Case Study
Przesłanie planów strategicznych na darmowy serwer plików. Case study ISO/IEC 27001 A.5.23
›Zabezpieczenie A.5.23 załącznika A normy ISO/IEC 27001:2022 wymaga, aby organizacja określiła i wdrożyła procedury pozyskiwania, użytkowania oraz opuszczania usług w chmurze zgodnie z wymaganiami bezpieczeństwa informacji. Przesłanie strategicznych danych firmy na publiczny, niezatwierdzony serwer plików omija cały ten proces. Stanowi to niezgodność z A.5.23 i realne ryzyko utraty kontroli nad poufnością i integralnością informacji o najwyższym znaczeniu biznesowym.
Co pokazuje komiks
W scence chochlik Random rezygnuje z firmowego VPN-a i przesyła plik „TAJNE_PLANY_STRATEGICZNE_FIRMY.zip” na publiczny serwis „SUPER-DARMOWY-DYSK-24.biz”, żeby zespół miał do planów błyskawiczny dostęp z dowolnego miejsca. Decyzję uzasadnia oszczędnością na licencjach i poprawą produktywności.
Krasnal Norman reaguje jednoznacznie. Dane firmowe najwyższej klasyfikacji trafiły na darmowy serwer nieprzechodzący przez ocenę działu IT. To klasyczny schemat shadow IT, czyli użycie narzędzia chmurowego z pominięciem procesu akceptacji obowiązującego w organizacji.
Wymaganie ISO/IEC 27001, którego dotyczy scenka
Zabezpieczenie A.5.23. Bezpieczeństwo informacji przy korzystaniu z usług w chmurze
Zabezpieczenie A.5.23 załącznika A normy ISO/IEC 27001:2022 nakłada na organizację obowiązek zarządzania usługami chmurowymi w całym cyklu ich życia. Wymaga określenia kryteriów bezpieczeństwa dla pozyskiwania nowych usług, zasad ich codziennego użytkowania oraz procedur opuszczania usługi wraz z odzyskaniem i sanityzacją danych. Obejmuje ocenę dostawcy, analizę umowy o poziomie usług (SLA, Service Level Agreement), weryfikację lokalizacji przetwarzania danych oraz mechanizmów zapewniających zgodność z przepisami o ochronie danych osobowych.
Zabezpieczenie zakłada, że każda usługa chmurowa przetwarzająca informacje organizacji przechodzi formalny proces oceny przed jej użyciem. Dział IT lub zespół bezpieczeństwa weryfikuje dostawcę, jego certyfikaty (ISO/IEC 27001, SOC 2, ISO/IEC 27017, ISO/IEC 27018), warunki umowne oraz zgodność z wymaganiami regulacyjnymi. Dopiero po akceptacji usługa trafia do katalogu rozwiązań dopuszczonych do użycia w organizacji. Random pomija cały ten proces, wybierając serwis znaleziony w Internecie.
Zabezpieczenia powiązane A.5.10 i A.5.12
Scenka odsłania także dwa inne zabezpieczenia załącznika A. A.5.10 wymaga zasad akceptowalnego użycia informacji i innych aktywów, których Random nie respektuje, przenosząc dane firmy poza bezpieczne środowisko. A.5.12 dotyczy klasyfikacji informacji. Nazwa pliku „TAJNE_PLANY_STRATEGICZNE_FIRMY.zip” wskazuje na najwyższy poziom klasyfikacji w większości schematów stosowanych w organizacjach B2B, a takie informacje wymagają odpowiednich środków ochrony, których darmowy publiczny serwer plików nie zapewnia.
Dlaczego scena stanowi niezgodność z wymaganiem
Pierwszy element niezgodności to brak procesu oceny dostawcy chmurowego. Random wybrał serwis samodzielnie, kierując się dwoma kryteriami: bezpłatnością i łatwością dostępu. Nie zweryfikował, kto jest operatorem usługi, gdzie przetwarzane są dane, czy istnieje umowa powierzenia przetwarzania danych, jakie są gwarancje poufności ani czy dostawca posiada jakiekolwiek certyfikaty bezpieczeństwa. W praktyce wybrał usługę o profilu ryzyka nieakceptowalnym dla informacji strategicznych firmy.
Drugi element to obejście istniejących zabezpieczeń organizacyjnych. Firma posiada VPN oraz najprawdopodobniej sankcjonowane środowisko współpracy, do którego należy przesyłać dane projektowe. Random określa VPN jako „powolny” i traktuje jego obejście jako sukces produktywności. Decyzja podjęta samodzielnie, bez konsultacji z IT, to klasyczny przykład Shadow IT.
Trzeci element to nieproporcjonalność wybranego rozwiązania do klasyfikacji danych. Plan strategiczny firmy to informacja najwyższej wartości biznesowej. Darmowy publiczny serwer z agresywnymi reklamami i nieznanym operatorem nie spełnia żadnych kryteriów wymaganych dla takiej klasy informacji. W modelu ryzyka ISO/IEC 27001 niezgodność występuje w kilku wymiarach jednocześnie: poufność, integralność i dostępność zostają naruszone w ramach pojedynczej decyzji użytkownika.
Konsekwencje i potencjalne konsekwencje
Konsekwencja pierwsza jest natychmiastowa. Organizacja traci kontrolę nad lokalizacją, dostępnością i sposobem przetwarzania swoich najcenniejszych danych. Potencjalne konsekwencje sięgają znacznie dalej.
- Utrata przewagi konkurencyjnej. Plany strategiczne w rękach konkurencji lub pośrednika handlującego takimi danymi uderzają bezpośrednio w pozycję rynkową firmy, jej pipeline sprzedażowy i negocjacje handlowe prowadzone w momencie wycieku.
- Naruszenie ochrony danych osobowych. Jeżeli plany zawierają dane pracowników, kontrahentów lub klientów, organizacja zgodnie z RODO (Rozporządzenie Ogólne o Ochronie Danych), podlega obowiązkowi zgłoszenia naruszenia do organu nadzorczego w ciągu 72 godzin
- Brak umowy powierzenia. Darmowy serwis nieposiadający formalnych warunków przetwarzania danych osobowych powoduje, że organizacja jako administrator danych nie spełnia wymogów z art. 28 RODO. Problem występuje nawet wtedy, gdy dane nie wyciekły dalej.
- Transfer danych poza EOG. Serwer o nieznanej lokalizacji oznacza realne ryzyko transferu danych osobowych poza Europejski Obszar Gospodarczy bez odpowiednich zabezpieczeń wymaganych przez rozdział V RODO.
- Naruszenie klauzul poufności. Umowy z klientami i partnerami zawierają typowo zobowiązania do ochrony informacji powierzonych. Przeniesienie ich na niezatwierdzony serwer narusza standard oczekiwanej staranności umownej i otwiera drogę do roszczeń odszkodowawczych.
- Wpływ na certyfikację. Audytor podczas przeglądu rejestru usług chmurowych wykrywa nieznaną, niesankcjonowaną usługę i wymaga działań korygujących oraz analizy przyczyny systemowej, dotyczącej incydentu.
Jak prawidłowo spełnić wymaganie A.5.23
W analogicznej sytuacji organizacja może sięgnąć po różne mechanizmy spełnienia wymagania. Żadna z poniższych propozycji nie jest jedyną drogą. W praktyce doradczej Malon Group obserwujemy kilka kierunków, które skutecznie zamykają ten obszar.
Jednym ze sposobów jest wdrożenie polityki korzystania z usług chmurowych wraz z katalogiem rozwiązań dopuszczonych. Polityka definiuje kryteria oceny dostawcy (certyfikaty, lokalizacja przetwarzania, warunki SLA, klauzule umowne) oraz proces wnioskowania o dopuszczenie nowej usługi. Pracownik potrzebujący odpowiedniego narzędzia do pracy zgłasza wniosek, który dział IT oraz zespół ds. bezpieczeństwa informacji ocenia i rozstrzyga. Katalog zatwierdzonych rozwiązań odpowiada na typowe potrzeby, eliminując motywację do samodzielnego szukania darmowych zamienników.
Możliwym rozwiązaniem technicznym jest wdrożenie narzędzia klasy CASB (Cloud Access Security Broker) lub rozwiązania DLP (Data Loss Prevention) z kontrolą ruchu do usług chmurowych. Organizacja zyskuje widoczność faktycznie używanych usług oraz techniczną możliwość zablokowania transferu plików o określonej klasyfikacji do niezatwierdzonych domen. Rozwiązanie adresuje zjawisko shadow IT systemowo, nie tylko przez politykę.
Jedną z opcji pozostaje rewizja jakości sankcjonowanych narzędzi. Jeżeli pracownicy określają firmowe VPN czy system współpracy jako „powolne” i szukają obejść, problem leży również po stronie narzędzia. Inwestycja w wydajne rozwiązania oraz szybka reakcja na zgłaszane problemy zmniejszają skalę shadow IT u źródła.
Innym podejściem jest wzmocnienie programu świadomości w obszarze ryzyk chmurowych. Pracownicy powinni rozumieć, że „darmowe” usługi w sieci mają model biznesowy oparty na monetyzacji danych użytkowników, a ich poziom bezpieczeństwa rzadko spełnia wymagania dla informacji biznesowych. Szkolenia, komunikaty wewnętrzne i konkretne przykłady incydentów z rynku zmieniają sposób myślenia o wygodzie kosztem bezpieczeństwa.
Wsparcie Malon Group
Projektowanie polityki korzystania z usług chmurowych, ocena dostawców chmury, katalogowanie rozwiązań dopuszczonych oraz przeglądy zjawiska shadow IT to obszary, w których Malon Group wspiera organizacje wdrażające i utrzymujące ISMS zgodny z ISO/IEC 27001. Jeżeli chcesz omówić, jak zamknąć ten obszar w swojej firmie, skontaktuj się z nami w sprawie wdrożenia ISO/IEC 27001 lub audytu wewnętrznego systemu zarządzania bezpieczeństwem informacji.
Najczęściej zadawane pytania (FAQ)
?Co to jest zabezpieczenie A.5.23 w ISO/IEC 27001?
A.5.23 to zabezpieczenie z załącznika A normy ISO/IEC 27001:2022 dotyczące bezpieczeństwa informacji przy korzystaniu z usług w chmurze. Wymaga, aby organizacja zdefiniowała i wdrożyła procesy pozyskiwania, codziennego użytkowania oraz wycofywania z usług chmurowych zgodnie ze swoimi wymaganiami bezpieczeństwa, w tym ocenę dostawcy, warunki umowne, lokalizację przetwarzania danych i procedury zwrotu lub usunięcia danych po zakończeniu umowy.
?Co to jest shadow IT i dlaczego jest ryzykowne?
Shadow IT to używanie przez pracowników narzędzi, aplikacji lub usług chmurowych bez wiedzy i akceptacji działu IT. Zjawisko jest ryzykowne, ponieważ dział IT nie może zabezpieczyć ani audytować tego, czego nie widzi. Dane organizacji trafiają do środowisk bez umów powierzenia, bez kontroli dostępu zgodnej z polityką firmy i często poza jurysdykcją, w której organizacja ma prawo je przetwarzać.
?Czy każde korzystanie z darmowej usługi chmurowej narusza ISO/IEC 27001?
Nie każde. Norma wymaga, aby organizacja miała kontrolowany proces wyboru usług chmurowych, a nie zakazywała darmowych rozwiązań z zasady. Darmowa usługa może być dopuszczona, jeżeli przejdzie proces oceny, spełnia kryteria dla klasyfikacji przetwarzanych na niej danych i jest formalnie zatwierdzona. Problem pojawia się wtedy, gdy pracownik wybiera usługę samodzielnie, z pominięciem procedur organizacji.
?Jakie certyfikaty powinien posiadać dostawca chmury zgodnie z dobrą praktyką?
W praktyce rynkowej za minimum uznaje się certyfikat ISO/IEC 27001 dostawcy dla usługi chmurowej oraz raport SOC 2 Type II. Dla informacji szczególnie wrażliwych oczekuje się dodatkowo zgodności z ISO/IEC 27017 (bezpieczeństwo informacji w przypadku świadczenia i korzystania z usług w chmurze) i ISO/IEC 27018 (ochrona danych osobowych w chmurze). Dla danych osobowych obywateli UE obowiązuje dodatkowa ocena w kontekście RODO.
?Co grozi organizacji w przypadku wycieku danych z niezatwierdzonej usługi chmurowej?
Konsekwencje rozkładają się w kilku poziomach. Operacyjnie organizacja traci kontrolę nad danymi i potencjalnie przewagę konkurencyjną. Regulacyjnie, gdy dane obejmują dane osobowe, podlega RODO i ryzyku kary do 20 mln EUR lub 4% całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego. Umownie dochodzi do naruszenia klauzul poufności. Certyfikacyjnie audytor stwierdza niezgodność wymagającą działań korygujących.
Case study opracowany przez zespół Malon Group na podstawie komiksu ilustrującego wymagania ISO/IEC 27001:2022, załącznik A, zabezpieczenie A.5.23. Aktualizacja: kwiecień 2026.
Zapraszamy do korzystania z naszych usług w zakresie systemu zarządzania bezpieczeństwem informacji ISO/IEC 27001
Wdrażanie systemu ISO/IEC 27001 czytaj więcej …
Audyty systemów zarządzania czytaj więcej …
Nadzorowanie systemów zarządzania (outsourcing Pełnomocnika) czytaj więcej …
Szkolenia z zakresu bezpieczeństwa informacji ISO/IEC 27001 czytaj więcej …
Informacje dodatkowe
- Data 18 czerwca 2026
- Tagi ISO/IEC 27001



Comments are closed.