Artykuły publikowane na tej stronie podsumowują publicznie dostępne informacje, badania branżowe i materiały edukacyjne.
Wprowadzenie
Standardy branżowe IT to zbiory wymagań, wytycznych i najlepszych praktyk definiujące sposoby projektowania, wdrażania, zarządzania i audytowania systemów informatycznych. Polskie organizacje stosują normy zarówno na mocy obowiązków prawnych (jak ISO 27001 wymagane w sektorze finansowym lub obronnym), jak i z własnej inicjatywy, dążąc do poprawy efektywności operacyjnej i zbudowania zaufania klientów i partnerów biznesowych.
Poniższe zestawienie obejmuje najważniejsze standardy stosowane w Polsce w obszarach bezpieczeństwa informacji, zarządzania usługami IT, governance, branży płatniczej i jakości oprogramowania.
Bezpieczeństwo informacji
ISO/IEC 27001 to podstawowa norma zarządzania bezpieczeństwem informacji, opisująca wymagania dla Systemu Zarządzania Bezpieczeństwem Informacji (ISMS). Aktualna edycja to ISO/IEC 27001:2022. Norma certyfikowana przez akredytowane jednostki; w Polsce — przez podmioty akredytowane przez PCA.
ISO/IEC 27002:2022 zawiera wytyczne dotyczące implementacji 93 zabezpieczeń zgrupowanych w czterech obszarach: organizacyjnym, personalnym, fizycznym i technologicznym. Stosowana jako przewodnik przy wdrożeniu ISO 27001.
ISO/IEC 27017 i 27018 to normy uzupełniające, dotyczące bezpieczeństwa usług chmurowych oraz ochrony danych osobowych w chmurze. Coraz częściej wymagane przez zamawiających usługi chmurowe w polskim sektorze publicznym i prywatnym.
Zarządzanie usługami IT
ITIL (Information Technology Infrastructure Library) to zestaw dobrych praktyk zarządzania usługami IT opracowany przez Axelos (obecnie PeopleCert). ITIL 4 — aktualna wersja — opisuje zarządzanie usługami IT w oparciu o cztery wymiary i system wartości usług (SVS). Certyfikacje ITIL Foundation, Practitioner i Strategic Leader są szeroko rozpoznawane przez polskich pracodawców.
ISO/IEC 20000-1 to norma wymagań dotyczących systemu zarządzania usługami IT — normatywny odpowiednik dobrych praktyk ITIL. Certyfikacja ISO 20000 jest wymagana m.in. przez część zamawiających publicznych przy zamówieniach usług IT.
Governance IT
COBIT (Control Objectives for Information and Related Technologies) to ramy governance IT i zarządzania opracowane przez ISACA. Aktualna wersja COBIT 2019 definiuje 40 celów governance i zarządzania pogrupowanych w pięciu domenach. COBIT jest stosowany jako podstawa audytów IT i oceny dojrzałości zarządzania technologiami w sektorze finansowym i administracji publicznej.
ISO/IEC 38500 to norma corporate governance systemów informatycznych, opisująca zasady i model oceny governance IT przez organy zarządcze organizacji. Stosowana przez rady nadzorcze i zarządy przy definiowaniu polityki IT.
Standardy branży płatniczej
PCI DSS (Payment Card Industry Data Security Standard) w aktualnej wersji 4.0 określa 12 głównych wymagań bezpieczeństwa dla podmiotów przetwarzających dane kart płatniczych. W Polsce dotyczy sklepów internetowych, operatorów bramek płatniczych, agentów rozliczeniowych i banków. Ocena zgodności przeprowadzana jest przez Kwalifikowanych Oceniających Bezpieczeństwo (QSA) lub w formie Kwestionariusza Samooceny (SAQ) dla podmiotów o ograniczonym wolumenie transakcji.
3-D Secure 2.0 to protokół silnego uwierzytelniania transakcji kartowych wymagany przez regulacje PSD2 (Payment Services Directive 2) i stosowany przez Visa (Visa Secure) i Mastercard (Mastercard Identity Check). Wymagany od 1 stycznia 2021 roku dla transakcji inicjowanych przez konsumentów w strefie EOG.
Jakość oprogramowania
ISO/IEC 25010:2023 definiuje model jakości oprogramowania (model SQuaRE — System and Software Quality Requirements and Evaluation), opisując osiem charakterystyk jakości produktu: funkcjonalność, niezawodność, użyteczność, efektywność wydajnościową, kompatybilność, bezpieczeństwo, utrzymywalność i przenośność. Stosowana przy formułowaniu wymagań jakościowych i ocenie produktów IT.
OWASP (Open Worldwide Application Security Project) to otwartoźródłowa inicjatywa publikująca wytyczne i narzędzia bezpieczeństwa aplikacji webowych. Lista OWASP Top 10 — opisująca dziesięć najważniejszych klas podatności aplikacji webowych — jest powszechnie stosowana jako punkt odniesienia przy testach bezpieczeństwa i audytach aplikacji w Polsce.
Podsumowanie
Polskie organizacje IT operują w środowisku wielu równoległych standardów. Dobór właściwych norm zależy od sektora, wymagań regulacyjnych, oczekiwań klientów i celów strategicznych. Wdrożenie standardów jako integralnej części kultury organizacyjnej, a nie wyłącznie wymogów compliance, przynosi mierzalne korzyści operacyjne w postaci redukcji incydentów, poprawy jakości usług i budowania zaufania interesariuszy.