ISO/IEC 27001
Σύστημα Διαχείρισης Ασφάλειας Πληροφοριών (ISMS)
Πλαίσιο για την προστασία πληροφοριών, τη διαχείριση κινδύνων κυβερνοασφάλειας
και τη συμμόρφωση με κανονιστικές απαιτήσεις απορρήτου.
Το ISO/IEC 27001 καθορίζει τις απαιτήσεις για την εγκαθίδρυση, εφαρμογή, διατήρηση και συνεχή βελτίωση ενός Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών (ISMS). Παρέχει μια συστηματική προσέγγιση για τη διαχείριση οργανωτικών πληροφοριών, την αντιμετώπιση απειλών και τη συμμόρφωση με ρυθμιστικές και συμβατικές απαιτήσεις.
Βασικοί στόχοι & οφέλη
Προστασία των πληροφοριακών πόρων από απώλεια, κλοπή και μη εξουσιοδοτημένη πρόσβαση.
Υποστήριξη της συμμόρφωσης με διεθνείς απαιτήσεις κυβερνοασφάλειας και απορρήτου.
Ενίσχυση της εμπιστοσύνης των ενδιαφερομένων μερών στις πρακτικές ασφάλειας πληροφοριών.
Διασφάλιση επιχειρησιακής συνέχειας και ανθεκτικότητας μέσω διαχείρισης βάσει κινδύνων.
Πεδίο εφαρμογής
- Εφαρμόζεται σε όλους τους οργανισμούς που διαχειρίζονται ή επεξεργάζονται πληροφορίες, ανεξάρτητα από μέγεθος ή τομέα.
- Καλύπτει πληροφορίες σε όλες τις μορφές — ψηφιακές, φυσικές και προφορικές — σε ανθρώπους, διαδικασίες και τεχνολογία.
- Επιτρέπει την ολοκλήρωση με σχετικά συστήματα διαχείρισης όπως τα ISO/IEC 27701, ISO 22301 και ISO 9001.
Σχετικά πρότυπα & Πλαίσια
Πιστοποιήσιμα Πρότυπα
(στο διαπιστευμένο πεδίο της AVRV)
ISO/IEC 27001
Σύστημα διαχείρισης ασφάλειας πληροφοριών
ISO/IEC 27701
Σύστημα διαχείρισης απορρήτου πληροφοριών (επέκταση του ISO/IEC 27001), πιστοποιήσιμο σύμφωνα με το ISO/IEC 27006-2
Αναφερόμενα Πλαίσια
(ως πηγές των controls)
ISO/IEC 27017
Έλεγχοι ασφάλειας πληροφοριών για υπηρεσίες cloud
ISO/IEC 27018
Προστασία προσωπικών δεδομένων (PII) σε δημόσια cloud
Τα πρότυπα αυτά μπορούν να αναφέρονται στα έγγραφα πιστοποίησης σύμφωνα με το ISO/IEC 27006-1, Παράγραφος 8.2.3, όταν περιλαμβάνονται στη Δήλωση Εφαρμοσιμότητάς του οργανισμού. Η αναφορά τους δεν συνιστά ανεξάρτητη πιστοποίηση.
Καθοδηγητικά και Κλαδικά Πρότυπα όπως:
ISO/IEC 27002
Έλεγχοι ασφάλειας πληροφοριών
ISO/IEC 27003
Οδηγίες υλοποίησης ISMS
ISO/IEC 27004
Μέτρηση και αξιολόγηση απόδοσης ISMS
ISO/IEC 27005
Διαχείριση κινδύνων ασφάλειας πληροφοριών
ISO/IEC 27010
Καθοδήγηση για επικοινωνία μεταξύ τομέων
ISO/IEC 27011
Καθοδήγηση για οργανισμούς τηλεπικοινωνιών
ISO/IEC 27013
Ενσωμάτωση ISO/IEC 27001 και ISO/IEC 20000-1
ISO/IEC 27032
Κατευθυντήριες γραμμές για την κυβερνοασφάλεια
ISO/IEC 27035
Διαχείριση περιστατικών ασφάλειας πληροφοριών
Κανονιστικά Πλαίσια και Οδηγίες:
Οδηγία NIS 2 (ΕΕ 2022/2555)
Υποχρεώσεις διαχείρισης κινδύνων και αναφοράς περιστατικών κυβερνοασφάλειας
Κανονισμός GDPR (ΕΕ 2016/679)
Προστασία προσωπικών δεδομένων και ιδιωτικότητας, σε συνδυασμό με το πλαίσιο ISO/IEC 27701
Προσέγγιση πιστοποίησης AVRV
Η AVRV διενεργεί διαπιστευμένες πιστοποιήσεις Συστημάτων Διαχείρισης Ασφάλειας Πληροφοριών και Απορρήτου σύμφωνα με τις διατάξεις των ISO/IEC 27006-1 και ISO/IEC 27006-2. Στο πλαίσιο αυτό, η AVRV αναγνωρίζει τη χρήση των ISO/IEC 27017 και ISO/IEC 27018 ως διεθνώς αποδεκτά σύνολα ελέγχων για την ασφάλεια cloud και την προστασία προσωπικών δεδομένων. Όταν ένας οργανισμός ενσωματώνει τους ελέγχους αυτούς στη Δήλωση Εφαρμοσιμότητάς του, η σχετική αναφορά μπορεί να εμφανίζεται στα έγγραφα πιστοποίησης ως πηγή ελέγχων και όχι ως ανεξάρτητη πιστοποίηση.
Υποστηρικτικές υπηρεσίες
Η AVRV παρέχει υποστηρικτικές υπηρεσίες που ενισχύουν την κατανόηση και την εφαρμογή των αρχών ασφάλειας πληροφοριών, όπως:
- Εκπαίδευση σε ISMS, PIMS, συμμόρφωση με GDPR και ενημέρωση για NIS 2.
- Προγράμματα ευαισθητοποίησης και εκπαίδευσης εσωτερικών επιθεωρητών.
- Επιθεωρήσεις δεύτερου μέρους και αξιολογήσεις ετοιμότητας βάσει των ISO/IEC 27001 και ISO/IEC 19011.
- Αναλύσεις αποκλίσεων, αξιολογήσεις κινδύνου και μελέτες περίπτωσης για τα controls του Παραρτήματος Α και την ενσωμάτωση της προστασίας δεδομένων.
Οι υπηρεσίες αυτές προάγουν την ενημέρωση και ευθυγράμμιση με τα ευρωπαϊκά πλαίσια όπως η Οδηγία NIS 2 και ο Κανονισμός GDPR (ΕΕ 2016/679).
Γιατί να επιλέξετε την AVRV
- Διαπιστευμένος φορέας με εξειδικευμένη εμπειρία στην Ασφάλεια Πληροφοριών (ISO/IEC 27001) και των πληροφοριών Απορρήτου (ISO/IEC 27701).
- Ενοποίηση πλαισίων κυβερνοασφάλειας, προστασίας δεδομένων και επιχειρησιακής συνέχειας.
- Επιθεωρητές με πρακτική εμπειρία σε περιβάλλοντα ICT, cloud και κανονιστικά πλαίσια.
- Σαφείς και εφαρμόσιμες αναφορές επιθεώρησης που υποστηρίζουν τη συνεχή βελτίωση και τη συμμόρφωση.