Strategiliste oluliste otsuste tegemisel peab töötajad lĂ€bima pĂ”hikaitsemehhanismi, mida tuntakse hĂ€sti viie muutustele reageerimise etapi nime all (autor E. KĂŒbler-Ross). Silmapaistev psĂŒhholoog kirjeldas kunagi emotsionaalset reaktsiooni, tuues vĂ€lja viis peamist emotsionaalset reageerimise etappi: eitamine, viha, kauplemine, depressioon ja lĂ”puks, vastuvĂ”tmine. Oleme valmistanud artiklite sarja ISO 27001 sertifitseerimise teemal, kus kĂ€sitleme iga etappi. TĂ€na rÀÀgime esimesest â eitamisest.

ISO 27001 sertifikaadi saamine âvormi tĂ€itmiseksâ on ĂŒsna kaheldav nauding, kuna see nĂ”uab pikka ja kulukat ettevalmistust. Lisaks, nagu nĂ€itab , on see standard Venemaal ÀÀrmiselt ebatavaline: tĂ€naseks on ainult 70 ettevĂ”tet lĂ€binud vastavuse sertifitseerimise. Samal ajal on vĂ€lismaal see ĂŒks nĂ”utumaid standardeid, mis vastab kasvavatele Ă€rinĂ”udmistele infoturbe vallas.
Meie ettevĂ”te pakub terviklikku raamatupidamisteenuste valikut: raamatupidamine ja maksuarvestus, palgaarvestus ning personalihaldus. Oleme turuliidrid, kuna meie teenuseid usaldavad vĂ€lisettevĂ”tted, kellel on Venemaa territooriumil hargnevad ĂŒksused. See puudutab mitte ainult meie klientide rahandustegevusi, vaid ka isikuandmeid, millega me igapĂ€evaselt töötame. SeetĂ”ttu on teabe turvalisus meile ĂŒks prioriteetidest.
Tihti kontrollivad ja deklareerivad kĂ”ik Venemaa Ă€riĂŒksuste Ă€riprotsessid rahvusvaheliste ettevĂ”tete peakorterid, mistĂ”ttu peavad nad vastama sisemistele ĂŒldgrupi standarditele. Viimasel ajal on mĂ”ned meie peamised kliendid hakanud oma turvapoliitikaid ĂŒle vaatama nende tugevdamise suunas. Ilmselt on see seotud globaalse suundumusega, milleks on kĂŒberrĂŒnnakute arvu kasv ja nendega seotud teabeohutuse rikkumisega seotud kahjud. Kui ettevĂ”ttes tuleb rakendada kaitsevahendeid, poliitikaid ja protseduure, mis on suunatud ettevĂ”tte teabejulgeoleku tĂ”stmisele, saab ISO/IEC 27001 sertifitseerimiseta asja teha, sÀÀstes seelĂ€bi palju raha, aega ja nĂ€rve.

TĂ€na on vĂ€lismaiste tellijate hankemenetluses hakanud ilmnema nĂ”uded ettevĂ”tte olemasolevale teabejulgeolekule. MĂ”ned, et endale kontrollimist lihtsustada ning lĂ€henemist ĂŒhtlustada, panevad hindamise kohustuslikuks kriteeriumiks â ISO/IEC 27001 sertifikaadi olemasolu.
Meie lugu on jĂ€rgmine: ĂŒks meie vĂ”tme rahvusvaheline klient, kes on selle standardi kohaselt sertifitseeritud, on ilmselt tĂ”siselt tugevdama hakanud oma globaalset infotehnoloogia turbe meeskonda. Kuidas me seda teada saime? Nad otsustasid meie infotehnoloogia juhtimissĂŒsteemi auditeerida, kuna pakume neile raamatupidamisteenuseid ja personalihaldust â seega on meie infotehnoloogia sĂŒsteemide turvalisus nende jaoks kriitilise tĂ€htsusega. Eelmise auditi viisime lĂ€bi 3 aastat tagasi â siis lĂ€ks kĂ”ik suhteliselt valutult.
Sel korral rĂŒndas meid ĂŒhtne India meeskond, kes leidis meie turvahalduse sĂŒsteemist mitu tosinat puudust. Auditi protsess meenutas sanskriti ratast â nĂ€is, et neil polnud eesmĂ€rki jĂ”uda kontrollimise lĂ”pp-punkti. See oli lĂ”putu kĂŒsimuste, mĂ€rkuste, meie kommentaaride ja nende tĂ”hususe tĂ”endite, konverentsikĂ”nede ja pikaajaliste filosoofiliste arutelude jada, et pĂŒĂŒda mĂ”ista kliendi IT-turvameeskonna aktsenti. Muide, audit kestab erineva intensiivsusega endiselt â aja jooksul oleme selle juba aktsepteerinud. Seega on sertifitseerimise vajadus iseennast peale surunud.
Kas me saame lÀbi ISO 9001?
KĂ”ik, kes on keskmiselt kursis ISO standardite sertifitseerimisega, mĂ”istavad, et igaĂŒhe aluseks on ISO 9001 âKvaliteedijuhtimise sĂŒsteemâ. See on praegu tĂ”enĂ€oliselt kĂ”ige populaarsem sertifikaat kogu ISO standardite seast. Meil seda ei olnud â ja otsustasime seda mitte saavutada. Selle jaoks oli mitmeid pĂ”hjuseid:
- sertifikaadi olemasolu ettevÔttes kahtlane majanduslik efektiivsus;
- meie sisemised protsessid olid enamikus juba sellele standardile vastavad;
- kuna selle sertifikaadi saamine nÔuaks tÀiendavat aega ja raha.
Seega otsustasime kohe rakendada ISO 27001, alustamata kergemast 9001.
Aga Àkki ei ole seda ikkagi vaja?
EelkĂ”ige oleme korduvalt arutanud, kas on mĂ”ttekas selle saamine. Me hakkasime teemat uurima igast kĂŒljest, kuna meil polnud absoluutselt mingit ekspertiisi. Ja siin on eksimused, mis sundisid meid selle ĂŒle uuesti jĂ€rele mĂ”tlema.
Eksimus nr 1.
Loodame, et standard pakub meile pĂ”hjalikku kontrollnimekirja, poliitikate ja muude mÀÀruste loetelu. Tegelikkuses selgus, et ISO/IEC 27001 on nĂ”uete kogum, mis puudutab infoteabe juhtimissĂŒsteemi ja ĂŒlesehitatud protsessi. Nende pĂ”hjal tuli iseseisvalt otsustada, mida kirjutada/rakendada meie ettevĂ”ttes standardi nĂ”uete tĂ€itmiseks.
Eksimus nr 2.
Me olime siiralt veendunud, et saame ĂŒhe dokumendi Ă”ppimisega hakkama ja saame selle suhteliselt kiirelt ise ellu viia. Tegelikult, lugedes dokumenti, saime aru, kui palju seotud standardeid meie standardiga on ĂŒheskoos ja kui paljude standarditega tuleb tutvuda (kuigi vĂ€hemalt pinnapealselt). âTordil olevaks lĂ”petuseksâ oli aktuaalsete standardite tekstide puudumine avalikus juurdepÀÀsus â need tuli osta ISO ametlikult veebilehelt.
MĂŒĂŒt nr 3.
Olime kindlad, et leiame kĂ”ik vajaliku sertifitseerimiseks avatud allikatest. Internetis oli tĂ”epoolest palju materjale ISO 27001 kohta, kuid nendes oli ĂŒsna vĂ€he konkreetset teavet. Peaaegu puudusid Ă€ratuntavad samm-sammult juhised sertifitseerimiseks valmistumiseks ning tĂ”elised nĂ€ited ettevĂ”tetest, kes selle standardi on rakendanud.
MĂŒĂŒt nr 4.
Me kirjutame poliitikad, aga need ei tööta! TĂ”esti, meie firmas on juba liiga palju reegleid, keegi ei hakka jĂ€rgima veel kolme kĂŒmne uut poliitikat. Ănneks on meie töötajad vastutustundlikult lĂ€henenud uute reeglite omandamisele ja lĂ€binud edukalt infotehnoloogia juhtimissĂŒsteemi dokumentide teadlikkuse testi.
MĂŒĂŒt nr 5.
Sel ajal ei suutnud me selgelt hinnata, millist kasu meie tööjÔukulu me saame. Toona ei olnud selle sertifikaadi taotlusi nii palju, ja meie kÔige nÔudlikum klient tuli juba ammu enne sertifitseerimist. Kogemus nÀitas, et me saime hakkama ka ilma standardita.
MĂ”nes mĂ”ttes saime aru, et me jĂ€rk-jĂ€rgult katame uusi lĂŒnki, lĂ€htudes kliendi nĂ”udmistest. Igal korral lĂ”ime uusi poliitikaid vĂ”i lahendusi. LĂ”puks jĂ”udsime ise jĂ€reldusele, et protsessi sĂŒsteemitamine on palju lihtsam, mis sÀÀstab tulevikus palju tööjĂ”ukulu. Standard pidi selle ĂŒlesande lihtsamaks muutma.
Praegu, kahe aasta möödudes, nÀeme tendentsi suurenevate pÀringute ja huvi osas selle teema vastu suurimate rahvusvaheliste klientide seas.
LÔplik lahendus.
KokkuvĂ”tteks tahame öelda, et meie valdkonna liidrid on saanud ISO/IEC 27001 sertifikaadi, mis on sundinud kĂ”iki teisi suuri teenusepakkujaid (sealhulgas meid) sellele kĂŒsimusele mĂ”tlema. Ilmselt on ilus rida ettevĂ”tte turundusmaterjalides â veebisaidil, sotsiaalmeedias, reklaamibrosĂŒĂŒrides jne â meeldiv boonus, kuid kas tasub selle nimel nii palju ressursse kulutada? Me oleme otsustanud, et see on meile rohkem kui lihtsalt ilus rida ja siseneime sellesse projekti.
Allikas: habr.com
