5 etappi ISO/IEC 27001 sertifitseerimise vastuvõtmise vältimatust. Eitamist

Ettepanekul, mis tahes strateegiliselt olulise otsuse tegemiseks, läbib töötajad alusmehhanismi, mille nimi on 5 muutustele reageerimise etappi (autor E. Kübler-Ross). Silmapaistev psühholoog kirjeldas kunagi emotsionaalset reaktsiooni, eraldades 5 peamist emotsionaalset reageerimise etappi: lükkamine tagasi, viha, kauplemine, depressioon ja lõpuks, vastuvõtmine. Me oleme valmistanud artiklite seeria ISO 27001 sertifitseerimise kohta, kus käsitleme iga etappi. Täna räägime esimese etapi - lükkamise tagasi kohta.

5 etappi ISO/IEC 27001 sertifitseerimise vastuvõtmise vältimatust. Eitamist

ISO 27001 sertifikaadi saamine «vormiliselt» on kahtlane nauding, kuna see nõuab pikka ja kulukat ettevalmistust. Lisaks, nagu näitab statistika, on see standard Venemaal äärmiselt ebaefektiivne: tänase seisuga on vaid 70 ettevõtet läbinud vastavuse sertifitseerimise. Samas on see välismaal üks nõutumaid standardeid, mis vastab kasvavatele ärivajadustele info kaitse valdkonnas.

Meie ettevõte pakub täielikku teenuste valikut raamatupidamisfunktsioonide jagamise osas: raamatupidamine ja maksuarvestus, palgaarvestus ja personalihalduse teenused. Me hõivame turul ühe juhtiva positsiooni, eriti seetõttu, et usaldavad meiega oma konfidentsiaalset teavet võõrriikide ettevõtted, millel on Venemaal osakonnad. See puudutab mitte ainult meie klientide rahalisi protsesse, vaid ka isikuandmeid, millega me igapäevaselt töötame. Seetõttu on infosüsteemi ohutus meie jaoks üks prioriteetidest.

Tihti jäävad kõik Venemaa osakondade äriprotsessid rahvusvaheliste ettevõtete peakorterite kontrolli alla ja deklareeritakse vastavalt vajalikele sisemistele grupp-standarditele. Viimasel ajal on mõned meie peamised kliendid hakanud oma turvapoliitikat karmistama. Ilmselgelt on see seotud maailmantrendidega, kus küberrünnakute ja informatsioonilise turvalisuse rikkaintsidendi kahjud on kasvanud. Kui on vaja rakendada turvameetmeid, poliitikaid ja protseduure, mis suunavad ettevõtte informatsioonilise turvalisuse parandamisele, saab ISO/IEC 27001 sertifitseerimiseta hakkama ja säästa seeläbi palju raha, aega ja närve.

5 etappi ISO/IEC 27001 sertifitseerimise vastuvõtmise vältimatust. Eitamist

Tänapäeval hakkavad välismaiste tellijate hangetel ilmuma nõudmised ettevõtte olemasoleva informatsioonilise turvalisuse kohta. Mõned ettevõtted, et lihtsustada kontrollimist ja ühtlustada lähenemist, seadnud hinnangute kohustuslikuks kriteeriumiks – ISO/IEC 27001 sertifitseerimise olemasolu.

Meie kogemus on järgmine: üks meie peamisi rahvusvahelisi kliente, kes on selle standardi kohaselt sertifitseeritud, on ilmselt tõsiselt tugevdama oma globaalse informatsioonilise turvalisuse meeskonda. Kuidas me selle teada saime? Nad otsustasid läbi viia meie informatsioonilise turvalisuse juhtimissüsteemi auditi, kuna me pakume neile raamatupidamisteenuseid ja personalihaldust – seega on meie informatsioonisüsteemide kaitse nende jaoks kriitilise tähtsusega. Eelmine audit toimus 3 aastat tagasi – tol korral läks kõik piisavalt valutult.

Sellel korral ründas meid ühtne meeskond indiaanlasi, kes oskuslikult avastas meie turvajuhtimissüsteemis mitukümmend puudust. Auditi protsess meenutas sansaararatast — tundus, et neil polnud tegelikult mingit eesmärki jõuda kontrolli raames mingile lõpp-punktile. See oli lõpmatu küsimuste, märkuste, meie kommentaaride ja nende reaalsuse tõendite jada, konverentsikõnesid ja pikaajalisi filosoofilisi vestlusi püüdes ära tunda kliendi IT-turvameeskonna aktsenti. Muide, audit kestab siiani erineva intensiivsusega — aja jooksul oleme sellega juba leppinud. Seega oli sertifitseerimise vajadus end ise sisse seadnud.

Kas äkki leiame ISO 9001 ?

Üha rohkem neid, kes on sertifitseerimisega kokku puutunud, mõistavad, et iga ISO standardi aluseks on ISO 9001 kvaliteedijuhtimissüsteemi sertifikaat. See on praegu tõenäoliselt kõige populaarsem sertifikaat kogu ISO standardite rikka seas. Meil seda polnud — ning me otsustasime seda mitte omandada. Selleks oli mitu põhjust:

  • kaheldav majanduslik efektiivsus selle sertifikaadi omamisel firmal;
  • meie sisemised protsessid olid suuresti juba nii või teisiti selle standardiga kooskõlas;
  • selle sertifikaadi saamiseks oleks kulunud lisatud aega ja raha.

Seetõttu otsustasime kohe rakendada ISO 27001, alustamata kergema 9001-st.

Aga äkki ei peaks?

Sellele eelnevalt oleme korduvalt tagasi pöördunud küsimuse juurde, kas selle saamine on õigustatud. Alustasime selle teema uurimist igast küljest, kuna meil ei olnud absoluutselt mitte mingit ekspertiisi. Ja siin on eksimused, mis panid meid veel kord selle küsimuse üle järele mõtlema.

Eksimus nr 1.
Lootsime, et standard esitab meile ühe detailse kontroll-loendi, poliitikate nimekirja ja muid abinõusid. Tegelikult osutus ISO/IEC 27001 süsteemiks, mis esitab nõudmised teabehalduse süsteemile ja ülesehitusprotsessile. Nende põhjal oli vajalik ise otsustada, mida kirjutada / rakendada meie ettevõttes vastavalt standardi nõuetele.

Eksimus nr 2.
Me uskusime siiralt, et ühe dokumendi uurimine ja selle ise teostamine suhteliselt lühikese aja jooksul piisab. Tegelikkuses, dokumenti lugedes, mõistsime, kui palju kõrvalstandardeid on meie standardiga seotud ja kui paljude standarditega tuleb tutvuda (vähemalt pinnapealselt). Viimane piisk oli, et kehtivaid standardite tekste ei olnud avatud juurdepääsuga – need tuli osta ISO ametlikult veebilehelt.

Eksitus nr 3.
Oli kindel tunne, et leiame kõik vajaliku sertifitseerimiseks avatud allikatest. Internetis oli tõepoolest palju materjale ISO 27001 kohta, kuid konkreetse teabe oli seal üsna vähe. Peaaegu puudusid arusaadavad samm-sammult juhised sertifitseerimise ettevalmistamiseks ning tõelised juhtumiuuringud ettevõtetest, kes olid selle standardi rakendanud.

Eksitus nr 4.
Me kirjutame poliitikad, aga need ei hakka tööle! Tõepoolest, meie ettevõttes on juba liiga palju reegleid, keegi ei hakka järgima veel 30 uut poliitikat. Tegelikkuses, õnneks, võtsid meie töötajad vastutustundlikult ülesande omandada uusi reegleid ning läbisid edukalt teabehalduse süsteemi dokumentide tundmise testi.

Eksitus nr 5.
Sel hetkel ei olnud meil selget arusaama, kui palju kasu meie tööjõukulu toob. Siis ei olnud sertifikaadi olemasolu nõudmisi nii palju ning meie peamine ja kõige nõudlikum klient ilmus juba ammu enne sertifitseerimist. Kogemus näitas, et me saime hakkama ka ilma standardita.

Mõnes hetkes mõistsime, et sulgeme eri lünki kaootilises järjekorras õige kliendi nõudmiste tõttu. Iga kord mõtlesime välja uusi poliitikaid või lahendusi. Lõpuks jõudsime ise järeldusele, et on palju lihtsam protsessi süsteemseks teha, mis lõpuks säästab meilt suures koguses tööjõukulu. Standard oli loodud selle ülesande lihtsustamiseks.

Praegu, kaks aastat hiljem, näeme tendentsi, et suurenevad nõudmised ja huvi selle küsimuse vastu meie suurimate rahvusvaheliste klientide poolt.

Lõplik otsus.

Kokkuvõtteks tahame öelda, et meie ala liidrid on saanud ISO/IEC 27001 sertifikaadi, mis pani kõiki teisi suuri teenusepakkujaid (sealhulgas meid) selle küsimuse üle mõtlema. Kahtlemata võib ettevõtte turundusmaterjalides – veebisaidil, sotsiaalmeedias, reklaambrosüürites jne – ilus rida olla meeldiv boonus, kuid kas tasub selle nimel nii palju ressursse kulutada? Meie arvates on see meile rohkem kui lihtsalt ilus rida ning otsustasime osaleda selles projektis.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster