Neljas emotsionaalne reageerimise etapp muudatustele – depressioon. Selles artiklis räägime oma kogemusest kõige pikema ja ebameeldivama etapi läbimisel – ettevõtte äriprotsesside muutmine, et saavutada vastavus ISO 27001 standardile.

Ootamine
Esimene küsimus, mis meil tekkis pärast sertifitseerimisasutuse ja konsultandi valimist – kui palju aega meil tõeliselt kõikide vajalike muudatuste tegemiseks läheb?
Algne tööplaan oli koostatud nii, et pidime kolme kuuga hakkama saama.

Kõik nägi välja lihtne: pidi kirjutama paar tosinat poliitikat ja veidi muutma oma sisemisi protsesse; seejärel oli vaja kolleege muudatustest koolitada ja oodata veel 3 kuud (kuni «salvestused» tekivad, st tõendid poliitikate toimimisest). Tundus, et sellega oligi kõik – ja sertifikaat on meie taskus.
Lisaks ei kavatsenud me poliitikaid nullist kirjutada – meil oli ju konsultant, kes pidi – nagu me arvasime – meile kõik «õiged» mallid andma.
Nende järelduste tulemusena planeerisime iga poliitika ettevalmistamiseks 3 päeva.
Tehnilised muudatused ei näinud samuti hirmutavad välja: oli vajalik seadistada sündmuste kogumine ja salvestamine, kontrollida, kas varukoopiad vastavad meie kirjutatud poliitikale, täiendada SKUD-iga kabinette ja veidi teisi väiksemaid asju.
Sertifitseerimiseks vajalikke ettevalmistusi tegi kaks inimest. Planeerisime, et nad tegelevad rakendamisega paralleelselt oma põhikohustustega, ning see võttis igalt ühelt maksimaalselt 1,5-2 tundi päevas.
Kokkuvõttes võib öelda, et meie vaade tulevastele tööde mahtudele oli üsna optimistlik.
Realiteet
Tegelikult oli kõik loomulikult teisiti: konsultandi esitatud poliitikaskeemid osutusid meie ettevõttele peamiselt sobimatuks; Internetis ei olnud peaaegu üldse selget teavet selle kohta, mida ja kuidas teha. Nagu aru saate, kukkus plaan "kirjutada üks poliitika kolme päevaga" läbi. Nii hakkasime juba projekti algusest peale tähtaegadesse mitte mahtuma, ning meeleolu hakkas aeglaselt langema.

Meeskonna ekspertiisi oli katastroofiliselt vähe – nii vähe, et ei jätkunud isegi õigete küsimuste küsimiseks konsultandilt (kes, muide, ei näidanud eriti suurt algatusvõimet). Asjad liikusid veelgi aeglasemalt edasi, kuna kolm kuud pärast rakendamise algust (st hetkel, mil kõik pidi juba valmis olema) lahkus meeskonnast üks kahest võtmeosalisest. Tema kohale tuli uus IT-juht, kellel tuli lühikese ajaga protsess lõpetada ja tagada, et infosüsteemi haldussüsteem oleks tehniliselt vajalikuga varustatud. Ülesanne oli keeruline… Vastutavad hakkasid langema masendusse.
Kuid tehniline külg tõi kaasa ka „nüansse“. Seisime silmitsi tarkvara suure ülevaatamise ülesandega, nii tööjaamade kui ka serverite osas. Süsteemi seadistamise käigus logide kogumise jaoks selgus, et meil puudusid riistvaralised ressursid süsteemi normaalseks toimimiseks. Ka varundustarkvara vajas värskendamist.
Spoiler: Lõpuks oli SMIB kangelaslikult rakendatud 6 kuu jooksul. Ja isegi keegi ei surnud!
Mis muutus kõige rohkem?
Ilmselt toimus standardi rakendamise protsessis ettevõtte tegevustes palju väikeseid muutusi. Me oleme välja toonud teie jaoks kõige olulisemad muudatused:
- Riskide hindamise protsessi formaliseerimine
Varem ei olnud ettevõttes mingit formaliseeritud riskide hindamise protseduuri - seda tehti vaid möödaminnes üldise strateegilise planeerimise raames. Üks kõige olulisemaid ülesandeid, mis sertifitseerimise raames lahendati, oli riskide hindamise poliitika rakendamine, mis kirjeldab kõiki selle protsessi etappe ja vastutavaid isikuid iga etapi puhul.
- Kontroll eemaldatavate teabeallikate üle
Üks olulisemaid riske ettevõtluses oli krüpteerimata USB-mälupulkade kasutamine: põhimõtteliselt võis iga töötaja salvestada mistahes talle kätte saadavat teavet mälupulgale ja parimal juhul kaduda see. Sertifitseerimise käigus keelati kõikide töötajate tööjaamades mälupulkadele andmete allalaadimise võimalus – andmete salvestamine oli võimalik ainult IT-osakonna kaudu esitatud taotluse alusel.
- Superkasutajate kontroll
Üks peamisi probleeme oli see, et kõigil IT-osakonna töötajatel olid absoluutsed õigused kõigis ettevõtte süsteemides – nad omasid juurdepääsu kogu teabele. Samas ei kontrollinud neid keegi tõeliselt.
Olenemata sellest, et rakendasime andmekao ennetamise (DLP) süsteemi – programm, mis jälgib töötajate tegevust, analüüsib, blokeerib ning teavitab ohtlikest ja ebatoodetest tegevustest. Nüüd jõuavad IT-osakonna töötajate tegevuste teated ettevõtte operatiivdirektorile e-posti teel.
- Lähtekoht infotehnoloogia infrastruktuuri korraldamisel
Sertifitseerimine nõudis globaalseid muudatusi ja lähenemisviise. Jah, me pidime uuendama mitmeid serveriseadmeid, seoses suurenenud koormusega. Eriti eraldasime me eraldi serveri sündmuste kogumise süsteemide jaoks. Server varustati mahukate ja kiirete SSD-mäludega. Me loobusime backup-tarkvarast ja valisime salvestussüsteemid, mis „karbist välja” omavad kogu vajalikku funktsionaalsust. Tegime mitu suurt sammu suunas „infra-struktuur kui kood”, mis võimaldas säästa palju kettaruumis, loobudes mitmete serverite varundamisest. Kõikides tööjaamades (1 nädala jooksul) uuendati tarkvara Win10-le. Üks probleem, mille uuendamine lahendas, oli krüpteerimise võimaluse lisamine (Pro versioonis).
- Kontroll paberiliste dokumentide üle
Ettevõttel olid olulised riskid paberdokumentide kasutamisega seoses: neid võis kaotada, jätta sobimatutesse kohtadesse või valehävitamisega rikkuda. Selle riski vähendamiseks oleme kõik paberdokumendid märgistatud konfidentsiaalsuse astme järgi ning töötanud välja erinevat tüüpi dokumentide hävitamise korra. Nüüd, kui töötaja avab kausta või võtab dokumendi, teab ta täpselt, mis kategooriasse see teave kuulub ja kuidas sellega ringi käia.
- Varundatud andmekeskuse üürimine
Varem hoiti kogu ettevõtte teavet kolmandas pooles kaitstud andmekeskuses asuvatel serveritel. Siiski ei olnud ette nähtud mingeid protseduure selle andmekeskuse avariide korral. Lahenduseks sai varundatud pilvandmekeskuse üürimine ja kõige olulisema teabe backup sinna. Praegu hoitakse ettevõtte teavet kahel geograafiliselt eraldatud andmekeskuses, mis vähendab teabe kaotamise riski.
- Ärivalmiduse testimine
Meie ettevõttes on juba mitu aastat kehtinud äritegevuse jätkusuutlikkuse poliitika (BCP), mis kirjeldab töötajate tegevust erinevates negatiivsete stsenaariumide korral (kontori ligipääsu kaotus, epideemia, elektrikatkestus jne). Küll aga ei ole me kunagi teinud jätkusuutlikkuse testimist – teisisõnu, me ei olnud kunagi mõõtnud, kui kaua aega võtab äritegevuse taastamine igas neist olukordadest. Sertifitseerimise auditi ettevalmistamiseks mitte ainult ei teostatud seda, vaid me töötasime välja äritegevuse jätkusuutlikkuse testimise plaani järgmiseks aastaks. Tasub märkida, et aasta pärast, kui pidime täielikult üle minema kaugtööle, suutsime selle ülesande täita kolme päevaga.

Oluline on märkida, et kõigil sertifitseerimisele valmistuvatel ettevõtetel on erinevad algtingimused – seega võivad teie puhul olla vajalikud täiesti erinevad muudatused.
Töötajate reaktsioon muudatustele
Kuidas mitte hullemini öelda – siin ootasime halvimat – kuid läks päris hästi. Ei saa öelda, et kolleegid võtsid sertifitseerimise uudised vastu tohutu entusiasmiga, kuid selge oli järgnev:
- Kõik võtmeisikud mõistsid selle ürituse tähtsust ja vältimatust.
- Kõik teised töötajad võtsid eeskuju võtmeisikute käitumisest.
Muidugi aitas meid väga ka meie valdkonna spetsiifika – raamatupidamisteenuste väljastamine. Enamik meie töötajatest suudab suurepäraselt toime tulla Venemaa seadusandluse pidevate muudatustega. Seega ei olnud paarikümne uue reegli rakendamine nende jaoks midagi ebatavalist.
Oleme ette valmistanud uue kohustusliku koolituse ISO 27001 ja testimise jaoks kõigile meie töötajatele. Kõik lõpetasid kuulekalt oma ekraanid paroolide kleebistest ja koristavad üle ujutatud laudasid. Ühtegi suurenenud rahulolematust ei täheldatud – meie töötajatega on tõeliselt vedanud.
Nii läbisime kõige valusama etapi – „depressiooni“ – mis oli seotud meie äritegevuse muutustega. See oli raske ja keeruline, kuid tulemus ületas kõik meie kõige julgemad ootused.
Tutvuge tsükli varasemate materjalidega:
ISO/IEC 27001 sertifitseerimise vastuvõtmise 5 etappi. Depressioon.
ISO/IEC 27001 sertifitseerimise vastuvõtmise 5 etappi. Vastuvõtt.
Allikas: habr.com
