Şirket için stratejik öneme sahip herhangi bir karar alındığında, çalışanlar 5 aşamalı değişim tepkisi mekanizmasını izlerler (yazar E. Kübler-Ross). Ünlü psikolog, duygusal tepkileri tanımlarken 5 ana duygusal tepki aşamasını ayrıştırmıştır: reddetme, öfke, pazarlık, depresyon ve nihayet kabul. ISO 27001 belgelendirmesine ilişkin her bir aşamayı ele alacağımız bir makale dizisi hazırladık. Bugün, birincisi – reddetme hakkında konuşacağız.

ISO 27001 belgesini ‘kağıt üzerinde’ almak oldukça şüpheli bir zevk, çünkü uzun ve maliyetli bir hazırlık gerektiriyor. Ayrıca, gösteriyor ki, bu standart Rusya'da oldukça popüler değil: mevcut durumda yalnızca 70 şirket bu standarda uygunluk sertifikası aldı. Oysa yurt dışında, bu standart, bilgi güvenliği alanındaki artan taleplere cevap veren en çok talep gören standartlardan biridir.
Şirketimiz, muhasebe ve vergi muhasebesi, maaş hesaplama ve personel yönetimi gibi muhasebe işlevlerinin dış kaynak kullanımına yönelik tam bir hizmet yelpazesi sunmaktadır. Özellikle, Rusya'da ofisleri bulunan yabancı şirketlerin gizli bilgilerini bize emanet etmesi nedeniyle piyasanın önde gelen konumlarından birindeyiz. Bu, müşterilerimizin finansal süreçleri yanı sıra, günlük olarak çalıştığımız kişisel verileri de kapsamaktadır. Bu nedenle, bilgi güvenliği sorunu bizim için önceliklidir.
Çoğu zaman, Rusya’daki birimlerin iş süreçleri, yabancı şirketlerin genel merkezleri tarafından kontrol edilmekte ve bu nedenle grup içi standartlara uygun olması gerekmektedir. Son zamanlarda bazı kilit müşterilerimiz, güvenlik politikalarını daha da sıkılaştırma yönünde gözden geçirmeye başladı. Bu elbette, dünya çapındaki siber saldırı sayısındaki artış ve bilgi güvenliği ihlalleri nedeniyle yaşanan kayıplarla bağlantılıdır. Güvenliği artırmaya yönelik koruma araçları, politikaları ve prosedürlerinin uygulanması gerektiğinde, ISO/IEC 27001 sertifikası olmadan da başarılı olabilir ve böylelikle zaman, para ve sinir tasarrufu sağlanabilir.

Bugün, yabancı talep sahiplerinin ihale süreçlerinde, şirketin mevcut bilgi güvenliği ile ilgili talepler ortaya çıkmaya başladı. Bazıları, kontrolleri kolaylaştırmak ve yaklaşımı standartlaştırmak amacıyla, ISO/IEC 27001 sertifikasının varlığını değerlendirme için zorunlu bir kriter olarak belirliyor.
Bizim vəziyyətimiz belə idi: bu standart üzrə sertifikatlaşdırılmış beynəlxalq müştərilərdən biri, görünür, qlobal informasiya təhlükəsizliyi komandasını ciddi şəkildə gücləndirmişdi. Biz bunu necə öyrəndik? Onlar bizim informasiya təhlükəsizliyi idarəetmə sistemimizi audit etmək qərarına gəldilər, çünki onlara muhasibat xidməti və kadr idarəçiliyi təqdim edirik – buna görə də bizim informasiya sistemlərimizin qorunması onlar üçün olduqca vacibdir. Əvvəlki audit 3 il əvvəl keçirilib – o zaman hər şey kifayət qədər ağrısız keçmişdi.
Bu dəfə isə bizə dostca bir hindistanlı komanda hücum etdi, təhlükəsizlik idarəetmə sistemimizdə bir neçə onlarla çatışmazlığı bacarıqla aşkar etdi. Audit prosesi Sansa çarxını xatırladırdı – sanki onların heç bir nəticəyə nail olmaq məqsədi yox idi. Bu, sonsuz suallar, şərhlər, bizim cavablarımız və onların gerçəkliyini sübut etməyə çalışdığımız müzakirələr, konfrans zəngləri və müştərinin IT təhlükəsizlik komandası ilə aksenti anlamaq üçün uzun fəlsəfi müzakirələr silsiləsi idi. Yeri gəlmişkən, audit indiyə qədər fərqli intensivliklə davam edir – zamanla buna artıq alışmışıq. Beləliklə, sertifikatlaşdırma ehtiyacı açıqca ortaya çıxdı.
Bəlkə ISO 9001-lə kifayətlənərik?
Sertifikatlaşdırma ilə bağlı bir az məlumatlı olan hər kəs başa düşür ki, hər bir ISO standartının əsası ISO 9001 "Keyfiyyət idarəetmə sistemi" sertifikatıdır. Bu, hazırda ISO standartları arasında ən populyar sertifikatdır. Bizdə yox idi – və biz onu əldə etməyi qərara almadıq. Bunun bir neçə səbəbi var idi:
- şirkətdə bu sertifikatın olması ilə bağlı şübhəli iqtisadi effektivlik;
- bizim daxili proseslərimiz artıq bu standartla kifayət qədər yaxın idi;
- bu sertifikatın əldə edilməsi əlavə vaxt və maliyyə tələb edəcəkdi.
Buna görə də, daha "asandır" 9001-dən başlamadan dərhal ISO 27001-in tətbiqini qərara aldıq.
Bəlkə, yenə də etməməliyik?
İrəlidə, onun əldə edilməsinin məntiqi olub-olmadığı məsələsini dəfələrlə müzakirə etdik. Biz tamamilə heç bir ekspertiza olmadan məsələni bütün tərəflərdən araşdırmağa başladıq. Və budur, bu suala bir daha düşünməyə məcbur edən yanlış anlaşmalar.
Yanlış anlaşma №1.
Biz ümid edirdik ki, standart bizə detallı bir yoxlama siyahısı, siyasətlərin və digər hüquqi sənədlərin siyahısını təqdim edəcək. Reallıqda isə məlum oldu ki, ISO/IEC 27001 – informasiya təhlükəsizliyi idarəetmə sisteminə və qurulacaq prosesə dair tələblər toplusudur. Bunlara əsaslanaraq, standartın tələb etdiyi tələblərə uyğun olaraq şirkətimizdə nə yazmaq / tətbiq etmək lazım olduğunu özümüz müəyyən etməli idik.
Yanlış anlayış №2.
Dürüst olmak gerekirse, bir tek belge üzerinden çalışıp, onu kendimiz nispeten kısa sürede uygulayabileceğimize inanmıştık. Gerçekte belgeyi okurken, standartlarımızın ne kadar çok yan standartla bağlantılı olduğunu fark ettik ve hangi standartlarla en azından yüzeysel olarak tanışmamız gerektiğini anladık. "Pastada çilek" ise standart metinlerinin güncel versiyonlarının açık erişimde bulunmamasıydı; bunları ISO'nun resmi sitesinden satın almamız gerekiyordu.
Yanlış anlayış №3.
Sertifikasyona hazırlık için gerekli her şeyi açık kaynaklarda bulabileceğimizden emindik. İnternette ISO 27001 ile ilgili gerçekten çok materyal vardı, ancak bunların içinde spesifik detaylar oldukça azdı. Sertifikasyona hazırlık için erişilebilir ve anlaşılır adım adım talimatların yanı sıra bu standardı uygulamış şirketlere ait örnek olaylar neredeyse yoktu.
Yanlış anlayış №4.
Politikaları yazacağız, fakat bunlar işe yaramayacak! Gerçekten de, şirketimizde zaten yeterince çok kural var, kimse yeni 30 politikayı uygulayacak kadar çaba göstermeyecek. Gerçekte, şans eseri çalışanlarımız yeni kuralları öğrenme görevine ciddiyetle yaklaştılar ve bilgi ölçme testi başarıyla geçtiler.
Yanlış anlayış №5.
O dönemde, harcadığımız emeklerin hangi faydayı sağlayacağını net bir şekilde değerlendiremiyorduk. O zamanlar bu sertifikaya olan talepler fazla büyük değildi ve anahtardaki en talepkar müşterimiz, sertifikasyondan çok önce bize geldi. Deneyimlerimiz, standart olmadan da başardığımızı gösteriyordu.
Bir noktada, müşterinin taleplerine dayalı olarak ortaya çıkan her açığı kaotik bir şekilde kapatmaya çalıştığımızı fark ettik. Her seferinde yeni politikalar veya çözümler üretiyorduk. Sonunda, bu süreci sistematize etmenin, sonrasında büyük miktarda iş gücü tasarrufu sağlayacağını kendimiz bulduk. Standardın bu görevi kolaylaştırması hedeflenmişti.
Şu anda, iki yıl sonra, en büyük uluslararası müşterilerin bu konudaki taleplerinin ve ilgisinin artış eğilimini görüyoruz.
Sonuç.
Sonuç olarak, sektörümüzdeki liderlerin ISO/IEC 27001 sertifikasını aldığını ve bu durumun diğer büyük sağlayıcıları (biz de dahil) bu mesele üzerinde düşünmeye sevk ettiğini söylemek istiyoruz. Şüphesiz, şirketin pazarlama materyallerinde – web sitesinde, sosyal medyada, reklam broşürlerinde vb. – görmek güzel bir satır, ancak bunun için bu kadar kaynak harcamaya değer mi? Biz, bu durumun bizim için sadece güzel bir satırdan daha fazlası olduğunu belirledik ve bu projeye dahil olduk.
Mənbə: habr.com
