ISO 27001:2022 — certyfikowany ISMS w działaniu
Certyfikowany Information Security Management System obejmuje platformę, operacje hubu i dane klienta dla Polski.
Statement of scope — co jest objęte
Infrastruktura platformy, systemy danych klienta, stacje robocze pracowników, operacje hubu w tym linie drukarskie/personalizacji. Statement of scope dostępny na żądanie.
Annex A controls — 93 wybrane
ISO 27001:2022 Annex A ma 93 kontrole w tematach organizacyjnych, ludzkich, fizycznych i technologicznych. SoA dokumentuje, które kontrole obowiązują, uzasadnienia i status wdrożenia.
Cykl audytu — nadzór i recertyfikacja
Wstępny audyt certyfikujący (dwa etapy), potem audyty nadzoru rocznie, audyt recertyfikujący co 3 lata. Jednostka certyfikująca akredytowana przez UKAS/PCA/itp.
Polska — kontekst lokalny
Polscy klienci i regulatorzy szeroko uznają ISO 27001. Koordynuje z NIS2/DORA gdzie ma zastosowanie. Kontrole fizyczne hubu w Warszawie audytowane w ramach zakresu. Systemy danych podatkowych VAT 23% objęte kontrolami confidentiality.
FAQ
Najnowsza wersja — 2022 czy 2013?
2022 — przeszliśmy migrację. SoA odzwierciedla nową strukturę kontroli.
Statement of Applicability — udostępniane?
Tak — pod NDA. Wyklucza konkretne ID kontroli tylko gdy carved out dla sub-service organizations.
Częstotliwość audytu nadzoru?
Rocznie. Recertyfikacja co 3 lata.
Poważne niezgodności?
Track record publikowany w raporcie transparentności. Każda poważna NC zamknięta w uzgodnionym timeline CAPA.
Mapping na SOC 2?
Tak — dokument mappingu kontroli dostępny. Oszczędza wysiłek buyerom proszącym o oba.