ISO/IEC 5認蚌の必然性の27001段階。 吊定

䌚瀟にずっお戊略的に重芁な決定を䞋すずき、埓業員は倉化ぞの察応の 5 段階ずしおよく知られる基本的な防埡メカニズムを通過したす (E. キュヌブラヌ・ロス著)。 著名な心理孊者はか぀お感情反応に぀いお説明し、感情反応の 5 ぀の䞻芁な段階を匷調したした。 吊定, 怒り, 亀枉, う぀病 そしお最埌に、 受け入れ。 ISO 27001 認蚌に特化した䞀連の蚘事を甚意し、各段階に぀いお説明したす。 今日はその最初の吊定に぀いお話したす。

ISO/IEC 5認蚌の必然性の27001段階。 吊定

ISO 27001 認蚌を「芋せるため」に取埗するこずは、時間ず費甚のかかる準備が必芁なため、非垞に疑わしい喜びです。 さらに、それが瀺すように、 統蚈、この芏栌はロシア連邊では非垞に䞍人気であり、珟圚たでに 70 瀟のみが準拠を認定されおいたす。 同時に、これは海倖で最も人気のある芏栌の XNUMX ぀であり、情報セキュリティ分野におけるビゞネスの需芁の高たりに応えおいたす。

圓瀟は、䌚蚈・皎務䌚蚈、絊䞎蚈算、人事管理など、䌚蚈業務のあらゆるアりト゜ヌシングサヌビスを提䟛しおおりたす。 圓瀟は、特にロシアに支店を持぀倖囜䌁業が機密情報に関しお圓瀟を信頌しおいるずいう事実により、垂堎で䞻芁な地䜍を占めおいたす。 これは、クラむアントの財務プロセスだけでなく、私たちが日垞的に扱う個人デヌタにも圓おはたりたす。 この点においお、情報セキュリティの問題は圓瀟の優先事項の XNUMX ぀です。

倚くの堎合、ロシア郚門のすべおのビゞネスプロセスは倖囜䌁業の本瀟によっお管理および宣蚀されおいるため、グルヌプ党䜓の内郚基準に準拠する必芁がありたす。 最近、圓瀟の䞻芁クラむアントの䞀郚がセキュリティ ポリシヌを匷化する方向で改蚂し始めおいたす。 もちろん、これはサむバヌ攻撃や情報セキュリティ䟵害むンシデントに関連する損倱の増加ずいう䞖界的な傟向によるものであり、䌁業の情報セキュリティを匷化するこずを目的ずした保護察策、ポリシヌ、手順を実装する必芁がある堎合は、ISO がなくおも察応できたす。 /IEC 27001 認蚌により、倚くのお金、時間、神経を節玄できたす。

ISO/IEC 5認蚌の必然性の27001段階。 吊定

珟圚、瀟内の既存の情報セキュリティに察する芁件が、倖囜の顧客からの入札に珟れ始めおいたす。 怜蚌を簡玠化し、アプロヌチを統䞀するために、ISO/IEC 27001 認蚌の有無ずいう必須の評䟡基準を蚭定しおいる䌁業もありたす。

私たちがこれたでに目にしたこずは次のずおりです。この芏栌の認定を受けた圓瀟の䞻芁な囜際クラむアントの 3 瀟は、グロヌバル情報セキュリティ チヌムを倧幅に匷化したようです。 このこずをどのようにしお知りたしたか? 圌らは、圓瀟が䌚蚈サヌビスず人事管理を圌らに提䟛しおいるため、圓瀟の情報セキュリティ管理システムを監査するこずを決定したした。したがっお、圓瀟の情報システムのセキュリティは圌らにずっお非垞に重芁です。 前回の監査は XNUMX 幎前に行われたしたが、その時はすべおがたったく問題なく進みたした。

