Come implementare la ISO 27001: istruzioni per l'uso

Come implementare la ISO 27001: istruzioni per l'uso

Attualmente, la questione della sicurezza informatica (di seguito – SI) delle aziende è diventata una delle più attuali nel mondo. E non è sorprendente, poiché in molti paesi si stanno inasprendo i requisiti per le organizzazioni che conservano e trattano dati personali. Attualmente, la legislazione russa richiede che una parte significativa della documentazione venga mantenuta in formato cartaceo. Tuttavia, esiste una forte tendenza verso la digitalizzazione: molte aziende conservano già un grande volume di informazioni riservate sia in formato digitale che in forma di documenti cartacei.

In base ai risultati del sondaggio del centro analitico Anti-Malware, l'86% degli intervistati ha dichiarato che nell'arco di un anno hanno dovuto gestire almeno una volta incidenti dopo attacchi informatici o a causa di violazioni delle normative stabilite dagli utenti. Di conseguenza, l'attenzione prioritaria delle aziende alla sicurezza informatica è diventata una necessità.

Attualmente, la sicurezza informatica aziendale non è solo un insieme di strumenti tecnici, come antivirus o firewall, ma è già un approccio complessivo nella gestione degli asset aziendali in generale e delle informazioni in particolare. Le aziende affrontano questi problemi in modi diversi. Oggi vorremmo parlare dell'implementazione dello standard internazionale ISO 27001 come soluzione a tale problema. Per le aziende sul mercato russo, avere un certificato di questo tipo semplifica le interazioni con clienti e partner esteri che hanno requisiti elevati in questo campo. L'ISO 27001 è ampiamente utilizzato in Occidente e copre i requisiti nel campo della SI che devono essere soddisfatti dalle soluzioni tecniche utilizzate, oltre a contribuire alla strutturazione dei processi aziendali. Pertanto, questo standard può diventare il vostro vantaggio competitivo e un punto di contatto con le aziende straniere.
Come implementare la ISO 27001: istruzioni per l'uso
Questa certificazione del Sistema di gestione della sicurezza delle informazioni (di seguito – SGSI) ha raccolto le migliori pratiche per la progettazione del SGSI e, cosa non da poco, ha previsto la possibilità di scegliere strumenti di gestione per garantire il funzionamento del sistema, requisiti per l'assistenza tecnologica alla sicurezza e persino per il processo di gestione del personale nell'azienda. È necessario comprendere che i guasti tecnici sono solo una parte del problema. Nel campo della sicurezza delle informazioni, il fattore umano gioca un ruolo enorme, eliminarlo o minimizzarlo è notevolmente più complesso.

Se la vostra azienda intende ottenere la certificazione secondo lo standard ISO 27001, è probabile che stiate cercando un modo facile per farlo. Dobbiamo deludervi: non ci sono strade facili. Tuttavia, ci sono determinati passaggi che possono aiutare a preparare l'organizzazione per i requisiti internazionali sulla sicurezza delle informazioni:

1. Ottenete il supporto della direzione

Potete considerare questo punto ovvio, ma nella pratica spesso viene trascurato. Inoltre, è una delle principali ragioni per cui i progetti di implementazione dell'ISO 27001 spesso falliscono. Senza comprendere l'importanza del progetto di implementazione dello standard, la direzione non fornirà né un numero sufficiente di risorse umane né un budget adeguato per la certificazione.

2. Sviluppate un piano di preparazione per la certificazione

La preparazione per la certificazione secondo l'ISO 27001 è un compito complesso, che coinvolge diversi tipi di lavoro, richiede il coinvolgimento di molte persone e può durare mesi (o addirittura anni). Pertanto, è molto importante redigere un piano di progetto dettagliato: assegnare risorse, tempo e coinvolgimento delle persone a compiti rigorosamente definiti e monitorare il rispetto delle scadenze; altrimenti potreste non finire mai il lavoro.

3. Definite il perimetro di certificazione

Se avete una grande organizzazione con attività diversificate, ha probabilmente senso certificare solo una parte del business dell'azienda secondo l'ISO 27001, il che ridurrà significativamente i rischi del vostro progetto, oltre a temporalità e costi.

4. Sviluppate una politica di sicurezza delle informazioni

Uno dei documenti più importanti è la Politica di sicurezza informatica dell'azienda. In questo documento dovrebbero essere riflessi gli obiettivi della vostra azienda in materia di sicurezza informatica e i principi fondamentali di gestione della SI, che devono essere rispettati da tutti i dipendenti. Lo scopo di questo documento è definire cosa la dirigenza dell'azienda vuole raggiungere in ambito SI, oltre a come questo sarà realizzato e controllato.

5. Definite la metodologia di valutazione dei rischi

Una delle sfide più complesse è definire le regole per la valutazione e la gestione dei rischi. È importante comprendere quali rischi l'azienda può considerare accettabili e quali richiedono azioni immediate per essere ridotti. Senza queste regole, il sistema di gestione della sicurezza delle informazioni (SGSI) non funzionerà.
È importante ricordare l'adeguatezza delle misure adottate per ridurre i rischi. Tuttavia, è meglio non esagerare con il processo di ottimizzazione, poiché potrebbe comportare notevoli costi di tempo o finanziari oppure risultare semplicemente irrealizzabile. Consigliamo di utilizzare il principio di 'diminuzione minima' nella creazione di misure per ridurre i rischi.

6. Gestire i rischi secondo la metodologia approvata

Fase successiva: applicazione coerente della metodologia di gestione dei rischi, ovvero valutazione e trattamento degli stessi. Questo processo deve essere eseguito regolarmente e con grande attenzione. Mantenendo il registro dei rischi SI aggiornato, sarete in grado di distribuire efficacemente le risorse dell'azienda e prevenire incidenti gravi.

