ISO/IEC 27001 sertifi kaatmisse nõustumise 5 etappi. Eitamist

Strategiliste oluliste otsuste tegemisel peab töötajad läbima põhikaitsemehhanismi, mida tuntakse hästi viie muutustele reageerimise etapi nime all (autor E. Kübler-Ross). Silmapaistev psühholoog kirjeldas kunagi emotsionaalset reaktsiooni, tuues välja viis peamist emotsionaalset reageerimise etappi: eitamine, viha, kauplemine, depressioon ja lõpuks, vastuvõtmine. Oleme valmistanud artiklite sarja ISO 27001 sertifitseerimise teemal, kus käsitleme iga etappi. Täna räägime esimesest – eitamisest.

ISO/IEC 27001 sertifi kaatmisse nõustumise 5 etappi. Eitamist

ISO 27001 sertifikaadi saamine „vormi täitmiseks” on üsna kaheldav nauding, kuna see nõuab pikka ja kulukat ettevalmistust. Lisaks, nagu näitab statistika, on see standard Venemaal äärmiselt ebatavaline: tänaseks on ainult 70 ettevõtet läbinud vastavuse sertifitseerimise. Samal ajal on välismaal see üks nõutumaid standardeid, mis vastab kasvavatele ärinõudmistele infoturbe vallas.

Meie ettevõte pakub terviklikku raamatupidamisteenuste valikut: raamatupidamine ja maksuarvestus, palgaarvestus ning personalihaldus. Oleme turuliidrid, kuna meie teenuseid usaldavad välisettevõtted, kellel on Venemaa territooriumil hargnevad üksused. See puudutab mitte ainult meie klientide rahandustegevusi, vaid ka isikuandmeid, millega me igapäevaselt töötame. Seetõttu on teabe turvalisus meile üks prioriteetidest.

Tihti kontrollivad ja deklareerivad kõik Venemaa äriüksuste äriprotsessid rahvusvaheliste ettevõtete peakorterid, mistõttu peavad nad vastama sisemistele üldgrupi standarditele. Viimasel ajal on mõned meie peamised kliendid hakanud oma turvapoliitikaid üle vaatama nende tugevdamise suunas. Ilmselt on see seotud globaalse suundumusega, milleks on küberrünnakute arvu kasv ja nendega seotud teabeohutuse rikkumisega seotud kahjud. Kui ettevõttes tuleb rakendada kaitsevahendeid, poliitikaid ja protseduure, mis on suunatud ettevõtte teabejulgeoleku tõstmisele, saab ISO/IEC 27001 sertifitseerimiseta asja teha, säästes seeläbi palju raha, aega ja närve.

ISO/IEC 27001 sertifi kaatmisse nõustumise 5 etappi. Eitamist

Täna on välismaiste tellijate hankemenetluses hakanud ilmnema nõuded ettevõtte olemasolevale teabejulgeolekule. Mõned, et endale kontrollimist lihtsustada ning lähenemist ühtlustada, panevad hindamise kohustuslikuks kriteeriumiks – ISO/IEC 27001 sertifikaadi olemasolu.

Meie lugu on järgmine: üks meie võtme rahvusvaheline klient, kes on selle standardi kohaselt sertifitseeritud, on ilmselt tõsiselt tugevdama hakanud oma globaalset infotehnoloogia turbe meeskonda. Kuidas me seda teada saime? Nad otsustasid meie infotehnoloogia juhtimissüsteemi auditeerida, kuna pakume neile raamatupidamisteenuseid ja personalihaldust – seega on meie infotehnoloogia süsteemide turvalisus nende jaoks kriitilise tähtsusega. Eelmise auditi viisime läbi 3 aastat tagasi – siis läks kõik suhteliselt valutult.

Sel korral ründas meid ühtne India meeskond, kes leidis meie turvahalduse süsteemist mitu tosinat puudust. Auditi protsess meenutas sanskriti ratast – näis, et neil polnud eesmärki jõuda kontrollimise lõpp-punkti. See oli lõputu küsimuste, märkuste, meie kommentaaride ja nende tõhususe tõendite, konverentsikõnede ja pikaajaliste filosoofiliste arutelude jada, et püüda mõista kliendi IT-turvameeskonna aktsenti. Muide, audit kestab erineva intensiivsusega endiselt – aja jooksul oleme selle juba aktsepteerinud. Seega on sertifitseerimise vajadus iseennast peale surunud.

Kas me saame läbi ISO 9001?

Kõik, kes on keskmiselt kursis ISO standardite sertifitseerimisega, mõistavad, et igaühe aluseks on ISO 9001 „Kvaliteedijuhtimise süsteem“. See on praegu tõenäoliselt kõige populaarsem sertifikaat kogu ISO standardite seast. Meil seda ei olnud – ja otsustasime seda mitte saavutada. Selle jaoks oli mitmeid põhjuseid:

  • sertifikaadi olemasolu ettevõttes kahtlane majanduslik efektiivsus;
  • meie sisemised protsessid olid enamikus juba sellele standardile vastavad;
  • kuna selle sertifikaadi saamine nõuaks täiendavat aega ja raha.

Seega otsustasime kohe rakendada ISO 27001, alustamata kergemast 9001.

Aga äkki ei ole seda ikkagi vaja?

Eelkõige oleme korduvalt arutanud, kas on mõttekas selle saamine. Me hakkasime teemat uurima igast küljest, kuna meil polnud absoluutselt mingit ekspertiisi. Ja siin on eksimused, mis sundisid meid selle üle uuesti järele mõtlema.

Eksimus nr 1.
Loodame, et standard pakub meile põhjalikku kontrollnimekirja, poliitikate ja muude määruste loetelu. Tegelikkuses selgus, et ISO/IEC 27001 on nõuete kogum, mis puudutab infoteabe juhtimissüsteemi ja ülesehitatud protsessi. Nende põhjal tuli iseseisvalt otsustada, mida kirjutada/rakendada meie ettevõttes standardi nõuete täitmiseks.

Eksimus nr 2.
Me olime siiralt veendunud, et saame ühe dokumendi õppimisega hakkama ja saame selle suhteliselt kiirelt ise ellu viia. Tegelikult, lugedes dokumenti, saime aru, kui palju seotud standardeid meie standardiga on üheskoos ja kui paljude standarditega tuleb tutvuda (kuigi vähemalt pinnapealselt). „Tordil olevaks lõpetuseks” oli aktuaalsete standardite tekstide puudumine avalikus juurdepääsus – need tuli osta ISO ametlikult veebilehelt.

Müüt nr 3.
Olime kindlad, et leiame kõik vajaliku sertifitseerimiseks avatud allikatest. Internetis oli tõepoolest palju materjale ISO 27001 kohta, kuid nendes oli üsna vähe konkreetset teavet. Peaaegu puudusid äratuntavad samm-sammult juhised sertifitseerimiseks valmistumiseks ning tõelised näited ettevõtetest, kes selle standardi on rakendanud.

Müüt nr 4.
Me kirjutame poliitikad, aga need ei tööta! Tõesti, meie firmas on juba liiga palju reegleid, keegi ei hakka järgima veel kolme kümne uut poliitikat. Õnneks on meie töötajad vastutustundlikult lähenenud uute reeglite omandamisele ja läbinud edukalt infotehnoloogia juhtimissüsteemi dokumentide teadlikkuse testi.

Müüt nr 5.
Sel ajal ei suutnud me selgelt hinnata, millist kasu meie tööjõukulu me saame. Toona ei olnud selle sertifikaadi taotlusi nii palju, ja meie kõige nõudlikum klient tuli juba ammu enne sertifitseerimist. Kogemus näitas, et me saime hakkama ka ilma standardita.

Mõnes mõttes saime aru, et me järk-järgult katame uusi lünki, lähtudes kliendi nõudmistest. Igal korral lõime uusi poliitikaid või lahendusi. Lõpuks jõudsime ise järeldusele, et protsessi süsteemitamine on palju lihtsam, mis säästab tulevikus palju tööjõukulu. Standard pidi selle ülesande lihtsamaks muutma.

Praegu, kahe aasta möödudes, näeme tendentsi suurenevate päringute ja huvi osas selle teema vastu suurimate rahvusvaheliste klientide seas.

Lõplik lahendus.

Kokkuvõtteks tahame öelda, et meie valdkonna liidrid on saanud ISO/IEC 27001 sertifikaadi, mis on sundinud kõiki teisi suuri teenusepakkujaid (sealhulgas meid) sellele küsimusele mõtlema. Ilmselt on ilus rida ettevõtte turundusmaterjalides – veebisaidil, sotsiaalmeedias, reklaamibrosüürides jne – meeldiv boonus, kuid kas tasub selle nimel nii palju ressursse kulutada? Me oleme otsustanud, et see on meile rohkem kui lihtsalt ilus rida ja siseneime sellesse projekti.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster