Przejdź do treści
SprintTech
← Wszystkie case studies

Ochrona zdrowia

Porządkowanie dokumentacji SZBI przed audytem ISO 27001

Kompleksowe dostosowanie dokumentacji SZBI sieci placówek medycznych przed certyfikacją ISO/IEC 27001:2022.

Kontekst

Sieć 8 placówek medycznych, wspólne systemy EHR i infrastruktura IT. Zarząd podjął decyzję o certyfikacji ISO 27001 w zakresie przetwarzania danych medycznych. Istniejąca dokumentacja była rozproszona, niespójna i nieaktualna.

Wyzwanie

Audyt wewnętrzny wykazał brak 19 wymaganych dokumentów, niespójność polityk między placówkami i brak rejestru ryzyk. Termin audytu certyfikacyjnego za 8 miesięcy. Wymagania dodatkowe: zgodność z przepisami o ochronie danych medycznych.

Podejście

  • Gap analysis ISO 27001:2022 Annex A
  • Warsztaty z właścicielami procesów w każdej placówce
  • Ujednolicenie polityk z zachowaniem specyfiki lokalnej
  • Budowa rejestru ryzyk i matrycy odpowiedzialności
  • Przygotowanie do audytu certyfikacyjnego (mock audit)

Zakres

  • Dokumentacja polityk i procedur SZBI
  • Rejestr aktywów i ryzyk
  • Procedury incydentów i podatności
  • Plany ciągłości i backup
  • Mock audit przed certyfikacją

Rezultaty

  • Kompletna dokumentacja SZBI (31 dokumentów)
  • Rejestr ryzyk z 47 pozycjami i planami traktowania
  • Mock audit: 3 ustalenia nieistotne (minor)
  • Certyfikacja ISO 27001:2022 uzyskana za pierwszym podejściem
  • Harmonogram przeglądu dokumentacji (cykl 12 mies.)

Metryki

31
Dokumenty SZBI opracowane
3
Ustalenia mock audit (minor)
Tak
Certyfikacja za pierwszym podejściem
7 mies.
Czas projektu

Co klient otrzymał

  • Pakiet dokumentacji SZBI
  • Rejestr ryzyk i aktywów
  • Matryca odpowiedzialności RACI
  • Raport mock auditu
  • Plan utrzymania certyfikatu

Dalsze kroki

  • Surveillance audit (za 12 mies.)
  • Rozszerzenie zakresu na nową placówkę
  • Integracja z programem NIS2 (podmiot ważny)