Come implementare ISO 27001: guida all'applicazione

Come implementare ISO 27001: guida all'applicazione

Oggi, la questione della sicurezza informatica (di seguito - SI) per le aziende è una delle più rilevanti al mondo. E non sorprende, poiché in molti paesi si stanno inasprendo i requisiti per le organizzazioni che conservano e trattano i dati personali. Attualmente, la legislazione russa richiede che una parte significativa della documentazione venga mantenuta in formato cartaceo. Tuttavia, c'è una chiara tendenza alla digitalizzazione: molte aziende già conservano una grande quantità di informazioni riservate sia in formato digitale che sotto forma di documenti cartacei.

Secondo i risultati di un sondaggio condotto dal centro analitico Anti-Malware, l'86% degli intervistati ha dichiarato che nell'ultimo anno si è trovato almeno una volta a dover gestire incidenti a seguito di attacchi informatici o di violazioni delle normative stabilite da parte degli utenti. Pertanto, prestare attenzione prioritaria alla sicurezza informatica nel business è diventato necessario.

Attualmente, la sicurezza informatica aziendale non è solo un insieme di strumenti tecnici, come antivirus o firewall, ma un approccio complessivo alla gestione degli asset aziendali e delle informazioni in particolare. Le aziende affrontano queste problematiche in modi diversi. Oggi vorremmo parlarvi dell'implementazione della norma internazionale ISO 27001 come soluzione a tal riguardo. Per le aziende sul mercato russo, avere questa certificazione facilita l'interazione con clienti e partner esteri che hanno requisiti elevati in questo ambito. La ISO 27001 è ampiamente applicata in Occidente e copre i requisiti in materia di sicurezza informatica che devono essere soddisfatti dalle soluzioni tecniche utilizzate, oltre a promuovere la costruzione di processi aziendali. Pertanto, questa norma può diventare un vostro vantaggio competitivo e un punto di contatto con le aziende estere.
Come implementare ISO 27001: guida all'applicazione
Questa certificazione del Sistema di Gestione della Sicurezza delle Informazioni (di seguito - SGSI) riunisce le migliori pratiche di progettazione del SGSI e, cosa non meno importante, prevede la possibilità di scegliere strumenti di gestione per garantire il funzionamento del sistema, requisiti per il supporto tecnologico della sicurezza e persino per il processo di gestione del personale in azienda. È necessario comprendere che i guasti tecnici sono solo una parte del problema. Nelle questioni di sicurezza informatica, il fattore umano gioca un ruolo enorme, escludere o minimizzare il quale è significativamente più difficile.

Se la vostra azienda intende ottenere la certificazione secondo lo standard ISO 27001, è possibile che abbiate già cercato una via facile per farlo. Dobbiamo deludervi: vie facili non ce ne sono. Tuttavia, ci sono determinati passi che aiuteranno a preparare l'organizzazione ai requisiti internazionali di sicurezza delle informazioni:

1. Ottenere il supporto da parte della direzione

Puoi considerarlo ovvio, ma nella pratica questo punto viene spesso trascurato. Inoltre, è una delle principali ragioni per cui molti progetti di implementazione della ISO 27001 falliscono. Senza una comprensione dell'importanza del progetto di attuazione della norma, la dirigenza non fornirà né sufficienti risorse umane né un budget adeguato per la certificazione.

2. Sviluppa un piano di preparazione alla certificazione

La preparazione per la certificazione ISO 27001 è un compito complesso, che richiede diversi tipi di lavoro, coinvolge molte persone e può durare mesi (o addirittura anni). È quindi fondamentale redigere un piano di progetto dettagliato: assegnare risorse, tempo e coinvolgimento delle persone a compiti ben definiti e monitorare il rispetto delle scadenze, altrimenti potresti non terminare mai il lavoro.

3. Determina il perimetro della certificazione

Se hai una grande organizzazione con attività diversificate, potrebbe avere senso certificare solo una parte dell'azienda secondo la ISO 27001, riducendo significativamente i rischi del tuo progetto, così come i tempi e i costi.

4. Sviluppa una politica di sicurezza informatica

Uno dei documenti più importanti è la Politica di sicurezza informatica dell'azienda. Questo documento deve riflettere gli obiettivi della tua azienda in materia di sicurezza informatica e i principi fondamentali di gestione della sicurezza delle informazioni, che devono essere rispettati da tutti i dipendenti. L'obiettivo di questo documento è definire cosa la direzione dell'azienda desidera raggiungere in materia di sicurezza delle informazioni e come ciò sarà attuato e controllato.

5. Definisci la metodologia di valutazione dei rischi

Una delle sfide più difficili è definire le regole per la valutazione e la gestione dei rischi. È importante comprendere quali rischi l'azienda può considerare accettabili e quali richiedono azioni immediate per la loro mitigazione. Senza queste regole, il Sistema di gestione della sicurezza delle informazioni non funzionerà.
È fondamentale tenere presente l'adeguatezza delle misure adottate per ridurre i rischi. Tuttavia, non bisogna farsi prendere troppo dalla processo di ottimizzazione, poiché ciò comporta costi temporali o finanziari considerevoli o potrebbe risultare semplicemente impraticabile. Si consiglia di adottare il principio della "sufficienza minima" nella progettazione delle misure per ridurre i rischi.

6. Gestisci i rischi secondo la metodologia approvata

Il passo successivo è l'applicazione coerente della metodologia di gestione dei rischi, ovvero la loro valutazione e trattamento. Questo processo deve essere condotto regolarmente e con grande attenzione. Mantenendo aggiornato il registro dei rischi informatici, sarete in grado di allocare efficacemente le risorse aziendali e prevenire incidenti gravi.

7. Pianifica il trattamento dei rischi

I rischi che superano il livello accettabile per la vostra azienda devono essere necessariamente inclusi nel piano di trattamento dei rischi. In esso devono essere registrate le azioni destinate a ridurre i rischi, nonché le persone responsabili e le scadenze.

8. Compila il Regolamento di applicabilità

Questo è un documento fondamentale che sarà esaminato dagli specialisti dell'ente certificatore durante l'audit. Deve descrivere quali meccanismi di controllo nella sicurezza informatica si applicano all'attività della vostra azienda.

9. Definite come verrà misurata l'efficacia degli strumenti di gestione della sicurezza informatica

Ogni azione deve avere un risultato che conduca al raggiungimento degli obiettivi stabiliti. Pertanto, è fondamentale definire chiaramente secondo quali parametri sarà misurato il conseguimento degli obiettivi sia per l'intero sistema di gestione della sicurezza informatica che per ciascun meccanismo di controllo selezionato nell'Allegato di applicabilità.

10. Implementate gli strumenti di gestione della sicurezza informatica

Solo dopo aver completato tutti i passaggi precedenti si può procedere all'implementazione degli strumenti di gestione della sicurezza informatica applicabili dall'Allegato di applicabilità. La maggiore difficoltà qui sarà sicuramente l'introduzione di un nuovo modo di operare in molti processi della vostra organizzazione. Le persone generalmente resistono a nuove politiche e procedure, quindi prestare attenzione al punto successivo.

11. Implementate programmi di formazione per i dipendenti

Tutti i punti sopra descritti sarebbero privi di significato se i vostri dipendenti non comprendono l'importanza del progetto e non agiscono in conformità con le politiche di sicurezza informatica. Se desiderate che il vostro personale rispetti tutte le nuove regole, prima dovete spiegare loro perché sono necessarie e poi fornire una formazione sulla gestione della sicurezza delle informazioni, mettendo in luce tutte le politiche importanti che i dipendenti devono considerare nel loro lavoro quotidiano. La mancanza di formazione del personale è una causa comune di fallimento del progetto ISO 27001.

12. Mantenete i processi di gestione della sicurezza delle informazioni

A questo punto, la ISO 27001 diventa una routine quotidiana nella vostra organizzazione. Per confermare l'implementazione dei mezzi di gestione della sicurezza informatica secondo lo standard, gli auditor dovranno fornire registrazioni - prove del funzionamento reale dei meccanismi di controllo. Ma in primo luogo, le registrazioni devono aiutarvi a monitorare se i vostri dipendenti (e fornitori) stanno svolgendo i loro compiti in conformità con le regole approvate.

13. Sottoponete la gestione della sicurezza delle informazioni a monitoraggio

Cosa succede nella tua SIEM? Quanti incidenti hai e di che tipo sono? Tutte le procedure vengono eseguite correttamente? Con queste domande dovresti verificare se l'azienda sta raggiungendo gli obiettivi di sicurezza informatica. Se non lo è, devi elaborare un piano di correzione.

14. Esegui un audit interno del SIEM

L'obiettivo dell'audit interno è identificare la non conformità tra i processi reali dell'azienda e le politiche approvate in materia di sicurezza informatica. In gran parte, si tratta di controllare quanto i tuoi dipendenti rispettano le regole. Questo è un punto molto importante, poiché se non controlli il lavoro del tuo personale, l'organizzazione potrebbe subire danni (sia intenzionali che non intenzionali). Ma qui il compito non è trovare colpevoli e infliggere loro sanzioni disciplinari per la violazione delle politiche, ma piuttosto correggere la situazione e prevenire problemi futuri.

15. Organizza un'analisi da parte della direzione

La direzione non deve configurare il proprio firewall, ma deve essere a conoscenza di ciò che accade nel SGSI: ad esempio, se tutte le responsabilità vengono adempiute e se il SGSI raggiunge i risultati attesi. Basandosi su queste informazioni, la direzione deve prendere decisioni chiave per migliorare il SGSI e i processi aziendali interni.

16. Inserire il sistema di azioni correttive e preventive.

Come ogni norma ISO 27001 richiede un «miglioramento continuo»: una correzione e prevenzione sistematica delle non conformità nel sistema di gestione della sicurezza delle informazioni. Con azioni correttive e preventive è possibile risolvere una non conformità e prevenirne la ricorrenza in futuro.

In conclusione, è importante sottolineare che ottenere la certificazione è in realtà molto più complesso di quanto descritto in varie fonti. La prova di ciò è che in Russia attualmente ci sono soltanto 78 aziende è uno dei più popolari standard che risponde alle crescenti esigenze delle aziende nel campo della sicurezza informatica. Tale richiesta di implementazione è dovuta non solo alla crescita e complessità dei tipi di minacce, ma anche ai requisiti legislativi e ai clienti che necessitano della piena riservatezza dei loro dati.

Nonostante la certificazione del Sistema di Gestione della Sicurezza delle Informazioni (SGSI) sia una sfida notevole, il semplice fatto di soddisfare i requisiti dello standard internazionale ISO/IEC 27001 può fornire un significativo vantaggio competitivo nel mercato globale. Speriamo che il nostro articolo abbia fornito una comprensione iniziale dei passaggi fondamentali per preparare l'azienda alla certificazione.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster