zgodność z ISO 27001 w Microsoft 365

Audyt ISO 27001 sprawdza rok działania. Zrzut ekranu pokazuje dzień.

Certyfikacja biegnie w cyklu trzyletnim - audyt etapu 1 i 2, potem coroczne audyty nadzoru, potem recertyfikacja - a pytanie nadzoru jest zawsze to samo: pokaż, że kontrole działały cały rok, a nie że istnieją w tym tygodniu. 1Security mierzy kontrole załącznika A po stronie dzierżawy w sposób ciągły - prawa dostępu, logowanie, relacje z dostawcami, ochronę etykietami - zapisuje datowaną migawkę w każdy poniedziałek i eksportuje pakiet dowodowy per rama, więc rok jest już zapisany, zanim audyt zostanie umówiony.

Scenariusz

Certyfikacja była projektem. Utrzymanie certyfikatu to praca.

ISO/IEC 27001:2022 wymaga działającego systemu zarządzania bezpieczeństwem informacji, opartego na 93 kontrolach załącznika A w czterech obszarach i deklaracji stosowania, która mówi, które z nich deklarujesz. Etap 2 sprawdza, czy projekt istnieje. Coroczny audyt nadzoru sprawdza, czy działał - i tu programy się wykrwawiają, bo dowody złożone tydzień przed audytem dowodzą, że kontrola istniała w tamtym tygodniu. Audytor pyta o marzec.

A oto arytmetyka, która czyni stronę dzierżawy wykonalną: w jedenastu ramach - ISO/IEC 27001 obok NIS2, RODO, DORA i unijnego AI Act - obowiązki zwijają się do 15 wspólnych wymagań, z których 11 mierzy się wprost z danych dzierżawy, a tylko cztery to poświadczane dokumenty. Kontrole załącznika A, które żyją w Microsoft 365, to dokładnie te mierzalne: prawa dostępu (A.5.18), dostęp uprzywilejowany (A.8.2), logowanie i monitorowanie (A.8.15, A.8.16), relacje z dostawcami i chmurą (A.5.19, A.5.23). Jedna naprawa rusza ISO 27001, NIS2 i SOC 2 w tym samym przebiegu.

A jeśli certyfikatu jeszcze nie ma, ta sama ocena odpowiada na wcześniejsze pytanie. Ramy, których nie przyjęto, i tak są mierzone i pokazywane z własnym procentem gotowości, więc jak blisko certyfikowalności jest dzierżawa, widać zanim ktokolwiek zdecyduje o projekcie - ze świadomie ostrożnymi statusami, bo nieocenione nigdy nie liczy się jako zaliczone. ISO/IEC 42001, siostrzana norma zarządzania AI, siedzi w tej samej jedenastce i jest oceniana w tym samym przebiegu.

Przejście

Od deklaracji stosowania do pakietu dowodowego, na ekranach.

Każdy krok to ekran z filtrem i artefaktem na końcu, nie warsztat.

  1. 01

    Otwórz widok ram ISO 27001

    Ekran Zgodność ocenia dzierżawę względem ISO/IEC 27001 kontrola po kontroli, w porządku samej normy, a każda cytuje wspólne wymagania, które ją spełniają - z chipami w rodzaju "NIS2 ×2" pokazującymi, co jeszcze rusza naprawa. Lista robocza układa otwarte wymagania według liczby artykułów, które odblokowują, a artykuły zmienione od ostatniej migawki mówią, z czego się zmieniły.

  2. 02

    Udowodnij kontrole dostawców

    A.5.19 i A.5.23 pytają, jak zarządzane są relacje z dostawcami i chmurą. Ekran Aplikacje wymienia każdą aplikację OAuth i integrację z wydawcą, kanałem dostępu i administratorem, który wyraził zgodę. Ekran Domeny wymienia każdą zewnętrzną organizację widzianą w gościach, udostępnionych plikach i poczcie, z konfiguracją obok zaobserwowanej aktywności i oznaczonymi sprzecznościami.

  3. 03

    Odpowiedz na dostęp i logowanie pomiarem

    Otwórz panel wymagania, a werdykt przychodzi z liczbami: konta uśpione względem okna 90 dni dla A.5.18, logowania poza Conditional Access dla A.8.2, świeżość pozyskiwania logów i otwarte krytyczne epizody anomalii dla A.8.15 i A.8.16, pliki zastrzeżone bez chroniącej etykiety dla kontroli danych. Linki następnego kroku lądują na ekranie, gdzie żyje każda liczba.

  4. 04

    Wręcz audytorowi datowany rok

    Migawki całego dokumentu statusu zapisują się w każdy poniedziałek i na żądanie, więc prośba o stan z marca ma prawdziwą odpowiedź zamiast rekonstrukcji. Pakiet dowodowy per rama eksportuje się jako datowany dokument i jest serwowany przez REST API tylko do odczytu - ten sam artefakt dla jednostki certyfikującej, audytu wewnętrznego i zarządu.

Co za tym stoi

Trzy części platformy za odpowiedzią na ISO 27001.

Te same 15 wymagań ocenia NIS2, RODO, DORA i unijny AI Act w tym samym przebiegu - jedna naprawa rusza każdą ramę, która ją cytuje.

  • Monitorowanie zgodności

    Jedenaście ram mierzonych ciągle z danych dzierżawy, ze zrzutami, listą roboczą i pakietem dowodowym per rama.

    Poznaj funkcję
  • Ocena bezpieczeństwa

    Microsoft Secure Score obok oceny z obserwacji, a każda kontrola odsyła do artykułów ISO 27001, które rusza - praca nad utwardzaniem i dowody audytowe to ta sama lista.

    Poznaj funkcję
  • Pokrycie etykietami

    Które pliki zastrzeżone naprawdę noszą chroniącą etykietę poufności - mierzona połowa kontroli ochrony informacji, policzona plik po pliku.

    Poznaj funkcję

FAQ

Częste pytania.

Czy to daje nam certyfikat ISO 27001?

Nie - certyfikat wydaje akredytowana jednostka po własnym audycie, a SZBI obejmuje ludzi i procesy poza jakimkolwiek narzędziem. 1Security dowodzi w sposób ciągły wycinka Microsoft 365: kontrole załącznika A po stronie dzierżawy jako mierzone statusy z datowaną historią, czyli materiał, na którym audyt nadzoru spędza najwięcej czasu.

Ile załącznika A to naprawdę pokrywa?

Kontrole obserwowalne w dzierżawie: prawa dostępu, dostęp uprzywilejowany, logowanie i monitorowanie, relacje z dostawcami i chmurą oraz ochronę informacji etykietami. Kontrole fizyczne, procesy HR i systemy poza Microsoft 365 potrzebują własnych źródeł dowodów. Pakiet dowodowy jest uczciwy co do tego, co obejmuje.

Czy potrzebujemy do tego licencji E5?

Nie. Pomiar, przechowywana historia i pakiet dowodowy działają na standardowym połączeniu tylko do odczytu i licencjach, które już masz. Tam, gdzie konkretna naprawa wymaga premium SKU Microsoftu, produkt mówi to na samej akcji, zamiast pozwolić Ci odkryć to w połowie naprawy.

Jesteśmy w trakcie certyfikacji. Czy to się jeszcze przyda?

To najlepszy moment. Migawki zaczynają się gromadzić w dniu podłączenia dzierżawy, więc zanim przyjdzie etap 2 albo pierwszy audyt nadzoru, istnieje datowany zapis działania kontroli - a lista robocza mówi, które otwarte luki zamykają najwięcej artykułów, zanim znajdzie je audytor.

A co z ISO 42001?

ISO/IEC 42001, norma systemu zarządzania AI, jest jedną z jedenastu ram ocenianych tą samą oceną - zasilaną wymaganiami po stronie AI, jak odpowiedzialna osoba per agent i przechwycone instrukcje agentów. Jeśli nadzór nad AI jest na mapie certyfikacji, procent gotowości już jest na ekranie.

Wejdź na audyt nadzoru z rokiem już zapisanym.

Podłącz tylko do odczytu, a statusy kontroli ISO 27001, lista robocza i pierwszy pakiet dowodowy lądują tego samego dnia - a każdy kolejny poniedziałek dopisuje się do zapisu.

Albo dalej składaj segregator na tydzień przed audytem.