Samm-sammult juhend: ISMSi püstitamine Kordonisse
Üldine juhend infoturbe juhtimissüsteemi (ISMS) ülesehitamiseks Kordon.app platvormil, lähtudes ISO/IEC 27001:2022 nõuetest.
Sissejuhatus
Section titled “Sissejuhatus”See juhend on mõeldud kõigile, kes soovivad püstitada Kordoni abil oma organisatsioonis toimiva infoturbe juhtimissüsteemi (ISMS). Juhend sobib nii esmakordsele ISO 27001 rakendajale kui ka infoturbejuhile, kes viib olemasoleva programmi Kordonisse.
Märkus enne alustamist. Juhend kirjeldab samme läbi Kordoni kasutajaliidese, sest see on enamikule lugejatele kõige arusaadavam viis ISMSi üles ehitada. Paljusid siin kirjeldatud samme, eriti äriprotsesside, varade, tarnijate, riskide ja meetmete algset sisestamist, saab aga teha ka Kordoni API kaudu hulgi kaupa, kas CSV-põhise hulgiimpordina või AI agendi abil. See on eriti kasulik suuremate andmehulkade sisestamisel või olemasoleva ISMSi Kordonisse üle toomisel. Vaata täpsemalt peatükki 13.
Kordoni lähtekoht on lihtne, aga oluline: ISMS ei ole dokumendipakk, mis kirjutatakse valmis ja pannakse riiulisse. See on elav süsteem, kus riskid juhivad meetmete valikut ning nii meetmed kui ka riskid, tarnijad, varad ja leiud muutuvad reaalseks korduvate ülesannete kaudu. Ülesanded ei ole seotud üksnes meetmetega: sama mehhanism kannab ka riski aktsepteerimise otsuseid, tarnija ülevaatusi, vara inventuuri ja leidude lahendamist. Ülesannete täitmine loob automaatselt tõendid, mis samaaegselt kinnitavad nii riskimaandust kui vastavust valitud raamistikule (nt ISO 27001). Sama tõend teenib mitut eesmärki korraga. Just seetõttu on Kordonis kõik objektid (nõuded, meetmed, riskid, varad, tarnijad, äriprotsessid, leiud, ülesanded) omavahel seotavad.
Juhend eeldab, et Kordoni konto on organisatsiooni jaoks juba loodud ja vajalikud raamistikud (nt ISO 27001) on kontole lisatud. Juhend algab sellest kohast.
Selle juhendi läbimisel on lugejal:
- ISO 27001 nõuetele vastav kohaldatavuse (SoA) alus Kordonis
- Infoturbepoliitika ja vastutus dokumenteeritud otse Kordonis meetmena
- Dokumenteeritud äriline kontekst (äriprotsessid, varad, tarnijad)
- Riskihindamise metoodika ja täidetud riskiregister
- Meetmete komplekt, mis on seotud nii riskide kui nõuetega
- Töötav ülesannete tsükkel, mis genereerib pidevalt tõendeid
- Valmisolek siseauditiks, juhtkonna ülevaatuseks ja sertifitseerimisauditiks
Kaks võimalikku teekonda. Kordon võimaldab ISMSi üles ehitada kahest suunast. Juhend käsitleb mõlemat, aga vaikimisi liigub kontekstist (äriprotsessid → riskid → meetmed) nõuete katmiseni:
- Kontekstist alustades: dokumenteeri äriprotsessid, varad ja tarnijad → tuvasta riskid → vali meetmed → seo nõuetega.
- Vastavusest alustades: vaata üle ISO 27001 nõuded → määra kohaldatavus → loo meetmed nõuete katmiseks → seo need tagantjärele riskide ja varadega.
1. Infoturbepoliitika ja vastutus (ISO Clause 4–5: kontekst ja eestvedamine)
Section titled “1. Infoturbepoliitika ja vastutus (ISO Clause 4–5: kontekst ja eestvedamine)”-
Loo infoturbepoliitika meetmena Kordonisse. Mõistlikus organisatsioonis sisaldab see poliitika:
- ISMSi kohaldamisala (scope): millised organisatsiooni osad, asukohad, süsteemid ja teenused kuuluvad ISMSi alla
- Huvipoolte kaardistus: kliendid, regulaatorid, omanikud, partnerid, kelle nõudmised infoturbele mõjutavad hilisemaid kohaldatavusotsuseid
- Juhtkonna kohustumuse avaldus
See poliitika-meede on ISMSi formaalne alusdokument. Seo see asjakohaste ISO 27001 nõuetega, mida ta otseselt katab (nt organisatsiooniga tervikuna seotud üldnõuded), nii nagu iga teine meede.
-
Lisa kasutajad ja määra igaühele roll, mis vastab nende tegelikule vastutusele platvormil.
-
Suuremale meeskonnale: seadista SSO (Google Workspace, Microsoft Entra või muu SAML 2.0 SSO) ja vajadusel SCIM automaatne kasutajate provisioneerimine, et kasutajate haldus ei jääks käsitsi tehtavaks lisatööks.
-
Loo kasutajagrupid valdkondade kaupa (nt “IT meeskond”, “Sisemine audit”), et võimaldada ülesannete määramist gruppidele/rollidele.
2. Nõuete kohaldatavus
Section titled “2. Nõuete kohaldatavus”- Käi läbi kõik raamistiku nõuded ja määra igaühele kohaldatavus: kohaldatav või mittekohaldatav + põhjendus. See samm on pealtnäha formaalne, aga on kogu hilisema töö alus: see paneb paika, milliste nõuete katmist meetmete ja riskidega üldse jälgitakse.
- Jäta see esmane läbivaatus pigem laiaks (enamik ISO 27001 Annex A nõudeid on enamikele organisatsioonidele kohaldatavad). Kohaldatavuse põhjendusi saab täpsustada hiljem, kui riskid ja meetmed on juba dokumenteeritud (vt peatükk 7).
3. Äriline kontekst: äriprotsessid, varad, tarnijad
Section titled “3. Äriline kontekst: äriprotsessid, varad, tarnijad”See on samm, kus ISMS hakkab kajastama, kuidas organisatsioon päriselt toimib, mitte geneerilist mallistruktuuri.
- Dokumenteeri äriprotsessid: organisatsiooni kriitilised tegevused (nt “kliendile teenuse osutamine”, “palgaarvestus”).
- Sisesta varad (assets) ja seo need äriprotsessidega, mida nad toetavad. Olulisemate varade juurde tasub kohe lisada ka korduv inventuuri- või ülevaatusülesanne (vt peatükk 6).
- Sisesta tarnijad (vendors), sh lepingud ja tähtajad, ning seo need äriprotsesside ja varadega, millele neil on ligipääs. Tarnija juurde sobivad ülesanded nii kaasamisel tehtava turvahindamise kui ka perioodilise ülevaatuse ja teenusest loobumisega seotud tegevuste (nt ligipääsude sulgemine) jaoks (vt peatükk 6).
- Jälgi Tervise indikaatorit (Heas seisus / Ohus / Haldamata) iga äriprotsessi, vara ja tarnija juures. See annab kohe visuaalse ülevaate, mis on juba juhitud ja mis mitte. Uued objektid on vaikimisi “Haldamata”, kuni neile lisatakse riskid, meetmed või ülesanded.
4. Riskijuhtimine
Section titled “4. Riskijuhtimine”- Riskide seaded ja hindamine: mõju/tõenäosuse skaala (nt 1–5), mida rakendatakse läbivalt. Dokumenteeri riskihindamise metoodika meetmena Kordonis või osana peatükis 1 loodud infoturbepoliitikast.
- Sisesta riskid Kordonisse koos hinnatud mõju ja tõenäosusega.
- Seo riskid varade, tarnijate ja äriprotsessidega, mida nad ohustavad, nii tekib nähtavus, milline risk mõjutab millist äritegevuse osa.
- Seo riskid otse nõuetega, kui risk on põhjus, miks konkreetne ISO 27001 nõue on organisatsioonile kohaldatav. See seos on hiljem SoA põhjenduste alus (vt peatükk 7).
- Riskiregister Kordonis ei ole staatiline nimekiri. Kui riski maandav meede läheb olekusse “Tõrkega”, kajastub see kohe riski tegelikus tasemes (vt peatükk 5).
- Riski aktsepteerimisel siduge riskiga korduv ülevaatusülesanne, mis nõuab otsuse perioodilist kinnitamist (vt peatükk 6). Aktsepteeritud risk ei ole ühekordne otsus, vaid seisukoht, mida tuleb regulaarselt uuesti üle vaadata.
5. Meetmed
Section titled “5. Meetmed”Meede Kordonis (API-s tuntud kui Control) teenib alati vähemalt üht kahest eesmärgist: riskimaandust ja/või vastavust, sageli mõlemat korraga. Igal meetmel on ka liik: poliitika, protseduur või tehniline meede. Vali see vastavalt sellele, kas tegemist on kirjaliku reegliga, kirjeldatud protsessiga või tehnilise kontrolliga (nt tulemüürireegel, krüpteering).
- Vali lähtekoht: kasuta Kordoni valmismalle (auditites läbi proovitud meetmed) või loo meede nullist.
- Kirjuta meetme kirjeldus konkreetselt, mitte üldsõnaliselt:
- Nimeta tegelik mehhanism (tööriist, protsess), mitte “vastavalt poliitikale”.
- Nimeta vastutav roll või meeskond.
- Kui meede on automatiseeritud, ütle seda ja nimeta süsteem, mis seda jõustab.
- Ära kirjuta meetme kirjeldust nii, et see üksnes kordab seotud nõude teksti. Meetme kirjeldus peab ütlema, mida päriselt tehakse.
- Seo meede riskidega, mida ta maandab. Märgi ära, kui palju meede vähendab mõju ja/või tõenäosust.
- Seo meede nõuetega, mida ta katab. Üks meede võib katta mitu nõuet korraga ja säästa nii dubleerivast tööst.
- Seo meede vajadusel varade, tarnijate või äriprotsessidega, mida ta kaitseb või mille kontekstis ta toimib.
- Kõik poliitikad, korrad ja eeskirjad kuuluvad samuti meetmete alla. Peatükis 1 loodud infoturbepoliitika ja peatükis 4 mainitud riskimetoodika on head näited. Need luuakse meetmena (liik: Poliitika) ja seotakse asjakohaste nõuete ja riskidega, täpselt nagu iga teine meede. Eraldi dokumendihaldust väljaspool Kordonit ei ole vaja.
Meetme olek (Rakendatud / Rakendamata / Tõrkega) arvutatakse automaatselt seotud ülesannete täitmise põhjal. Seda ei saa käsitsi olekusse “Rakendatud” panna. Järgmine peatükk kirjeldab, kuidas see toimib.
6. Operatsionaliseerimine: ülesanded ja tõendid
Section titled “6. Operatsionaliseerimine: ülesanded ja tõendid”Sellega muutub ISMS paberist reaalseks tegevuseks. Ülesanne on Kordoni üldine tööriist regulaarse või ühekordse tegevuse jaoks ning seda ei pea siduma ainult meetmega. Ülesande saab siduda ükskõik millise objektiga, mille juures on vaja korduvat tegevust: meetme, riski, vara, tarnija, äriprotsessi või leiuga. ISMSi elluviimine ei ole seega ainult töö meetmetega, suur osa igapäevasest tegevusest käib samade ülesannete kaudu, ainult teistsuguse seotud objektiga.
Mõned näited, milliste objektide juurde ülesandeid tavaliselt luuakse:
| Seotud objekt | Näide ülesandest |
|---|---|
| Meede | Varunduse iganädalane kontroll, kvartaalne taastetest, aastane audit |
| Risk | Riski aktsepteerimise otsuse perioodiline kinnitamine (vt peatükk 4) |
| Vara | Iga-aastane inventuur või vara ülevaatus (vt peatükk 3) |
| Tarnija | Kaasamisel tehtav turvahindamine, iga-aastane tarnija ülevaatus, teenusest loobumisel ligipääsude sulgemine (vt peatükk 3) |
| Äriprotsess | Protsessi toimepidevuse test |
| Leid | Puuduse likvideerimine või parenduse elluviimine (vt peatükk 9) |
- Vali igale ülesandele õige tüüp:
Tüüp Käitumine Kasuta, kui… Hooldus Lihtne tehtud/tegemata Korduv operatiivne töö, nt varundamine, paikade paigaldamine, vara inventuur Ülevaatus Nõuab OK / Not OK otsust Perioodiline hinnang, nt eeskirja või poliitika ülevaatus, tarnija ülevaatus või riski aktsepteerimise kinnitamine Audit Nõuab OK / Not OK otsust; “Not OK” viib meetme kohe Failing olekusse Formaalne siseaudit konkreetse meetme kohta. Seda tüüpi kasutatakse ainult meetmetega seotud ülesannete puhul, sest ainult meetmel on Failing olek - Määra sagedus: üks kord, iganädalaselt, igakuiselt, kord kvartalis, kaks korda aastas, kord aastas. Korduva ülesande järgmine tähtaeg arvutatakse algsest tähtajast, mitte täitmise kuupäevast, nii et ajakava ei nihku hilinemise korral.
- Määra vastutaja: konkreetne isik või kasutajagrupp (kui vastutus on jagatud).
- Vajadusel nõua tõendit ülesande täitmise kohta: tekstiline märkus, ekraanipilt, logifail.
7. Kohaldatavuse deklaratsioon (Statement of Applicability, SoA)
Section titled “7. Kohaldatavuse deklaratsioon (Statement of Applicability, SoA)”- Vaata kohaldatavusotsused üle nüüd, kui riskid ja meetmed on dokumenteeritud. Kinnita või täpsusta iga nõude põhjendust, toetudes seotud riskidele ja meetmetele.
- SoA on Kordonis otse nähtav ja loetav nõuete vaates: iga nõude kohaldatavus, põhjendus ja seotud meetmed on koos ühes kohas, tavaliselt paremini jälgitav kui eraldi dokumendina. Vajadusel saab sama info ka CSV-vormingus välja võtta, näiteks jagamiseks kellegagi, kellel Kordonisse ligipääsu ei ole, aga see ei ole SoA haldamiseks kohustuslik samm.
- Kaalu auditorile read-only ligipääsu andmist otse Kordonisse juba selles etapis. See väldib hilisemat pika e-kirjavahetust tõendite jagamisel.
8. Tulemuslikkuse hindamine ja siseaudit (ISO Clause 9: toimivuse hindamine)
Section titled “8. Tulemuslikkuse hindamine ja siseaudit (ISO Clause 9: toimivuse hindamine)”- Jälgi Tervise indikaatoreid regulaarselt äriprotsesside, varade ja tarnijate juures. Olek “Ohus” viitab kohe, kus on ebaaktsepteeritav risk, tähtaja ületanud ülesanne, ebaõnnestunud meede või avatud leid.
- Jälgi vastavuskatet (compliance coverage): nõue loetakse kaetuks, kui vähemalt üks seotud meede on “Rakendatud” olekus. See on dünaamiline näitaja: kui meede läheb olekusse “Tõrkega”, kaotab nõue katte kohe, mitte alles järgmisel ülevaatusel.
- Käivita formaalne siseaudit Audit-tüüpi ülesannete kaudu. Audiitor näeb ülesande avamisel kõiki vastava perioodi jooksul täidetud seotud ülesandeid ja nende tõendeid ühes vaates. See teeb siseauditi läbiviimise Kordonis oluliselt kiiremaks kui tõendite kokkukorjamise erinevatest süsteemidest.
9. Leiud ja parandustegevused
Section titled “9. Leiud ja parandustegevused”- Dokumenteeri leid kohe, kui see avastatakse: siseauditil, tarnija ülevaatusel, intsidendi käigus või tähelepanekuna.
- Vali õige alamtüüp:
- Intsident: reaalselt aset leidnud turvasündmus
- Parendusvõimalus (OFI): tuvastatud nõrkus, mis pole veel kahju tekitanud
- Mittevastavus (NCR): meede, protsess või tegevus ei vasta kehtestatud nõudele (sagedane siseauditi tulemus)
- Määra prioriteet ja jälgi seisundit kuni sulgemiseni.
- Seo leid asjakohaste objektidega: nõue (mille vastu leid räägib), meede (mis ebaõnnestus või mis luuakse leiu lahendamiseks), risk (mis realiseerus), vara või tarnija (mida leid puudutab).
- Loo parandusülesanne leiu lahendamiseks ja täida see tõendiga. See sulgeb tagasisideahela ja hoiab leiu Kordonis nähtavana kuni lahendamiseni, selle asemel et jääda unustatud märkmeks.
10. Juhtkonna ülevaatus
Section titled “10. Juhtkonna ülevaatus”Kordon annab juhtkonna ülevaatuseks otse vajaliku sisendi ilma eraldi raportit koostamata:
- Äriprotsesside, varade ja tarnijate tervis
- Tõrkega meetmed ja nende mõju seotud riskidele
- Avatud leiud (intsident/NCR/OFI)
- Riski jääkskoorid (maandatud vs maandamata)
- Kohalduvate nõuete täidetus
Dokumenteeri ülevaatuse otsused ja järeldused Kordonis, näiteks leiuna (kui tuvastati parandamist vajav puudus) või ülesandena (kui otsus tähendab konkreetset järgmist sammu).
11. Pidev parendamine
Section titled “11. Pidev parendamine”ISMS ei lõpe sertifitseerimisauditiga. Peatükid 4 kuni 10 moodustavad tsükli, mida korratakse:
- Uued riskid tekivad → seotakse olemasolevate või uute meetmetega
- Meetmed vajavad kohandamist → ülesanded muudetakse vastavalt
- Leiud tekitavad parandusülesandeid → parandused omakorda võivad muuta riski- või meetmehinnanguid
- Nõuete kohaldatavus vaadatakse üle iga kord, kui äriline kontekst muutub
Kordoni korduvülesannete mehhanism (peatükk 6) tagab, et see tsükkel toimub kalendri järgi, mitte ainult enne auditit.
12. Valmisolek sertifitseerimisauditiks
Section titled “12. Valmisolek sertifitseerimisauditiks”Praktiline kontrollnimekiri enne sertifitseerimisauditit:
- Kõik ISO 27001 nõuded on läbi vaadatud ja kohaldatavus määratud koos põhjendustega
- SoA on Kordonis ajakohane ja auditorile vajadusel kättesaadav
- Kõik “kohaldatav” nõuded on kaetud vähemalt ühe “Implemented” meetmega
- Ei ole tähtaja ületanud ülesandeid ega “Failing” meetmeid
- Vähemalt üks täielik siseauditi tsükkel on läbitud (Audit-tüüpi ülesanded täidetud)
- Juhtkonna ülevaatus on toimunud ja dokumenteeritud
- Avatud leiud on kas lahendatud või teadliku otsusega edasi lükatud koos põhjendusega
- Auditorile on antud read-only ligipääs Kordonisse
13. API, AI ja automatiseerimine
Section titled “13. API, AI ja automatiseerimine”Kõike eelnevat saab teha Kordoni kasutajaliidese kaudu, kuid platvorm pakub ka täielikku REST API-t, mis katab sama funktsionaalsust. See on kasulik massimportimiseks, integratsioonideks olemasolevate süsteemidega või korduvate hooldustoimingute automatiseerimiseks.
- Baas-URL:
https://<domeen>/api/v1/ - Autentimine:
Authorization: Bearer <token>. Kasutada saab kas kasutaja külge seotud võtit (tegevused logitakse kasutaja nime all) või bot-võtit (tegevused ei ole seotud konkreetse inimesega, sobib integratsioonidele). - Ressursid: risks, controls, assets, vendors, findings, regulations, requirements, tasks, settings/users, settings/user-groups, custom_fields, labels
- Seosed (nt meede ↔ risk, API-s
controls↔risks) hallataksePATCH /:resource/:id/connectionskaudu. Iga päring saadab kõik soovitud seosed täielikult, mitte lisandina, vaid asendusena.
Täielik API dokumentatsioon: https://kordon.app/learn/api/
AI agendid ja Kordoni-spetsiifilised skillid
Section titled “AI agendid ja Kordoni-spetsiifilised skillid”Kuna kogu Kordoni andmemudel on üles ehitatud läbivalt seotud objektidena (nõuded, meetmed, riskid, varad, tarnijad, äriprotsessid, leiud, ülesanded), sobib see hästi ka AI agentide tööks. Kordoni ökosüsteemis on olemas Kordoni-spetsiifilised skillid ehk AI agentidele mõeldud juhised platvormi ja API kohta, mille abil saab agent:
- Sisestada andmeid kiiresti ja suures mahus API kaudu, näiteks varade, tarnijate või riskide massimport uue kliendi konto ülesseadmisel.
- Analüüsida olemasolevat ISMSi sisu, tuginedes just sellele, et kõik objektid on omavahel seotud. Näiteks tuvastada meetmed, millel puudub seos riski või nõudega, või riskid, millele pole veel ühtki maandavat meedet lisatud.
- Täiendada ja parandada olemasolevaid andmeid, näiteks kirjutada konkreetsemaid meetme kirjeldusi seotud varade ja tarnijate põhjal, või täpsustada nõuete kohaldatavuse põhjendusi.
See teeb AI agendist kasuliku abilise nii ISMSi esmasel ülesseadmisel kui ka hilisemal hooldusel: agent töötab otse Kordoni API vastu, mõistes samal ajal, mida iga objekt ja seos platvormil tähendab.
Soovituslik ajakava (näidis, 4 kuud)
Section titled “Soovituslik ajakava (näidis, 4 kuud)”| Kuu | Peatükid | Fookus |
|---|---|---|
| 1 | 1–3 | Infoturbepoliitika, vastutus, nõuete kohaldatavus, äriline kontekst |
| 1-2 | 4–5 | Riskihindamine, meetmete loomine |
| 3 | 6–7 | Ülesannete käivitamine, SoA viimistlemine |
| 4 | 8–12 | Esimene siseauditi tsükkel, juhtkonna ülevaatus, auditivalmidus |
- Kordon dokumentatsioon: https://kordon.app/learn
- API dokumentatsioon: https://kordon.app/learn/api/