5 étapes de l'inévitabilité de l'acceptation de la certification ISO/IEC 27001. Négation

Lorsqu'une dĂ©cision stratĂ©giquement importante est prise pour l'entreprise, les employĂ©s passent par un mĂ©canisme de dĂ©fense de base, bien connu sous le nom des 5 Ă©tapes de la rĂ©action au changement (auteur E. KĂŒbler-Ross). Cette psychologue Ă©minente a un jour dĂ©crit les rĂ©actions Ă©motionnelles, en identifiant 5 Ă©tapes clĂ©s de la rĂ©action Ă©motionnelle : le dĂ©ni, la colĂšre, la nĂ©gociation, la dĂ©pression et enfin, l'acceptation. Nous avons prĂ©parĂ© une sĂ©rie d'articles consacrĂ©s Ă  la certification ISO 27001, oĂč nous examinerons chacune des Ă©tapes. Aujourd'hui, nous allons parler de la premiĂšre d'entre elles : le dĂ©ni.

5 étapes de l'inévitabilité de l'acceptation de la certification ISO/IEC 27001. Négation

Obtenir la certification ISO 27001 « pour la forme » est un plaisir assez douteux, car cela nĂ©cessite une prĂ©paration longue et coĂ»teuse. De plus, comme le montre les statistiques, cette norme est extrĂȘmement peu populaire sur le territoire de la Russie : Ă  ce jour, seulement 70 entreprises ont obtenu la certification de conformitĂ©. En revanche, Ă  l'Ă©tranger, c'est l'une des normes les plus demandĂ©es, rĂ©pondant aux besoins croissants des entreprises en matiĂšre de sĂ©curitĂ© de l'information.

Notre entreprise offre une gamme complÚte de services d'externalisation des fonctions comptables : comptabilité et fiscalité, calcul des salaires et administration du personnel. Nous occupons l'une des positions de leader sur le marché, en particulier parce que des entreprises étrangÚres ayant des divisions en Russie nous confient leurs informations confidentielles. Cela concerne non seulement les processus financiers de nos clients, mais aussi les données personnelles avec lesquelles nous travaillons quotidiennement. Pour cette raison, la question de la sécurité de l'information est l'une de nos priorités.

Souvent, l'ensemble des processus commerciaux des divisions russes sont contrÎlés et déclarés par les siÚges des entreprises étrangÚres, ce qui les oblige à se conformer aux normes internes du groupe. Récemment, certains de nos clients clés ont commencé à réexaminer leurs politiques de sécurité en vue de les renforcer. Cela est incontestablement lié à la tendance mondiale à l'augmentation du nombre de cyberattaques et des pertes associées aux incidents de violation de la sécurité de l'information. En cas de besoin d'implémentation de mesures de protection, de politiques et de procédures visant à améliorer la sécurité de l'information de l'entreprise, il est possible de se passer d'une certification ISO/IEC 27001, économisant ainsi une grande quantité d'argent, de temps et de nerfs.

5 étapes de l'inévitabilité de l'acceptation de la certification ISO/IEC 27001. Négation

Aujourd'hui, dans les appels d'offres de clients Ă©trangers, des exigences concernant la sĂ©curitĂ© de l'information existante dans l'entreprise commencent Ă  apparaĂźtre. Certains, pour simplifier leurs vĂ©rifications et unifier leur approche, imposent comme critĂšre obligatoire d'Ă©valuation – la possession d'une certification ISO/IEC 27001.

Nous avons eu un cas : l'un de nos clients internationaux clĂ©s, certifiĂ© selon cette norme, a apparemment renforcĂ© considĂ©rablement son Ă©quipe mondiale de sĂ©curitĂ© de l'information. Comment l'avons-nous su ? Ils ont dĂ©cidĂ© de rĂ©aliser un audit de notre systĂšme de gestion de la sĂ©curitĂ© de l'information, puisque nous leur fournissons des services de comptabilitĂ© et d'administration du personnel – et, par consĂ©quent, la protection de nos systĂšmes d'information est cruciale pour eux. Le prĂ©cĂ©dent audit a eu lieu il y a 3 ans – cette fois-lĂ , tout s'est relativement bien passĂ©.

Cette fois-ci, une Ă©quipe unie d'Indiens s'est acharnĂ©e sur nous, dĂ©couvrant habilement plusieurs dizaines de dĂ©fauts dans notre systĂšme de gestion de la sĂ©curitĂ©. Le processus d'audit ressemblait Ă  la roue de la samsara - on avait l'impression qu'ils n'avaient pas vraiment pour objectif d'atteindre un point final dans le cadre de la vĂ©rification. C'Ă©tait une interminable sĂ©rie de questions, de remarques, de nos commentaires et de preuves de leur vĂ©racitĂ©, de confĂ©rences tĂ©lĂ©phoniques et de longues discussions philosophiques pour tenter de dĂ©chiffrer l'accent de l'Ă©quipe de sĂ©curitĂ© informatique du client. À propos, l'audit se poursuit avec divers degrĂ©s d'intensitĂ© jusqu'Ă  aujourd'hui - avec le temps, nous nous y sommes dĂ©jĂ  habituĂ©s. Par consĂ©quent, la nĂ©cessitĂ© de la certification s'est imposĂ©e d'elle-mĂȘme.

Peut-ĂȘtre que nous pourrions nous passer de l'ISO 9001 ?

Tous ceux qui ont une certaine connaissance de la certification selon n'importe quelle norme ISO comprennent que la base de chacune d'elles est le certificat ISO 9001 « SystÚme de management de la qualité ». C'est probablement le certificat le plus populaire actuellement dans toute la gamme des normes ISO. Nous ne l'avions pas - et nous avons décidé de ne pas l'obtenir. Il y avait plusieurs raisons à cela :

  • l'efficacitĂ© Ă©conomique douteuse de ce certificat pour l'entreprise;
  • nos processus internes Ă©taient en grande partie dĂ©jĂ  conformes Ă  cette norme;
  • l'obtention de ce certificat nĂ©cessiterait du temps et de l'argent supplĂ©mentaires.

Par consĂ©quent, nous avons dĂ©cidĂ© de mettre en Ɠuvre directement l'ISO 27001, sans commencer par le plus « facile » 9001.

Et peut-ĂȘtre que finalement, ce n'est pas nĂ©cessaire ?

Pour anticiper, nous avons à plusieurs reprises réfléchi à la question de savoir s'il est judicieux de l'obtenir. Nous avons commencé à étudier la question sous tous ses angles, car nous n'avions absolument aucune expertise. Voici donc les idées fausses qui nous ont forcés à reconsidérer cette question.

Idée fausse n°1.
Nous espĂ©rions que la norme nous fournirait une liste dĂ©taillĂ©e de vĂ©rification, un ensemble de politiques et d'autres documents statutaires. En rĂ©alitĂ©, il s'est avĂ©rĂ© que l'ISO/IEC 27001 est un ensemble d'exigences pour le systĂšme de gestion de la sĂ©curitĂ© de l'information et le processus qui y est construit. Sur cette base, il Ă©tait nĂ©cessaire de dĂ©cider par soi-mĂȘme ce qu'il fallait Ă©crire / mettre en Ɠuvre dans notre entreprise pour respecter les exigences de la norme.

Idée fausse n°2.
Nous avons sincĂšrement cru qu'il nous suffirait d'Ă©tudier un seul document et de le mettre en Ɠuvre en relativement peu de temps par nous-mĂȘmes. En rĂ©alitĂ©, en lisant le document, nous avons rĂ©alisĂ© le nombre de normes connexes auxquelles notre norme est liĂ©e, ainsi que le nombre de normes avec lesquelles nous devions nous familiariser (au moins en surface). La « cerise sur le gĂąteau » a Ă©tĂ© l'absence de textes Ă  jour des normes en accĂšs libre – ils devaient ĂȘtre achetĂ©s sur le site officiel de l'ISO.

Mythe n°3.
Nous Ă©tions certains de trouver tout le nĂ©cessaire pour prĂ©parer la certification dans des sources ouvertes. Il y avait en effet beaucoup de matĂ©riaux sur l'ISO 27001 sur Internet, mais il y avait assez peu de dĂ©tails. Pratiquement absentes Ă©taient des instructions pas Ă  pas accessibles pour la prĂ©paration Ă  la certification, ainsi que de vrais cas d'entreprises ayant mis en Ɠuvre cette norme.

Mythe n°4.
Nous allons rédiger des politiques, mais elles ne fonctionneront pas ! En fait, dans notre entreprise, il y a déjà trop de rÚgles, personne ne respectera encore trois dizaines de nouvelles politiques. En réalité, heureusement, nos employés ont abordé avec responsabilité la tùche d'apprendre les nouvelles rÚgles et ont réussi à passer le test sur la connaissance des documents du systÚme de gestion de la sécurité de l'information.

Mythe n°5.
À ce moment-lĂ , nous ne pouvions pas Ă©valuer clairement quels bĂ©nĂ©fices nous tirerions de nos efforts. À l'Ă©poque, le nombre de demandes pour ce certificat n'Ă©tait pas si Ă©levĂ©, et notre client clĂ© et le plus exigeant Ă©tait dĂ©jĂ  avec nous longtemps avant la certification. L'expĂ©rience a montrĂ© que nous nous en sortions mĂȘme sans la norme.

À un moment donnĂ©, nous avons rĂ©alisĂ© que nous comblions dans un ordre chaotique les brĂšches qui se prĂ©sentaient grĂące aux exigences du client. Chaque fois, nous inventiions de nouvelles politiques ou solutions. Et nous sommes finalement arrivĂ©s Ă  la conclusion qu'il serait beaucoup plus simple de systĂ©matiser le processus, ce qui, par la suite, nous fera mĂȘme Ă©conomiser beaucoup de dĂ©penses. La norme a Ă©tĂ© conçue pour simplifier cette tĂąche.

Aujourd'hui, deux ans aprĂšs, nous voyons une tendance Ă  l'augmentation du nombre de demandes et de l'intĂ©rĂȘt pour cette question de la part des plus grands clients internationaux.

Décision finale.

En conclusion, nous tenons Ă  dire que les leaders de notre secteur ont obtenu la certification ISO/IEC 27001, ce qui a amenĂ© tous les autres grands fournisseurs (y compris nous) Ă  rĂ©flĂ©chir Ă  cette question. Il est indĂ©niable qu'une belle mention dans les supports marketing de l'entreprise – sur le site, dans les rĂ©seaux sociaux, dans les brochures publicitaires, etc. – peut ĂȘtre considĂ©rĂ©e comme un agrĂ©able bonus, mais vaut-il vraiment la peine d'y consacrer tant de ressources ? Pour nous, cela reprĂ©sente plus qu'une simple belle mention, et nous nous sommes engagĂ©s dans ce projet.

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster