezése: Orvostechnikai eszköz belső auditor (MSZ EN ISO 13485) Mi a képzés célja és mik az előnyei?

Informatikai biztonsági elvárások

HOGYAN FOGJA BEFOLYÁSOLNI A HULLADÉK SORSÁT AZ ÚJ ISO SZABVÁNY ÉLETCIKLUS SZEMLÉLETE?

A vállalkozás működési környezete és a kockázatok dilemmái

Amit az ISO szabványokról tudni kell

Mester Példány. Integrált Irányítási Rendszer Dokumentáció

Nagy méretű projektekhez kapcsolódó kockázatok felmérése és kezelése a KKV szektor szemszögéből

MSZ EN ISO 50001:2012 (Energiairányítási rendszer) Energiahatékonysági törvény

Állami minőségbiztosítás a védelmi beszerzésekben

IT Szolgáltatás Menedzsment az oktatási szektorban - 90 nap alatt költséghatékonyan

Út az ITIL-e00n át az ISO/IEC ig Fujitsu Siemens Computers Kft.

A folyamatok szabályozása ISO 9001:2015

Capsys Kft. bemutatása. Outsource-ról általánosságban. Folyamatjavítási lehetőségek. Kulcs üzenetek. Bemutatkozás

Az új ISO 14001: 2015 szabvány változásai

Minőségügyi Eljárásleírás Vezetőségi átvizsgálás

ÚJ ISO/IEC :2018 itsmf Szeminárium Dr. Becser Balázs. Az új családtag a szabványcsaládban IT Szolgáltatásirányítás követelmények

MINŐSÉGIRÁNYÍTÁSI RENDSZER IRÁNYÍTÁSA MF 01.RE

ISO 9001 Útmutató. Bevezetés. Érvényességi terület és kizárások. Audit folyamat

XXV. MAGYAR MINŐSÉGHÉT KONFERENCIA

MSZ ISO 9004:2010 ISO 9004:2009

Képzés leírása. Képzés megnevezése: Autóipari belső auditor (MSZ ISO/TS 16949) Mi a képzés célja és mik az előnyei?

ISO 9001 újratanúsítások tapasztalatai, ajánlás azoknak, akiknél még folyamatban van. Puskás László Minőségügyi szakmérnök Magyar Minőség Társaság

A GDPR FELKÉSZÜLÉS INFORMATIKAI KÉRDÉSEI. Az audit gyakorlati szempontjai. Sipos Győző CISA IT biztonságtechnikai auditor

BMS-Consulting Bt. Integrált Irányítási Rendszer Dokumentáció / IV. szint: Formanyomtatványok MF-202-Ajánlat -MIR AJÁNLAT

Minőségirányítási rendszer irányítása MF 01.B1

Tudatos kockázatmenedzsment vs. megfelelés

Út az ITIL-en át az ISO/IEC ig

Belső ellenőrzés és compliance. szolgáltatások. Cover. KPMG.hu

ISO 9001:2015 a KKV szektorban

A minőségügyi munka múltja, jelene, jövője a MOHE CÉGCSOPORT tagjai között

Kockázatok az új minőségirányítási rendszerszabvány tervezetében

A kockázatkezelés az államháztartási belső kontrollrendszer vonatkozásában

Változások folyamata

Életciklus szemlélet az ISO14001:2015 szabványban. Herner Katalin igazgatóhelyettes KÖVET Egyesület a Fenntartható Gazdálkodásért

INFORMATIKAI PROJEKTELLENŐR

PROJEKTMENEDZSERI ÉS PROJEKTELLENŐRI FELADATOK

Átírás:

2014 Átállás az ISO/IEC 27001 új verziójára 2014. november 4. Móricz Pál ügyvezető igazgató Szenzor Gazdaságmérnöki Kft.

változások célja Előadás tartalma megváltozott fogalmak, filozófia mit jelentenek a változások menedzsment követelmények kontroll célok és kontrollok átállás Új verzió hatályos: 2013.10.01. Korábbi verzió szerinti tanúsítás érvényét veszti: 2015.09.30 2

Változás oka/célja szabványok kötelező felülvizsgálata ISO/IEC Directives, Part 1. Annex SL + ISO 31000:2009 Risk management igény fejlesztésre (már 2005-ben megkezdődött!) technológia fejlődés alkalmazási/tanúsítási tapasztalatok + rugalmasság növelése alkalmazási terület tömörebb, de lényege nem változott! 3

Szabvány struktúrája 4. Context 5. Leadership 7. 10. Improvement 6. Planning 9. Performance evaluation 8. Operate S u p p o r t 4

4. Környezet (Context) 4. A szervezet környezete 4.1 A szervezet és környezete megértése 4.2 Érdekelt felek igényei, elvárásai megértése 4.3 ISMS alkalmazási terület meghatározása alkalmazási területben határok, alkalmazhatóság, kapcsolatok/függőségek 4.4 ISMS 5

5. Vezetés 5. Vezetés (Leadership) 5.1 Vezetés és elkötelezettség felső vezetés, stratégia összhang, ISMS eredmények elérése, irányítás, támogatás 5.2 Politika + elérhető érdekelt felek számára 5.3 Szervezeti szerepek, felelősségek és hatáskörök IBIR szabványnak megfelelés, vezetésnek jelentés 6

6. Tervezés 6. Tervezés 6.1 Akciók a kockázatokra és lehetőségekre 6.1.1 Általános követelmények akciók, megtervezésük 6.1.2 IS kockázatfelmérés azonosítás, elemzés, értékelés (vagyonleltár, fenyegetés, sebezhetőség nem szerepel) 6.1.3 IS kockázatkezelés kontrollok kockázatokra, A melléklet ellenőrzés (nem kiválasztás) kockázatgazda jóváhagyás 6.2 Információbiztonsági célok és elérésük megtervezése 7

7. Támogatás (Support) 7. Támogatás 7.1 Erőforrások 7.2 Felkészültség (competence) 7.3 Tudatosság (+ nemmegf következményei) 7.4 Kommunikáció külső, belső, mit, mikor, mivel, ki és hogyan 7.5 Dokumentált információ 7.5.1 Általános követelmények nincs felsorolás, kötelező dokumentált eljárás 7.5.2 Létrehozás és aktualizálás azonosítás, forma, átvizsgálás, alkalmasság, megfelelőség jóváhagyás 7.5.3 Dokumentált információ kezelése elérhetőség, védelem, kezelési kontrollok külső dokumentált információ 8

8. Működtetés 8. Működtetés 8.1 Működés tervezés és felügyelet terv, bevezetés, felügyelet (IBIR folyamatok, kockázatok, célok) dokumentált információ bizalomhoz változás felügyelet (nem tervezett is) outsource meghatározás és felügyelet 8.2 IS kockázatfelmérés 8.3 IS kockázatkezelés 9

9. Teljesítmény értékelés 9. Teljesítmény értékelés 9.1 Figyelemmel kísérés, mérés, elemzés és értékelés IBIR teljesítménye és eredményessége (eredményesség mutató mérés helyett) mit, módszer, mikor 9.2 Belső audit objektív, pártatlan (nincs kizárva saját munka) 9.3 Vezetőségi átvizsgálás (tömörebb fogalmazás) 10

10. Fejlesztés 10. Fejlesztés 10.1 Nemmegfelelőség és helyesbítő tevékenység válasz (következményekre is), intézkedések okok megszűntetésére (újra/másutt előfordulás, hasonló nemmegf.), bevezetés, eredményesség átvizsgálás, IBIR átvezetés 10.2 Folyamatos fejlesztés megfelelőség, alkalmasság, eredményesség nincs több előírás 11

Kontroll változások (A melléklet) 3 új fejezet (11 14), kicsit sorrend is változott Kriptográfia (kivéve fejlesztés fejezetből, kulcs menedzsment kontroll leírása részletesebb) Kommunikáció biztonság (különválasztva működtetés fejezetből) Szállító kapcsolatok (több területről összegyűjtve) Kontroll célok (39 35) több megszűnt, összevonva néhány új, pl: Redundanciák, Teszt adatok, Működő szoftverek felügyelete 12

Fő változások kontrollokban Kontrollok(133 114) redundanciák csökkentek (pl. felelősségek, tesztelések) általában egyszerűbb fogalmazás áthelyeződtek kontrollok (pl. vagyontárgy, hozzáférés kilépéskor áttétele vagyon illetve hozzáférés kezelésbe) sok megszűnt, összevonva nem kontroll (pl. elkötelezettség), kockázatkezeléssel lefedett (külső felek, vevők, rendszerdokumentáció kockázata, audit eszköz védelem) kontrollok összevonás (pl. esemény naplózás, folytonosság, elkülönítés a hálózatban, útvonal, stb.) szóhasználat változások: titkos hitelesítési információk (jelszó), alkalmazás szolgáltatás publikus hálózaton (e-kereskedelem), alkalmazás szolgáltatás tranzakció (online tranzakciók), 13

Kontroll változás példák Néhány érdekesebb új/változó kontroll elem: információbiztonság a projektmenedzsmentben alkalmazás megszűnéskor alkalmazotti felelősségek naplókat rendszeresen felül kell vizsgálni fejlesztési folyamatban új kontrollok: biztonság fejlesztési eljárásban, tervezési elvekben, környezetben, biztonsági tesztelés szállító kapcsolatokra irányelv, ICT szállítói lánc információbiztonsági incidensek és fejlesztések kezelése Incidenskezelés folyamat önálló kontrollok: incidensvizsgálat és döntés, illetve reagálás Információbiztonság folytonossága (működésfolytonosság helyett) 14

Átállás Nem kell vezetőség képviselője kijelölést megszűntetni kidobni kézikönyvet, IBSZ-t, dokumentált eljárásokat (ha aktuálisak, működnek) átszámozni dokumentumokat, fejezeteket IBIR-t átstrukturálni az új felépítés szerint új fogalmak, meghatározások szerinti szóhasználatra átszerkeszteni a dokumentumokat 15

Átállási stratégiák, döntések ha ma az IBIR információbiztonságról, kockázatok kezeléséről, menedzselésükről szól kisebb igazítások (filozófia, fogalmak maradnak, megfeleltetés, hiánylista + új elemek beillesztése meglevő dokumentációs rendszerbe) esetleg keresztreferencia ha ma az IBIR szabványkövetelményekről, (minimális szintű) teljesítésről szól kiment alóla a struktúra, sok elvárás változott, vannak újak nagy változás (új szemlélet szerint újraépítés, új Kézikönyv, IBSz integrált rendszer esetén most többlet, 2015/16-ban kevesebb feladat) döntéshez állapot értékelés, makro szintű hiánylista döntés integráció erősítés szükségességéről ütemterv, felelősségek 16

Átállási feladatok 1/2 kontrollok kockázatokkal összekapcsolása menedzsment követelmények áttekintése új/változó elemek átgondolása, beillesztése, köztük környezet, érdekelt felek követelményei vezetőség elkötelezettsége kockázatok és lehetőségek célok tudatosság, kommunikáció változáskezelés teljesítmény értékelés fejlesztés Ami egyiknek könnyű, másnak nehéz és fordítva 17

Átállási feladatok 2/2 kontrollok áttekintése kockázatokkal nem lefedett kontrollok tételes követelmény lefedettség áttekintés új/változó kontrollok rendszerbe illesztése új Alkalmazhatósági nyilatkozat képzés (vezetői, auditori, munkatársi) bevezetés, működtetés, belső audit, vezetőségi átvizsgálás 18

Elérhetőség Móricz Pál Mobil: 20-931-0584 p.moricz@szenzor-gm.hu Szenzor Gazdaságmérnöki Kft. 1087 Budapest, Könyves Kálmán körút 76. Telefon: (+36)-1-331-5523 Fax: (+36)-1-311-9636 E-mail: szenzor@szenzor-gm.hu Honlap: Változással a sikerért 19