Na czym zespoły ds. bezpieczeństwa faktycznie prowadzą ISO 27001 – według wątku na r/grc
Niedawny wątek na r/grc dotyczący narzędzi ISMS dostarczył nam więcej informacji o tym rynku niż większość raportów od dostawców. Oto, co zostało powiedziane i jakie wnioski z niego wyciągnęliśmy.

Specjalista ds. bezpieczeństwa posiadający certyfikat Lead Implementer ISO 27001 zadał na r/grc proste pytanie: wdraża ISMS w firmie zatrudniającej około 1000 osób, która nie jest mocno zależna od chmury, i chce wiedzieć, czy Confluence wraz z Jirą wystarczą na dłuższą metę, czy też potrzebna jest dedykowana platforma GRC.
W tym wątku nie padła ani jedna wzmianka o ISMS Copilot. To właśnie dlatego jest on jednym z najcenniejszych badań rynkowych, jakie czytaliśmy w ostatnich miesiącach. Kilku uczestników ujawniło swoje powiązania z konkretnymi dostawcami, ale nikt nie reprezentował nas. Oto, co powiedzieli praktycy i jakie wnioski z tego wyciągnęliśmy.
Atlassian i arkusze kalkulacyjne są normalne i certyfikują
Najwyżej oceniona odpowiedź, pochodząca od praktyka prowadzącego ISMS dla 2000 osób w ramach certyfikacji SOC 2, ISO 27001, SOX i PCI, była bezkompromisowa: większość ISMS powstaje na bazie Atlassian, arkuszy kalkulacyjnych, kawy i wytrwałości. Konsultant z ponad 100 wdrożeniami za sobą odparł, że dobrze dobrane narzędzie znacząco ułatwia pracę w skali. Obie strony mają rację, a wątek uczciwie pokazuje, gdzie przebiega granica.
W przypadku firm zatrudniających około tysiąca osób, kilku praktyków zgłosiło te same problemy związane z podejściem opartym na Atlassian i arkuszach: problemem są powiązania. Ryzyka, kontrole, aktywa, właściciele i dowody wzajemnie się nadpisują, gdy znajdują się w zadaniach Jiry. Folder z dowodami nie mówi ci, czy dany zapis został zaakceptowany, odrzucony czy nadal jest aktualny. Deklaracja stosowności i jej wersjonowane kopie pozostają gotowe do audytu jedynie dzięki ręcznej pracy. Inni uczestnicy wątku stanowczo sprzeciwiali się stosowaniu arkuszy na tej skali i argumentowali za dedykowaną platformą, więc należy to traktować jako żywą dyskusję, a nie ostateczny werdykt.
To realny problem, a odpowiedzią, którą oferuje rynek GRC, jest przeniesienie wszystkiego do jednej platformy.
Zmęczenie SaaS-ami GRC jest realne
Kolejny motyw pojawił się wielokrotnie: większość narzędzi GRC opisywana jest jako systemy do zarządzania zadaniami z dołączonymi dowodami. Jeden z komentujących, obecnie odpowiedzialny za compliance w organizacji zatrudniającej 2000 osób, porównał koszt licencji Vanta z kosztem zatrudnienia młodszego pracownika i wybrał drugą opcję. Narzędzia, które cieszą się szacunkiem, albo automatyzują testowanie kontroli, albo odczytują dokument i porównują go z wymaganiami. Platformy wymagające rozbudowanej konfiguracji, w słowach jednego z komentujących, mogą pozostawić dane w gorszym stanie niż Excel.
Czytamy to jako głos klienta: wartość tkwi w warstwie osądu, czyli w części, która stwierdza, czy polityka obejmuje daną kontrolę, czy uzasadnienie w Deklaracji Stosowności wytrzymuje krytykę, czy rejestr i Deklaracja Stosowności są spójne. Śledzenie właściciela zadania to problem rozwiązany, zarówno w Jirze, jak i gdziekolwiek indziej.
Nowym graczem jest AI, a zastrzeżeniem jest odpowiedzialność
Najciekawsza część wątku dotyczyła tego, co uczestnicy sugerowali zamiast zakupu kolejnej platformy: użycie Claude. Jeden z komentujących ujawnił własny produkt oparty na tej idei – orkiestrator, który buduje szkielet Deklaracji Stosowności i rejestru ryzyk. Inny opisał budowę własnego narzędzia GRC z wykorzystaniem LLM, zachowując rejestr deterministyczny i przechowywany poza modelem.
Reakcja była natychmiastowa i słuszna: wszystko jest fajne i zabawne, dopóki wyniki nie są halucynowane, a ty osobiście nie ponosisz odpowiedzialności. Ta sama osoba odpowiedziała, że rozwiązanie polega na starannym projektowaniu, gromadzeniu dowodów z cytowaniami i zabezpieczeniach, oraz utrzymaniu deterministycznego magazynu poza modelem.
Ta wymiana zdań to cała teza naszego produktu w jednym wątku na forum, napisana przez klientów, którzy nie mieli nas na uwadze.
Nasze wnioski
Wątek dzieli pracę związaną z compliance na dwie warstwy. Rejestr, zgłoszenia, ścieżka dowodowa: te elementy znajdują się w narzędziu, któremu organizacja już ufa – czy to Jira, Confluence, arkusz kalkulacyjny, czy platforma GRC. Osądy, czy uzasadnienie w Deklaracji Stosowności spełnia wymóg klauzuli 6.1.3 d), czy polityka obejmuje A.5.15, gdzie rejestr ryzyk i Deklaracja Stosowności są niespójne: to pytania dotyczące ram prawnych, i to właśnie powinny odpowiadać specjalistyczne narzędzia.
Oto jak to działa z ISMS Copilot, konkretnie. Twój AI – Claude, Cursor lub ChatGPT, z którego już korzystasz (o ile udostępniłeś mu odpowiednie narzędzia) – czyta stronę lub zgłoszenie, a następnie przesyła nam krótki fragment. ISMS Copilot odpowiada z odniesieniem do klauzuli, wymogu lub projektu, oraz zaznacza to, czego nie udało się potwierdzić, abyś mógł sprawdzić źródło. Ty podpisujesz każdą linię, a plik pozostaje w twojej wiki, systemie śledzenia lub arkuszu. Nie łączymy się z Jirą ani Confluence’em, nie przechowujemy twojego rejestru i nic do niego nie zapisujemy.
Dlatego celowo nie jesteśmy platformą, której szukano w tym wątku. Osoba, która zadała oryginalne pytanie, potrzebuje decyzji dotyczącej miejsca przechowywania rejestru, a kilku uczestników stwierdziło, że mogą go pozostawić tam, gdzie jest. To, czego naprawdę potrzebują – i co każdy uczestnik sugerujący AI opisał po swojemu – to warstwa osądu z cytatami, dostępna na żądanie, obok plików, które już istnieją.
Szczere ograniczenia
Wątek wskazuje na dwie rzeczy, których my celowo nie robimy. Nie naprawiamy integralności rejestru: jeśli ryzyka i kontrole wzajemnie się nadpisują w Jirze, to jest to problem Jiry, a przeniesienie do bardziej odpowiedniego systemu śledzenia jest uzasadnioną odpowiedzią. Nie automatyzujemy testowania kontroli, ponieważ nieweryfikowany wynik testu to dokładnie halucynowany dowód, którego obawia się wątek.
Odpowiedź AI to projekt, za który ponosisz odpowiedzialność. Zadaniem produktu jest uczynienie tego projektu możliwym do prześledzenia względem standardu, zaznaczenie każdej niepotwierdzonej linii i umożliwienie podpisania go z otwartymi oczami. To ta sama umowa, którą opisali starannie budujący w wątku, bez proszenia kogokolwiek o przeniesienie swojego ISMS, aby to osiągnąć.
Powiązane artykuły

Dlaczego płacimy konsultantom 30% cyklicznie, gdy reszta rynku tego nie robi
Notatka założyciela o dopasowaniu interesów, dystrybucji i o tym, jak rynek AI dla compliance wynagradza tych, którzy polecają

Program partnerski ISMS Copilot — zarabiaj 30% prowizji cyklicznej
Program afiliacyjny zorientowany na zgodność dla konsultantów, fractional CISO i twórców, którzy rekomendują ISMS Copilot

