5 stages of the inevitable acceptance of ISO/IEC 27001 certification. Denial

Եթե ընկերության համար կարևոր ռազմավարական որոշում է ընդունվում, աշխատակիցները անցնում են պաշտպանական հիմնական մեխանիզմ, որը հայտնի է 5 փուլերի արձագանքման փոփոխություններին (հեղինակ Է. Կիւբլեր–Ռոս): Յուրացնել հոգեբան, միասին նկարագրեց էմոցիոնալ արձագանքները, առանձնացնելով 5 հիմնական փուլեր էմոցիոնալ արձագանքման: մերժման, սարսափի, քակումը, հիասթափություն և, վերջապես, ընդունում. Մենք պատրաստել ենք հոդվածների շարք ISO 27001 սերտիֆիկացման վերաբերյալ, որտեղ կնայենք յուրաքանչյուր փուլ: Այսօր կպատմենք դրանցից առաջինի մասին՝ մերժման:

5 stages of the inevitable acceptance of ISO/IEC 27001 certification. Denial

ISO 27001 սերտիֆիկատ ստանալը «համար նշան» է, որը համարվում է բավականին ամպիք, քանի որ այն պահանջում է երկար և ծախսատար պատրաստություն: Վստահեցող այսպես էլ փաստացի סטטистика, այս ստանդարտը Ռուսաստանյան տարածքում շատ անսովոր է. այսօր միայն 70 ընկերություն անցել է համապատասխան սերտիֆիկացում: Եվրոպայում սա ամենատարածված ստանդարտներից մեկն է, որը համապատասխանում է բիզնեսի աճող պահանջարկին տեղեկատվական անվտանգության ոլորտում:

Մեր ընկերությունը առաջարկում է հաշվառման ֆունկցիաների արտահանման ամբողջական ծառայություններ՝ հարկային և հաշվապահական հաշվառում, աշխատավարձի հաշվարկ և անձնակազմի ադմինիստրատբություն: Մենք զբաղեցնում ենք շուկայում առաջատար դիրքեր, մասնավորապես այն պատճառով, որ արտասահմանյան ընկերությունները վստահում են իրենց գաղտնի տեղեկությունները մեզ, որոնք ունեն ստորաբաժանումներ Ռուսաստանի տարածքում: Դա վերաբերում է ոչ միայն մեր հաճախորդների ֆինանսական գործընթացներին, այլ նաև անձնական տվյալներին, որոնց հետ մենք աշխատում ենք ամեն օր: Այս կապակցությամբ տեղեկատվական անվտանգության կարիքը մեզ համար առաջնային խնդիր է:

Հաճախ Ռուսաստանի ստորաբաժանումների աշխատանքային պրոցեսները վերահսկվում են և հայտարարվում են արտաքին ընկերությունների կենտրոնական գրասենյակներում, ինչի հետևանքով նրանք պետք է միասնական կարգախոսների համապատասխանեն: Վերջերս մեր մի շարք հիմնական հաճախորդները սկսել են վերանայել իրենց անվտանգության քաղաքականությունները՝ դրանք խստացնելու ուղղությամբ: Անշուշտ, սա կապված է համաշխարհային միտումների հետ՝ կիբեռ հարձակման և տեղեկատվական անվտանգության խախտման դեպքերի աճի վերաբերյալ: Եթե անհրաժեշտություն լինի պաշտպանիչ միջոցների, քաղաքականությունների և ընթացակարգերի ներդրման հարցում, որոնք ուղղված են ընկերության տեղեկատվական անվտանգության բարձրացմանը, կարելի է обходиться առանց ISO/IEC 27001 սերտիֆիկացման, ինչի արդյունքում կարելի է բավականաչափ գումար, ժամանակ և դեռք խնայել:

5 stages of the inevitable acceptance of ISO/IEC 27001 certification. Denial

Այսօր արտասահմանյան պատվիրատուների մրցույթներում սկսեցին հայտնվել պահանջներ արդեն գործող տեղեկատվական անվտանգության վերաբերյալ ընկերության մեջ: Ոմանք, իրենց ստուգումները հեշտացնելու և մոտեցումը միասնականացնելու համար, պարտադիր գնահատման չափանիշ են սահմանում՝ ISO/IEC 27001 սերտիֆիկացման առկայությունը:

Մեր դեպքում այնպես էր՝ որակավորված միջազգային հաճախորդներից մեկի, ով հավանաբար լուրջ մշակումներ էր կատարել իր գլոբալ տեղեկատվական անվտանգության թիմում, որոշեցինք անցկացնել աուդիտ մեր տեղեկատվական անվտանգության կառավարման համակարգում: Որովհետև մենք տրամադրում ենք իրենց՝ հաշվապահական սպասարկում և անձնակազմի ղեկավարում, համապատասխանաբար, ہماری տեղեկատվական համակարգերի պաշտպանությունը շատ կարևոր էր նրանց համար: Նախկին աուդիտը անցկացվել էր 3 տարի առաջ՝ այն ժամանակ ամեն ինչ անցել էր համեմատաբար հեշտ:

Այս անգամ մեզ վրա հարձակվեց շուռ եկած թիմի մի խումբ մարդիկ, ովքեր արագորեն գտան մի քանի տասնյակ սխալներ մեր անվտանգության կառավարման համակարգում: Աաուդիտի ընթացքը հիշեցնում էր Սանսառա, քանի որ նրանց գալիս էր, կարծես, որևէ եզրականի չեն գալիս: Սա եղել էր անվերջ հարցերի, նկատումների, մեր մեկնաբանությունների և ապացույցների շարան, հեռախոսային զրույցների և երկար փիլիսոփայական քննարկումների մեջ, որպեսզի ճանաչենք հաճախորդի IT անվտանգության թիմի փաստը: Կողմից, աուդիտը, տարբեր ինտենսիվությամբ, դեռ էլի շարունակվում է՝ ժամանակի ընթացքում մենք արդեն հարմարվել ենք: Այսպիսով, սերտիֆիկացման անհրաժեշտությունը, իսկապես, ինքն իրեն ծնվել է։

ԿMaybe we skipped ISO 9001?

ISO-ի որևէ չափանիշով սերտիֆիկացման հարցում ավելի-ավելի հասկացվածները հասկանում են, որ դրանց հիմքում հանդիսանում է ISO 9001 « QUALITY MANAGEMENT SYSTEM» հավաստագիրը։ Սա, այն կարող է ասել, ներկայիս շրջանում ամենահայտնի հավաստագիրն է ISO չափանիշների շարքում։ Մենք չունեինք այն, և որոշեցինք չստանալ այն։ Դրա ոմանց պատճառներ ունեինք՝

  • այս հավաստագրման ձևավորման տնտեսական արդյունավետությունը կասկածելի էր;
  • մեր բնագավառի ներսում ընթացակարգերը մեծ մասամբ արդեն նման էին այս չափանիշին;
  • այդ հավաստագրման ստանալու համար լրացուցիչ ժամանակ և գումար պետք կլիներ։

Նպատակով, մենք որոշեցինք անմիջապես կիրառել ISO 27001, սկսելով ավելի «հեշտ» 9001-ով:

Բ možda все-таки не надо?

Իրականում, մենք բազմիցս անդրադարձանք այն հարցին, արդյոք արժեքավոր է այն ստանալ։ Մենք սկսեցինք հարցը ուսումնասիրել բոլոր կողմից, որովհետև մենք չունեինք նաև որևէ լրացուցիչ գիտելիքներ։ Եվ ահա, սխալ ենթադրությունները, որոնք ստիպեցին մեզ կրկին մտածել այս հարցի շուրջ։

Սխալ №1։
Մենք հույս ունեինք, որ չափանիշը մեզ կտրայի մանրամասն ստուգող ցուցակ, քաղաքականությունների և այլ կանոնական փաստաթղթերի ցանկ: Այս իրականության մեջ պարզվեց, որ ISO/IEC 27001-ը ղեկավարում է պահանջների խմբավորումը, որը վերաբերում է տեղեկատվական անվտանգության կառավարման համակարգին և կառուցվող գործընթացին: Բոլոր պահանջներից ելնելով, անհրաժեշտ էր ինքնուրույն որոշել, թե ինչ գրել/կիրառել մեր ընկերությունում՝ չափանիշի պահանջներին համապատասխանելու համար։

Միտում №2։
Մենք անկեղծորեն համոզված էինք, որ մեզ համար բավարար կլինի մի փաստաթուղթ ուսումնասիրելը և շուտով այն իրականացնելու համար ինքնուրույն աշխատելը։ Իրականում փաստաթուղթն ընթերցելիս մենք ըմբռնեցիք, թե որքան շատ հարակից ստանդարտներ են կապված մեր ստանդարտի հետ, և թե ինչպիսի ստանդարտների հետ անհրաժեշտ է ավելի մակերեսային ծանոթություն ունենալ։ «Քաղցրավենիքի վրա խնձոր» դարձավ այն, որ գործող ծրագիրների տեքստերը բաց հասանելիության մեջ չկա, դրանք պաշտոնական ISO կայքից պետք է գնել։

Միտում №3։
Մենք վստահ էինք, որ կլինեն բոլոր անհրաժեշտ նյութերը սերտիֆիկացմանն պատրաստվելու համար բաց աղբյուրներում։ ISO 27001-ի մասին առկա նյութերը Ծայրահեղ դյուրությամբ առկա էին, սակայն դրանք չընդգրկում էին կոնկրետ տեղեկություններ։ Մ prácticamente բացակայում էին հասանելի և հասկանալի քայլ առ քայլ հրահանգներ սերտիֆիկացման համար և իրական դեպքեր այն ընկերությունների մասին, որոնք ներդրել են այս ստանդարտը։

Միտում №4։
Մենք կպահանջենք քաղաքականություններ, սակայն դրանք չեն գործելու։ Սահմանում, որ մեր կազմակերպությունում արդեն շատ կան օրենքներ, և ոչ ոք չի պահպանելու նոր 30 քաղաքականություն։ Իրականում, մեր աշխատակիցները պատասխանատու կերպով նկատեցին նոր կանոնների յուրացման հանձնարարությունը և հաջողությամբ անցան տեղեկատվական անվտանգությունն կառավարման համակարգի փաստաթղթերի գիտելիքների քննություն։

Միտում №5։
Մի պահին մենք չէինք կարող պարզ գնահատել, թե ինչ օգուտներ կստանանք մեր աշխատանքներից։ Եվ այդ ժամանակ կանոնագրությունների համար պահանջների քանակը շատ մեծ չէր, իսկ հիմնական ու առավել պահանջկոտ հաճախորդը մեզ մոտ հայտնվեց դեռ սերտիֆիկացումից շատ ժամանակ առաջ։ Երախտագիտությունը ցույց տվեց, որ մենք կարող էինք առանց ստանդարտի։

Մի պահ մենք ըմբռնեցինք, որ չափազանց կ chaos առաջանում է, երբ փակելիս ենք հատուկ բացերը հաճախորդի պահանջի պատճառով։ Յուրաքանչյուր անգամ մենք նոր քաղաքականություններ կամ որոշումներ էինք մշակում։ Եվ վերջապես մենք ինքնուրույն եկանք այն եզրակացության, որ գործընթացը համակարգելը շատ ավելի آسان կլինի, ինչը մեզ հետագայում մեծագույն աշխատանքային ծախսեր կխնայեն։ Ստանդարտը պետք է դա հեշտացներ։

Այժմ, երկու տարի անց, մենք տեսնում ենք, որ աճում է հարցերի և հետաքրքրությունների քանակը աշխարհի մեծագույն միջազգային հաճախորդների կողմից։

Վերջնական որոշումը։

Եզրակացության մեջ ցանկանում ենք ասել, որ մեր ոլորտի առաջնորդները ստացել են ISO/IEC 27001 սերտիֆիկատ, ինչը ստիպեց բոլոր մյուս խոշոր պրովայդերներին (մեր դիմաց) մտածել այս հարցի մասին։ Անշուշտ, ընկերության մարքեթինգային նյութերում - կայքում, սոցիալական ցանցերում, գովազդային բրոշյուրներում և այլն - գեղեցիկ տողը կարելի է համարել հաճելի հավելված, սակայն արժե՞ այդքան ռեսուրսներ ծախսել դրա համար։ Մենք որոշել ենք, որ մեզ համար դա ավելի է, քան միայն գեղեցիկ տող և ներգրավվել ենք այս նախագծում։

Ընտանիք: habr.com

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster