Zakres usług
System Zarządzania Bezpieczeństwem Informacji (ISO/IEC 27001, TISAX, UKSC/NIS2)
Celem projektu wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji jest wprowadzenie skutecznych mechanizmów zapewniających bezpieczeństwo informacji, zarządzanych przez organizację według najlepszych praktyk w sposób zapewniających ich ciągłą efektywność. W zależności od wartości jaką stanowi dla firmy informacja czy grupa informacji należy określić szczegółowe zasady postępowania z nią, by zapewnić adekwatny poziom bezpieczeństwa w aspekcie Poufności, Integralności i Dostępności. W zakres projektu, oprócz stworzenia niezbędnej dokumentacji, wchodzi audyt przedwdrożeniowy, zakończony raportem zawierającym niezbędne rekomendacje, sklasyfikowanie informacji i określenie zasad postępowania z nimi, analiza ryzyka i stworzenie odpowiedniego Planu postępowania z nim oraz pomoc we wdrożeniu pozostałych zabezpieczeń (nieproceduralnych), przeprowadzeniu niezbędnych szkoleń, a także pierwszych działań monitorujących. W ten sposób wdrożony system można poddać procesowi certyfikacji, którą realizuje niezależna jednostka zewnętrzna. GCMP zapewnia pełne wsparcie na wszystkich etapach realizacji projektu. Wdrożenie SZBI może być realizowane zgodnie z normą ISO/IEC 27001, wymaganiami UKSC lub standardem TISAX albo może obejmować ich wspólne wymagania. Najnowsze wydanie normy skupia się na ściślejszym wskazaniu wymagań w obszarze cyberbezpieczeństwa oraz jest w bardziej bezpośredniej relacji z obszarami wskazywanymi w NIST CSF.
System Zarządzania Usługami IT (ISO/IEC 20000, ITIL)
Projekt wdrożenia międzynarodowego standardu ISO 20000 oraz odpowiednio dobranych wytycznych zawartych w bibliotekach ITIL, ma na celu optymalizację działania procesów biznesowych głównie w obszarze Obsługi Klienta. Norma ISO/IEC 20000 skupia się na następujących procesach:
- zarządzanie incydentem i problemem
- zarządzanie zmianą, wydaniem i konfiguracją
- zarządzanie poziomem usług i raportowania
- zarządzanie ciągłością usług i pojemnością
- zarządzanie bezpieczeństwem informacji.
Zastosowanie mechanizmów wymaganych przez normę, pozwala m.in. na znaczną redukcję kosztów, uproszczenie i podniesienie efektywności obowiązujących procedur, skrócenie czasu reakcji i obsługi zgłaszanych incydentów. Dodatkowym ważnym efektem wdrożenia jest zdecydowana poprawa poziomu satysfakcji pracowników oraz klienta zewnętrznego ze świadczonych usług.
System Zarządzania Ciągłością Biznesu (ISO 22301)
Brytyjski standard ISO 22301 staje się normą nie tylko na świecie, ale również w Polsce. Uwarunkowania prawne narzucają coraz większe wymagania w zakresie zapewnienia ciągłości działania świadczonych usług. Dotyczy to już nie tylko branży finansowej, telekomunikacyjnej czy energetycznej. Wdrożenie systemu obejmuje głównie analizę BIA (Bussines Impact Analysis), budowę dokumentacji oraz jej uzupełnienie, stworzenie struktury na wypadek sytuacji kryzysowej, listy krytycznych procesów, planów zapewnienia ciągłości działania i odtworzeniowych oraz strategii. Wdrożenia obejmuje również szkolenia i skuteczne mechanizmy weryfikacji planów za pomocą scenariuszy testowania i audytu wewnętrznego. Stosunkowo małym kosztem pozwala oszczędzić bardzo dużo – uniknięcia dużych start spowodowanych zbyt długim przestojem procesów oraz narzędzia do jego skrócenia i zapewnienia wcześniej uzgodnionego, dopuszczalnego biznesowo czasu przestoju.
Inne projekty, doskonalenie zarządzania
Obecnie organizacje są świadome wielu różnych zagrożeń, które mogą spowodować ogromne straty finansowe lub utratę wizerunku. Nierzadko rozwiązanie wprowadzone w celu uniknięcia negatywnych konsekwencji wymaga zaprojektowania dedykowanej koncepcji mechanizmów zarządzania skupiających wiedzę z różnych obszarów. Wychodząc naprzeciw tym obawom, proponujemy wsparcie w opracowaniu dedykowanej koncepcji zgodnej z potrzebami biznesowymi różnych organizacji.
- Wdrożenie wymagań NIS2/UKSC
- Wdrożenie wymagań Cyber Resilience Act (CRA)
- Wdrożenie wymagań DORA
- Wdrożenie wymagań w zakresie Zarządzania kryzysowego
- Doradztwo w wyborze, ocena lub budowa Security Operations Center (SOC)
- Wdrożenie programu zarzadzania cyberbezpieczeństwem w OT (ISA 62443)
- Wdrożenie Kodeksu postępowania dotyczącego zabezpieczeń dla usług w chmurze (ISO/IEC 27017)
- Wdrożenie Kodeksu ochrony danych osobowych w chmurze dla procesorów (ISO/IEC 27018)
- Wdrożenie Systemu Zarządzania Bezpieczeństwem AI (ISO/IEC 42001)
- Budowa i wdrożenie Strategii IT
- Budowa i wdrożenie Strategii Cyberbezpieczeństwa
- Nadzór projektów – zewnętrzny PM
- Budowa procesów i instrukcji operacyjnych w obszarze IT
- Budowa i wdrożenie Planów Ciągłości Działania – BCP
- Budowa i wdrożenie Plany odtworzeniowych – DRP
- Doskonalenie dedykowane obszaru ochrony danych osobowych
- Wsparcie w roli Inspektora Ochrony Danych (zewnętrzny IOD)
- Wsparcie w zarządzaniu cyberbezpieczeństwem – zewnętrzny CISO
- Nadzór projektów – zewnętrzny PM
- Projekty dedykowane (opracowanie lub doskonalenie wybranych procesów, tworzenie wymagań centralnych dla grupy, wsparcie w realizacji wymagań grupowych)
Analizy i audyty
Analiza ryzyka bezpieczeństwa informacji
Analiza ryzyka bezpieczeństwa informacji stanowi ważny element szacowania ryzyka operacyjnego oraz stały, istotny element wdrażania systemów zarządzania bezpieczeństwem informacji i cyberbezpieczeństwem. Wynikiem tego typu analizy jest informacja, które ryzyka, urzeczywistnione poprzez zaistniały incydent, są dla organizacji najbardziej niebezpieczne. Często stosowane w organizacjach metody szacowania ryzyka uniemożliwiają identyfikację wszystkich ryzyk, co wiąże się z błędnymi wynikami przeprowadzonych analiz oraz w konsekwencji niepodjęciem stosownych działań. Metodyka szacowania ryzyka stosowana przez GCMP bazuje na doskonalonej ponad 30 lat metodologii MEHARI uznawanej w branży finansowej oraz światowych organizacjach bezpieczeństwa.
Prowadzimy również inne analizy oraz audyty w następującym zakresie:
- Analiza wpływu zdarzeń na biznes (BIA)
- Safety for Security (S4S)
- Audyty zgodności (m.in. NIS2/UKSC, CRA, DORA, ISO/IEC 27001, IEC 62443, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 42001, NIST CSF, CIS)
- Audyty trzeciej strony (zgodność z normami i standardami wskazanymi w audytach zgodności lub dedykowane w oparciu o zdefiniowane wymagania w obszarach zarządzania cyberbezpieczeństwem, bezpieczeństwem informacji, ciągłością działania, zarządzania usługami IT oraz ochroną danych osobowych).
Szkolenia
Szkolenia podobnie jak i analizy oraz audyty często stanowią element projektu wdrożeniowego, lecz mogą również stanowić osobną usługę. Szkolenia prowadzone przez GCMP obejmują doskonalenie umiejętności osób zarządzających, audytorów oraz specjalistów w zakresie:
- zarzadzania bezpieczeństwem informacji i cyberbezpieczeństwem (m.in ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 42001, NIS2, UKSC, ISA 62443, NIST CSF, CIS)
- zarządzania usługami IT (ISO/IEC 20000)
- ochrony danych osobowych (RODO)
- szacowania ryzyka (ISO/IEC 27005, ISO 31000, BIA)
- ciągłości działania (ISO/IEC 22301)
- innych obszarów, w których posiadamy odpowiednie doświadczenie i kompetencje – szkolenia dedykowane
Szkolenia realizujemy w lokalizacji klienta lub w innej wybranej lokalizacji w celu optymalizacji kosztów po stronie klienta. Szczegółowy zakres i warunki realizacji szkolenia są uzgadniane z klientem z odpowiednim wyprzedzeniem.





