Mapowanie zabezpieczeń ISO 27028 daje zespołom ds. bezpieczeństwa i zgodności praktyczny sposób opisywania jednej biblioteki zabezpieczeń z wielu perspektyw. Zamiast utrzymywać oddzielne arkusze kalkulacyjne dla ISO 27001, NIS2, DORA i kwestionariuszy klientów, organizacje mogą przypisywać każdemu zabezpieczeniu spójne atrybuty, obowiązki i dowody.

Efektem są sprawniejsze procesy due diligence, jasny podział odpowiedzialności i mniejsze ryzyko sprzecznych odpowiedzi. Na dzień publikacji ISO/IEC 27028 ma status końcowego projektu normy międzynarodowej (Final Draft International Standard, FDIS) i znajduje się w procesie formalnego zatwierdzania, dlatego zespoły powinny traktować ją jako wartościowe źródło wskazówek oraz zweryfikować ostateczny tekst po jego opublikowaniu.

Dlaczego mapowanie zabezpieczeń ISO 27028 ma znaczenie

ISO/IEC 27001 określa wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI) oraz zabezpieczenia referencyjne w Załączniku A; ISO/IEC 27002 zawiera wytyczne wdrożeniowe i przykładowe atrybuty. NIS2 i DORA formułują obowiązki przez pryzmat oczekiwanych rezultatów, ryzyka i sektora, natomiast kwestionariusze oceny dostawców często zawierają pytania zamknięte dotyczące dowodów operacyjnych. Bezpośrednie mapowanie jeden do jednego tworzy więc pozorną równoważność.

Mapowanie oparte na atrybutach rozdziela funkcję zabezpieczenia od celu jego stosowania, wspieranych wymagań, zakresu zastosowania, odpowiedzialności i sposobu wykazania skuteczności. Jedno zabezpieczenie, na przykład MFA dla dostępu uprzywilejowanego, może wspierać zgodność z ISO 27001, oczekiwania NIS2 dotyczące kontroli dostępu, środki zarządzania ryzykiem ICT wynikające z DORA oraz odpowiedzi na kilka pytań klientów — bez powielania wdrożenia.

Kluczowe elementy mapowania zabezpieczeń ISO 27028

Jednolita biblioteka referencyjna zabezpieczeń

Nadaj każdemu zabezpieczeniu unikalny identyfikator oraz określ jego cel, sposób wdrożenia, właściciela, zakres i status w cyklu życia. Zachowaj neutralność tej wewnętrznej biblioteki względem poszczególnych ram, a następnie powiąż ją z wymaganiami zewnętrznymi.

Atrybuty i poziom pewności mapowania

Zapisuj odniesienie do danej normy lub regulacji, wymagany rezultat, typ zabezpieczenia, wpływ na poufność, integralność i dostępność, funkcję cyberbezpieczeństwa, domenę, stosowalność oraz siłę mapowania. Klasyfikuj relacje jako bezpośrednie, częściowe lub wspierające, zamiast deklarować automatyczną równoważność.

Dowody i zapewnienie skuteczności

Powiąż każde zabezpieczenie z dowodami, systemem będącym ich źródłem, właścicielem dowodów, częstotliwością testów, wynikiem i datą ważności. Rozróżniaj projekt zabezpieczenia od jego skuteczności operacyjnej, aby zatwierdzonej polityki nie uznać błędnie za dowód faktycznego działania.

Jak wdrożyć mapowanie zabezpieczeń ISO 27028

Znormalizuj wymagania przed mapowaniem

Rozbij zapisy ISO, środki NIS2, obowiązki DORA i pytania z kwestionariuszy na pojedyncze, niepodzielne wymagania. Rozdziel pytania złożone, tak aby każda mapowana relacja miała jedno znaczenie możliwe do przetestowania.

Stosuj mapowanie typu wiele do wielu i dokumentuj uzasadnienie

Powiąż każde wymaganie z jednym lub kilkoma zabezpieczeniami, a każde zabezpieczenie — ze wszystkimi właściwymi wymaganiami. Zapisuj uzasadnienie, zakres, luki, zabezpieczenia kompensacyjne, wersję źródła i osobę weryfikującą.

Przygotuj odpowiedzi do wielokrotnego wykorzystania

Twórz rekordy odpowiedzi obejmujące treść odpowiedzi, zakres, dowody, wyjątki, zatwierdzenie i datę ostatniego przeglądu. Zamiast niekontrolowanych arkuszy używaj platformy GRC lub zarządzanego modelu danych, z procesami obsługi zmian dla zabezpieczeń i wymagań źródłowych.

Najczęstsze wyzwania i kwestie do uwzględnienia

Do typowych błędów należą mapowanie etykiet zamiast intencji, traktowanie certyfikacji jako dowodu spełnienia każdego zabezpieczenia, pomijanie zakresu regulacyjnego oraz dołączanie nieaktualnych dowodów. Zarządzaj wersjami przepisów wdrażających NIS2 i standardów technicznych DORA. Przed udostępnieniem klientom diagramów, raportów z testów penetracyjnych lub szczegółów podatności przeprowadź przegląd pod kątem poufności.

Dobre praktyki

  • Przechowuj odniesienia do źródeł i wewnętrzne interpretacje w oddzielnych polach.
  • Wyznacz właścicieli biznesowych, właścicieli zabezpieczeń i dowodów oraz terminy przeglądów.
  • Klasyfikuj relacje jako bezpośrednie, częściowe lub wspierające i poddawaj mapowania niezależnej kontroli jakości.
  • Mierz pokrycie wymagań, aktualność dowodów, skalę wyjątków i czas odpowiedzi na kwestionariusze.

Podsumowanie

Mapowanie zabezpieczeń ISO 27028 przekształca rozproszone działania zgodnościowe w zarządzany model wiedzy o bezpieczeństwie. Zacznij od usług krytycznych i najczęściej otrzymywanych kwestionariuszy, a następnie rozszerzaj zakres. Celem nie jest ograniczenie liczby obowiązków, lecz stworzenie jednego spójnego wdrożenia i bazy dowodowej, które można obronić podczas audytu oraz wielokrotnie wykorzystywać z zachowaniem właściwego kontekstu.

W B2BCyber wspieramy organizacje w obszarach cyberbezpieczeństwa, zgodności regulacyjnej, ładu organizacyjnego, zarządzania ryzykiem, bezpieczeństwa chmury, architektury bezpieczeństwa, IAM/PAM i gotowości regulacyjnej. Jeśli potrzebujesz wsparcia w realizacji projektu, poznaj naszą usługę realizacji projektów z zakresu bezpieczeństwa i zgodności. Jeśli chcesz szybko wzmocnić zespół o kompetencje z zakresu cyberbezpieczeństwa, sprawdź model ekspertów cyberbezpieczeństwa na żądanie.

Lista kontrolna zgodności

  • Jednolita biblioteka referencyjna zabezpieczeń jest zatwierdzona, ma określony zakres i podlega wersjonowaniu.
  • Każde wymaganie zewnętrzne jest niepodzielne i powiązane z właściwą wersją źródła.
  • Każde mapowanie ma uzasadnienie, ocenę siły relacji, właściciela i osobę weryfikującą.
  • Dowody potwierdzają zarówno prawidłowe zaprojektowanie zabezpieczenia, jak i jego skuteczność operacyjną.
  • Luki, wyjątki, właściciele ryzyka i terminy działań naprawczych są monitorowane.
B2B Cyber Security Team

Zespół B2B Cyber Security Team publikuje praktyczne analizy i wskazówki z zakresu cyberbezpieczeństwa, obejmujące zarządzanie bezpieczeństwem, ryzykiem i zgodnością, architekturę bezpieczeństwa, bezpieczeństwo chmury, zarządzanie podatnościami, analizę zagrożeń, reagowanie na incydenty, zarządzanie tożsamością i dostępem (IAM/PAM), zgodność regulacyjną oraz najlepsze praktyki branżowe. Publikowane treści bazują na doświadczeniach zdobytych podczas realizacji projektów dla organizacji działających w środowiskach regulowanych i technologicznych.