5 etappi ISO/IEC 27001 sertifitseerimise vastuvÔtmise vÀltimatust. Eitamist

Ettepanekul, mis tahes strateegiliselt olulise otsuse tegemiseks, lĂ€bib töötajad alusmehhanismi, mille nimi on 5 muutustele reageerimise etappi (autor E. KĂŒbler-Ross). Silmapaistev psĂŒhholoog kirjeldas kunagi emotsionaalset reaktsiooni, eraldades 5 peamist emotsionaalset reageerimise etappi: lĂŒkkamine tagasi, viha, kauplemine, depressioon ja lĂ”puks, vastuvĂ”tmine. Me oleme valmistanud artiklite seeria ISO 27001 sertifitseerimise kohta, kus kĂ€sitleme iga etappi. TĂ€na rÀÀgime esimese etapi - lĂŒkkamise tagasi kohta.

5 etappi ISO/IEC 27001 sertifitseerimise vastuvÔtmise vÀltimatust. Eitamist

ISO 27001 sertifikaadi saamine «vormiliselt» on kahtlane nauding, kuna see nĂ”uab pikka ja kulukat ettevalmistust. Lisaks, nagu nĂ€itab statistika, on see standard Venemaal ÀÀrmiselt ebaefektiivne: tĂ€nase seisuga on vaid 70 ettevĂ”tet lĂ€binud vastavuse sertifitseerimise. Samas on see vĂ€lismaal ĂŒks nĂ”utumaid standardeid, mis vastab kasvavatele Ă€rivajadustele info kaitse valdkonnas.

Meie ettevĂ”te pakub tĂ€ielikku teenuste valikut raamatupidamisfunktsioonide jagamise osas: raamatupidamine ja maksuarvestus, palgaarvestus ja personalihalduse teenused. Me hĂ”ivame turul ĂŒhe juhtiva positsiooni, eriti seetĂ”ttu, et usaldavad meiega oma konfidentsiaalset teavet vÔÔrriikide ettevĂ”tted, millel on Venemaal osakonnad. See puudutab mitte ainult meie klientide rahalisi protsesse, vaid ka isikuandmeid, millega me igapĂ€evaselt töötame. SeetĂ”ttu on infosĂŒsteemi ohutus meie jaoks ĂŒks prioriteetidest.

Tihti jÀÀvad kĂ”ik Venemaa osakondade Ă€riprotsessid rahvusvaheliste ettevĂ”tete peakorterite kontrolli alla ja deklareeritakse vastavalt vajalikele sisemistele grupp-standarditele. Viimasel ajal on mĂ”ned meie peamised kliendid hakanud oma turvapoliitikat karmistama. Ilmselgelt on see seotud maailmantrendidega, kus kĂŒberrĂŒnnakute ja informatsioonilise turvalisuse rikkaintsidendi kahjud on kasvanud. Kui on vaja rakendada turvameetmeid, poliitikaid ja protseduure, mis suunavad ettevĂ”tte informatsioonilise turvalisuse parandamisele, saab ISO/IEC 27001 sertifitseerimiseta hakkama ja sÀÀsta seelĂ€bi palju raha, aega ja nĂ€rve.

5 etappi ISO/IEC 27001 sertifitseerimise vastuvÔtmise vÀltimatust. Eitamist

TĂ€napĂ€eval hakkavad vĂ€lismaiste tellijate hangetel ilmuma nĂ”udmised ettevĂ”tte olemasoleva informatsioonilise turvalisuse kohta. MĂ”ned ettevĂ”tted, et lihtsustada kontrollimist ja ĂŒhtlustada lĂ€henemist, seadnud hinnangute kohustuslikuks kriteeriumiks – ISO/IEC 27001 sertifitseerimise olemasolu.

Meie kogemus on jĂ€rgmine: ĂŒks meie peamisi rahvusvahelisi kliente, kes on selle standardi kohaselt sertifitseeritud, on ilmselt tĂ”siselt tugevdama oma globaalse informatsioonilise turvalisuse meeskonda. Kuidas me selle teada saime? Nad otsustasid lĂ€bi viia meie informatsioonilise turvalisuse juhtimissĂŒsteemi auditi, kuna me pakume neile raamatupidamisteenuseid ja personalihaldust – seega on meie informatsioonisĂŒsteemide kaitse nende jaoks kriitilise tĂ€htsusega. Eelmine audit toimus 3 aastat tagasi – tol korral lĂ€ks kĂ”ik piisavalt valutult.

Sellel korral rĂŒndas meid ĂŒhtne meeskond indiaanlasi, kes oskuslikult avastas meie turvajuhtimissĂŒsteemis mitukĂŒmmend puudust. Auditi protsess meenutas sansaararatast — tundus, et neil polnud tegelikult mingit eesmĂ€rki jĂ”uda kontrolli raames mingile lĂ”pp-punktile. See oli lĂ”pmatu kĂŒsimuste, mĂ€rkuste, meie kommentaaride ja nende reaalsuse tĂ”endite jada, konverentsikĂ”nesid ja pikaajalisi filosoofilisi vestlusi pĂŒĂŒdes Ă€ra tunda kliendi IT-turvameeskonna aktsenti. Muide, audit kestab siiani erineva intensiivsusega — aja jooksul oleme sellega juba leppinud. Seega oli sertifitseerimise vajadus end ise sisse seadnud.

Kas Àkki leiame ISO 9001 ?

Üha rohkem neid, kes on sertifitseerimisega kokku puutunud, mĂ”istavad, et iga ISO standardi aluseks on ISO 9001 kvaliteedijuhtimissĂŒsteemi sertifikaat. See on praegu tĂ”enĂ€oliselt kĂ”ige populaarsem sertifikaat kogu ISO standardite rikka seas. Meil seda polnud — ning me otsustasime seda mitte omandada. Selleks oli mitu pĂ”hjust:

  • kaheldav majanduslik efektiivsus selle sertifikaadi omamisel firmal;
  • meie sisemised protsessid olid suuresti juba nii vĂ”i teisiti selle standardiga kooskĂ”las;
  • selle sertifikaadi saamiseks oleks kulunud lisatud aega ja raha.

SeetÔttu otsustasime kohe rakendada ISO 27001, alustamata kergema 9001-st.

Aga Àkki ei peaks?

Sellele eelnevalt oleme korduvalt tagasi pöördunud kĂŒsimuse juurde, kas selle saamine on Ă”igustatud. Alustasime selle teema uurimist igast kĂŒljest, kuna meil ei olnud absoluutselt mitte mingit ekspertiisi. Ja siin on eksimused, mis panid meid veel kord selle kĂŒsimuse ĂŒle jĂ€rele mĂ”tlema.

Eksimus nr 1.
Lootsime, et standard esitab meile ĂŒhe detailse kontroll-loendi, poliitikate nimekirja ja muid abinĂ”usid. Tegelikult osutus ISO/IEC 27001 sĂŒsteemiks, mis esitab nĂ”udmised teabehalduse sĂŒsteemile ja ĂŒlesehitusprotsessile. Nende pĂ”hjal oli vajalik ise otsustada, mida kirjutada / rakendada meie ettevĂ”ttes vastavalt standardi nĂ”uetele.

Eksimus nr 2.
Me uskusime siiralt, et ĂŒhe dokumendi uurimine ja selle ise teostamine suhteliselt lĂŒhikese aja jooksul piisab. Tegelikkuses, dokumenti lugedes, mĂ”istsime, kui palju kĂ”rvalstandardeid on meie standardiga seotud ja kui paljude standarditega tuleb tutvuda (vĂ€hemalt pinnapealselt). Viimane piisk oli, et kehtivaid standardite tekste ei olnud avatud juurdepÀÀsuga – need tuli osta ISO ametlikult veebilehelt.

Eksitus nr 3.
Oli kindel tunne, et leiame kĂ”ik vajaliku sertifitseerimiseks avatud allikatest. Internetis oli tĂ”epoolest palju materjale ISO 27001 kohta, kuid konkreetse teabe oli seal ĂŒsna vĂ€he. Peaaegu puudusid arusaadavad samm-sammult juhised sertifitseerimise ettevalmistamiseks ning tĂ”elised juhtumiuuringud ettevĂ”tetest, kes olid selle standardi rakendanud.

Eksitus nr 4.
Me kirjutame poliitikad, aga need ei hakka tööle! TĂ”epoolest, meie ettevĂ”ttes on juba liiga palju reegleid, keegi ei hakka jĂ€rgima veel 30 uut poliitikat. Tegelikkuses, Ă”nneks, vĂ”tsid meie töötajad vastutustundlikult ĂŒlesande omandada uusi reegleid ning lĂ€bisid edukalt teabehalduse sĂŒsteemi dokumentide tundmise testi.

Eksitus nr 5.
Sel hetkel ei olnud meil selget arusaama, kui palju kasu meie tööjÔukulu toob. Siis ei olnud sertifikaadi olemasolu nÔudmisi nii palju ning meie peamine ja kÔige nÔudlikum klient ilmus juba ammu enne sertifitseerimist. Kogemus nÀitas, et me saime hakkama ka ilma standardita.

MĂ”nes hetkes mĂ”istsime, et sulgeme eri lĂŒnki kaootilises jĂ€rjekorras Ă”ige kliendi nĂ”udmiste tĂ”ttu. Iga kord mĂ”tlesime vĂ€lja uusi poliitikaid vĂ”i lahendusi. LĂ”puks jĂ”udsime ise jĂ€reldusele, et on palju lihtsam protsessi sĂŒsteemseks teha, mis lĂ”puks sÀÀstab meilt suures koguses tööjĂ”ukulu. Standard oli loodud selle ĂŒlesande lihtsustamiseks.

Praegu, kaks aastat hiljem, nĂ€eme tendentsi, et suurenevad nĂ”udmised ja huvi selle kĂŒsimuse vastu meie suurimate rahvusvaheliste klientide poolt.

LÔplik otsus.

KokkuvĂ”tteks tahame öelda, et meie ala liidrid on saanud ISO/IEC 27001 sertifikaadi, mis pani kĂ”iki teisi suuri teenusepakkujaid (sealhulgas meid) selle kĂŒsimuse ĂŒle mĂ”tlema. Kahtlemata vĂ”ib ettevĂ”tte turundusmaterjalides – veebisaidil, sotsiaalmeedias, reklaambrosĂŒĂŒrites jne – ilus rida olla meeldiv boonus, kuid kas tasub selle nimel nii palju ressursse kulutada? Meie arvates on see meile rohkem kui lihtsalt ilus rida ning otsustasime osaleda selles projektis.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster