731 901 601
Chmura, praca zdalna, AI – jak ISO 27002 odpowiada na zagrożenia, których jeszcze kilka lat temu nie było?

Chmura, praca zdalna, AI – jak ISO 27002 odpowiada na zagrożenia, których jeszcze kilka lat temu nie było?

Środowisko, w którym firmy przechowują i przetwarzają informacje, zmieniło się w ciągu ostatnich kilku lat bardziej niż przez poprzednie dwie dekady. Dane, które kiedyś żyły na serwerze w piwnicy biurowca, są dziś rozproszone między chmurą, laptopami pracowników pracujących z domu, aplikacjami SaaS i narzędziami AI, z których zespoły korzystają na co dzień — często bez wiedzy działu IT. Norma ISO 27002 w swojej aktualizacji z 2022 roku wychodzi naprzeciw tej rzeczywistości. I robi to w sposób, który jest praktycznie użyteczny dla każdej firmy — nie tylko dla korporacji z rozbudowanymi działami bezpieczeństwa.

Chmura — wygoda, która wymaga nowych zasad

Migracja do chmury przyspieszyła i nie ma powrotu. Google Workspace, Microsoft 365, systemy ERP w modelu SaaS, przechowywanie danych w AWS lub Azure — to codzienność firm każdej wielkości. Problem polega na tym, że model bezpieczeństwa oparty na kontroli fizycznej infrastruktury przestał działać w momencie, gdy dane opuściły własne serwery.

ISO 27002:2022 wprowadza w tym obszarze dedykowane zabezpieczenia, których poprzednia wersja normy po prostu nie obejmowała. Dotyczą one między innymi definiowania i egzekwowania polityk korzystania z usług chmurowych, zarządzania danymi przechowywanymi u zewnętrznych dostawców, kontroli nad tym, kto i na jakich warunkach może przenosić dane między środowiskiem lokalnym a chmurą, oraz weryfikacji poziomu bezpieczeństwa oferowanego przez dostawców chmury.

Dla firmy, która korzysta z kilku lub kilkunastu usług chmurowych — co dziś jest normą, nie wyjątkiem — ISO 27002 dostarcza ramy do tego, żeby zarządzać tym środowiskiem świadomie, a nie reaktywnie.

Praca zdalna — granica między biurem a domem przestała istnieć

Pandemia wymusiła pracę zdalną, ale hybrydowy model pracy pozostał na stałe. Pracownik łączący się z firmowym systemem z domowej sieci WiFi, korzystający z prywatnego urządzenia do firmowej poczty, odbierający służbowe wiadomości na telefonie — to nie wyjątki, to standard. I każdy z tych scenariuszy to potencjalny wektor ataku, którego tradycyjny perimetr sieciowy nie chroni.

ISO 27002:2022 obejmuje pracę zdalną jako osobny obszar wymagający dedykowanych zabezpieczeń. Chodzi o zasady korzystania z urządzeń prywatnych do celów służbowych, wymagania dotyczące bezpiecznego połączenia zdalnego, polityki czystego biurka i ekranu obowiązujące poza firmą, a także zarządzanie ryzykiem związanym z tym, że pracownik pracuje w środowisku, którego firma nie kontroluje fizycznie.

To nie są wymagania abstrakcyjne. To odpowiedź na konkretne zdarzenia, które przydarzyły się realnym firmom — wycieki danych przez niezabezpieczone połączenia, ataki na konta pracowników pracujących zdalnie, utrata urządzeń z danymi firmowymi.

Sztuczna inteligencja — nowe narzędzie, nowe ryzyka

AI weszła do codziennej pracy szybciej niż jakiekolwiek wcześniejsze narzędzie technologiczne. Pracownicy korzystają z modeli językowych do pisania treści, analizy danych, tworzenia kodu, streszczania dokumentów. Robi to często bez formalnej zgody firmy i bez świadomości, że dane, które wklejają do zewnętrznego narzędzia AI, mogą być przetwarzane i przechowywane przez dostawcę usługi.

ISO 27002 nie mówi wprost o AI — norma wyprzedza ten trend jedynie częściowo — ale dostarcza narzędzi do zarządzania tym ryzykiem przez istniejące zabezpieczenia: polityki dopuszczalnego użycia narzędzi zewnętrznych, klasyfikację danych określającą co może a co nie może opuścić organizacji, zarządzanie dostawcami i weryfikację warunków przetwarzania danych przez zewnętrzne usługi. Firmy, które mają te elementy wdrożone, są w stanie zbudować rozsądną politykę korzystania z AI zanim dojdzie do niekontrolowanego wycieku danych przez narzędzie, z którego pracownicy korzystają w dobrej wierze.

Dlaczego aktualizacja z 2022 roku ma znaczenie praktyczne?

Poprzednia wersja ISO 27002 pochodziła z 2013 roku — epoki sprzed dominacji chmury, sprzed powszechnej pracy zdalnej i sprzed AI. Aktualizacja z 2022 roku nie jest kosmetyczną zmianą. To norma przepisana z myślą o tym, jak firmy faktycznie funkcjonują dziś — z rozproszoną infrastrukturą, mobilnymi pracownikami i ekosystemem zewnętrznych usług cyfrowych.

Dla firm, które wdrożyły poprzednią wersję standardu, aktualizacja jest okazją do przeglądu zabezpieczeń pod kątem zagrożeń, które od tamtej pory stały się realne. Dla firm, które dopiero zaczynają, nowa wersja jest adekwatna do środowiska, w którym naprawdę działają — a nie do środowiska sprzed dekady.

Czytaj inne wpisy

Korzyści z certyfikacji FSC w handlu detalicznym

Korzyści z certyfikacji FSC w handlu detalicznym

Przedsiębiorcy zajmujący się handlem detalicznym to często ostatnie ogniwo w łańcuchu dostaw. Na tym etapie produkt końcowy trafia do rąk klienta, w związku z czym to z marką sprzedawcy bywa najsilniej kojarzony. Sprzedawcy detaliczni nie muszą uzyskiwać certyfikatu FSC, ponieważ ich działalność nie wiąże się zmianą własności oferowanych towarów. czytaj więcej
FSSC 22000 v7 – co się zmienia, kiedy musisz działać i od czego zacząć

FSSC 22000 v7 – co się zmienia, kiedy musisz działać i od czego zacząć

W maju 2026 roku Foundation FSSC opublikowała wersję 7 standardu FSSC 22000. To największa zmiana w schemacie od kilku lat – głębsza niż przejście z v5.1 na v6. czytaj więcej
Aktualizacja ISO 9001 w 2026 roku

Aktualizacja ISO 9001 w 2026 roku

Planowana na 2026 rok aktualizacja normy ISO 9001 – jednej z najważniejszych międzynarodowych norm dotyczących systemów zarządzania jakością czytaj więcej
Więcej wpisów