7. Pianificate il trattamento dei rischi

I rischi che superano il livello accettabile per la vostra azienda devono essere inclusi nel piano di trattamento dei rischi. In questo piano devono essere registrate le azioni volte a ridurre i rischi, nonché le persone responsabili e le scadenze.

8. Compilate il Regolamento di applicabilità

Questo è un documento chiave che sarà esaminato dai professionisti dell'ente di certificazione durante l'audit. In esso devono essere descritti i meccanismi di controllo in materia di sicurezza informatica applicabili alle attività della vostra azienda.

9. Definite come sarà misurata l'efficacia dei mezzi di gestione della SI

Qualsiasi azione deve avere un risultato che porti al raggiungimento degli obiettivi stabiliti. Pertanto, è fondamentale definire chiaramente quali parametri verranno utilizzati per misurare il raggiungimento degli obiettivi sia per l'intero sistema di gestione della sicurezza delle informazioni, sia per ciascuno dei meccanismi di controllo scelti dall'Allegato sull'applicabilità.

10. Implementare i controlli di sicurezza delle informazioni

E solo dopo aver attuato tutti i passaggi precedenti si deve procedere all'implementazione dei controlli di sicurezza delle informazioni applicabili dall'Allegato sull'applicabilità. La maggiore difficoltà qui consisterà, ovviamente, nell'introdurre un nuovo modo di agire in molti processi della vostra organizzazione. Le persone tendono a opporsi a nuove politiche e procedure, quindi prestare attenzione al punto successivo.

11. Implementare programmi di formazione per i dipendenti

Tutti i punti sopra descritti saranno privi di senso se i vostri dipendenti non capiscono l'importanza del progetto e non seguono le politiche di sicurezza delle informazioni. Se volete che il personale rispetti tutte le nuove regole, prima di tutto dovete spiegare loro perché sono necessarie e poi fornire una formazione sul sistema di gestione della sicurezza delle informazioni, evidenziando tutte le politiche importanti che i dipendenti devono considerare nel loro lavoro quotidiano. La mancanza di formazione del personale è una causa comune di fallimento dei progetti ISO 27001.

12. Mantenere i processi del sistema di gestione della sicurezza delle informazioni

In questa fase, l'ISO 27001 diventa una routine quotidiana nella vostra organizzazione. Per confermare l'implementazione dei controlli di sicurezza delle informazioni in conformità allo standard, gli auditor dovranno fornire registrazioni – prove del reale funzionamento dei meccanismi di controllo. Ma prima di tutto, le registrazioni devono aiutarvi a monitorare se i vostri dipendenti (e fornitori) stanno svolgendo le loro attività secondo le regole approvate.

13. Monitorare il sistema di gestione della sicurezza delle informazioni

Cosa sta succedendo con il vostro sistema di gestione della sicurezza delle informazioni? Quanti incidenti ci sono e che tipo sono? Tutte le procedure vengono eseguite correttamente? Con queste domande dovete verificare se l'azienda sta raggiungendo gli obiettivi in materia di sicurezza informatica. Se no, dovete sviluppare un piano di correzione.

14. Condurre audit interni del sistema di gestione della sicurezza delle informazioni

L'obiettivo dell'audit interno è identificare le discrepanze tra i processi reali dell'azienda e le politiche approvate in materia di sicurezza delle informazioni. Per lo più, si tratta di verificare quanto i vostri dipendenti rispettino le regole. Questo è un punto molto importante, poiché se non controllate il lavoro del vostro personale, l'organizzazione può subire danni (intenzionali o non intenzionali). Ma l'obiettivo qui non è trovare i colpevoli e imporre sanzioni disciplinari per le violazioni delle politiche, ma correggere la situazione e prevenire problemi futuri.

15. Organizza un'analisi da parte della direzione

La direzione non deve configurare il tuo firewall, ma deve sapere cosa accade nel SGSI: ad esempio, se tutti stanno adempiendo ai loro doveri e se il SGSI sta raggiungendo gli obiettivi prefissati. Basandosi su questo, la direzione deve prendere decisioni chiave per migliorare il SGSI e i processi aziendali interni.

16. Introdurre un sistema di azioni correttive e preventive

Come ogni standard, ISO 27001 richiede "miglioramento continuo": la correzione sistematica e la prevenzione delle discrepanze nel sistema di gestione della sicurezza delle informazioni. Attraverso azioni correttive e preventive è possibile risolvere una non conformità e prevenire il suo ripetersi in futuro.

In conclusione, va detto che ottenere la certificazione è in realtà molto più complesso di quanto descritto in varie fonti. A conferma di ciò, c'è il fatto che in Russia, ad oggi, solo 78 aziende hanno ottenuto la certificazione di conformità. All'estero, questo è uno degli standard più popolari, in risposta alle crescenti esigenze delle aziende in materia di sicurezza delle informazioni. Tale richiesta è dovuta non solo all'aumento e alla complessità dei tipi di minacce, ma anche alle normative e alle esigenze dei clienti, che necessitano della completa riservatezza dei loro dati.

Nonostante il fatto che la certificazione del SGSI rappresenti una sfida non semplice, il semplice fatto di soddisfare i requisiti dello standard internazionale ISO/IEC 27001 può fornire un notevole vantaggio competitivo sul mercato globale. Ci auguriamo che il nostro articolo abbia fornito una comprensione iniziale delle fasi chiave nella preparazione dell'azienda per la certificazione.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster