ISO/IEC 27001 / technical assurance

Pentest ISO 27001. Dowód techniczny dla zarządzania ryzykiem i podatnościami.

ISO 27001 dotyczy systemu zarządzania bezpieczeństwem informacji, nie jednego skanu. Pentest dostarcza mierzalnego dowodu dla wybranego ryzyka technicznego i skuteczności zastosowanych zabezpieczeń.

Krótka odpowiedź

Pentest wspierający ISO/IEC 27001 powinien wynikać z oceny ryzyka, zakresu ISMS i celów organizacji. Może weryfikować aplikacje, infrastrukturę, chmurę, tożsamość lub dostęp dostawców, a jego wyniki zasilać proces zarządzania podatnościami, postępowania z ryzykiem i ciągłego doskonalenia. Raport z pentestu nie jest certyfikatem ISO 27001 i nie zastępuje audytu jednostki certyfikującej.

Dla kogo

Kiedy ten zakres ma sens?

  • Organizacje przygotowujące lub utrzymujące ISMS
  • Zespoły przed audytem certyfikacyjnym lub nadzorczym
  • Firmy po istotnej zmianie technologicznej
  • Dostawcy potrzebujący technicznego dowodu dla klienta

Zakres testu

Co sprawdzamy?

01

Powiązanie z ryzykiem

Cel, systemy, aktywa, scenariusze i kryteria wyniku wynikające z oceny ryzyka oraz zakresu ISMS.

02

Aplikacje

Logowanie, role, sesje, dane, API, logika biznesowa i integracje o znaczeniu dla informacji.

03

Infrastruktura

Ekspozycja, konfiguracja, segmentacja, administracja, usługi i ścieżki do zasobów krytycznych.

04

Chmura i dostawcy

Tożsamość, zasoby, granice odpowiedzialności i dostęp stron trzecich w potwierdzonym zakresie.

05

Obsługa wyników

Klasyfikacja, właściciele, terminy, akceptacja pozostałego ryzyka i dowody wdrożenia poprawek.

06

Retest

Niezależne potwierdzenie, że uzgodnione działania naprawcze skutecznie usuwają raportowane scenariusze.

Rezultat

Co dostajesz?

  • Raport techniczny z zakresem i metodologią
  • Executive summary powiązane z wpływem na informacje
  • Rejestr ustaleń gotowy do przypisania właścicielom
  • Plan napraw i priorytety
  • Dowody retestu uzgodnionych poprawek
01

Kontekst ISMS

Ustalamy zakres systemu zarządzania, aktywa, wyniki oceny ryzyka i oczekiwane wykorzystanie raportu.

02

Plan testu

Dobieramy techniczny zakres oraz kryteria wyniku bez udawania pełnego audytu zgodności.

03

Walidacja

Testujemy realistyczne scenariusze w pisemnie autoryzowanych granicach i bez zbędnego wpływu na dane.

04

Doskonalenie

Raport, plan działań i retest tworzą dowód poprawy dla procesu zarządzania ryzykiem.

Cena i decyzja

Ile kosztuje pentest pod ISO 27001?

Cena zależy od rzeczywistego celu technicznego: aplikacji, API, infrastruktury, chmury lub określonego scenariusza ryzyka. Etykieta ISO 27001 nie zwiększa ceny sama w sobie, ale wymagania dotyczące dokumentacji i mapowania dowodów mogą rozszerzyć zakres raportu.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy ISO 27001 wymaga konkretnego pentestu?+

Standard opiera się na zarządzaniu ryzykiem i doborze odpowiednich zabezpieczeń. Potrzeba, zakres oraz częstotliwość pentestu powinny wynikać z ryzyka, obowiązków i przyjętego programu bezpieczeństwa.

Czy raport gwarantuje certyfikację?+

Nie. Raport dokumentuje techniczny wynik określonego testu. Decyzję certyfikacyjną podejmuje uprawniona jednostka na podstawie całego ISMS.

Czy można wykorzystać raport podczas audytu?+

Tak, jako dowód wykonanej weryfikacji technicznej i obsługi wyników, jeśli zakres odpowiada ryzyku organizacji. O jego przydatności decyduje kontekst audytu.