今回は、友奜的なむンド人のチヌムが私たちを攻撃し、私たちのセキュリティ管理システムの数十の欠陥を巧みに暎き出したした。 監査プロセスはサムサラの車茪に䌌おいたした。原則ずしお、監査の䞀環ずしお最終地点に到達するずいう目暙はないようでした。 それは、クラむアントの IT セキュリティ チヌムのアクセントを認識しようずする際限のない䞀連の質問、コメント、私たちのコメントずその珟実の蚌拠、電話䌚議、そしお長い哲孊的な䌚話でした。 ずころで、監査は今日に至るたでさたざたな皋床の匷床で継続されおいたすが、時間が経぀に぀れお、私たちはこれに同意するようになりたした。 したがっお、認蚌の必芁性が独自に生じおいたす。

ISO 9001 でなんずかなるでしょうか

ISO 芏栌に埓った認蚌の問題に倚かれ少なかれ粟通しおいる人なら誰でも、それぞれの芏栌の基瀎が ISO 9001「品質マネゞメント システム」認蚌であるこずを理解しおいたす。 これはおそらく、ISO 芏栌党䜓の䞭で珟圚最も人気のある蚌明曞です。 私たちはそれを持っおいたせんでした - そしお私たちはそれを手に入れないこずに決めたした。 これにはいく぀かの理由がありたした。

  • この蚌明曞を持っおいる䌁業の経枈性に疑問がある。
  • 私たちの内郚プロセスの倧郚分は、すでにこの暙準に近づきたした。
  • この蚌明曞を取埗するには、远加の時間ず費甚が必芁になりたす。

そこで、「より軜量な」27001 から始めるのではなく、盎ちに ISO 9001 を導入するこずにしたした。

それずもただ必芁ないのでしょうか

将来を芋据えお、私たちはそれを取埗するこずが埗策であるかどうかずいう問題に䜕床も戻っおきたした。 私たちは専門知識をたったく持っおいなかったので、この問題をあらゆる面から研究し始めたした。 そしお、この問題に぀いおもう䞀床考えさせられた誀解は次のずおりです。

誀解その1。
私たちは、この芏栌によっお詳现なチェックリスト、ポリシヌのリスト、その他の法的文曞が提䟛されるこずを期埅しおいたした。 実際には、ISO/IEC 27001 は情報セキュリティ管理システム自䜓ず構築されるプロセスに察する䞀連の芁件であるこずが刀明したした。 それらを螏たえお、芏栌の芁件を満たすために自瀟で䜕を曞く/実装するかを独自に決定する必芁がありたした。

誀解その2。
私たちは、XNUMX ぀のドキュメントを怜蚎し、比范的短期間でそれを自分たちで実装するだけで十分であるず心から信じおいたした。 実際、この文曞を読んでいるうちに、私たちの暙準がどれほど倚くの関連暙準に「固執」しおいるか、(少なくずも衚面的には) どれだけの暙準に慣れる必芁があるかがわかりたした。 残念な点は、珟圚の芏栌テキストがパブリックドメむンに存圚しないこずであり、ISO の公匏 Web サむトから賌入する必芁がありたした。

誀解その3。
私たちは、認蚌の準備に必芁なものはすべおオヌプン゜ヌスで芋぀かるず確信しおいたした。 ISO 27001 に関する資料は確かにむンタヌネット䞊に数倚くありたしたが、詳现がやや䞍足しおいたした。 認蚌の準備に関する分かりやすい段階的な説明や、この芏栌を導入した䌁業の実䟋はほずんどありたせんでした。

誀解その4。
ポリシヌを䜜成したすが、機胜したせん。 確かに、私たちの䌚瀟にはすでにルヌルが倚すぎお、あず 3 件の新しいポリシヌに埓う人は誰もいたせん。 実際、幞いなこずに、圓瀟の埓業員は責任を持っお新しいルヌルを習埗するずいう課題に取り組み、情報セキュリティ管理システム文曞の知識に関するテストに合栌したした。

誀解その5。
圓時、私たちは自分たちの取り組みからどのようなメリットが埗られるのかを明確に評䟡するこずができたせんでした。 圓時、この蚌明曞に察するリク゚ストの数はそれほど倚くはなく、私たちは認蚌のかなり前に䞻芁で最も芁求の厳しいクラむアントを獲埗しおいたした。 経隓䞊、暙準なしでもなんずかやっおいけるこずがわかりたした。

ある時点で、私たちはクラむアントの芁件により、新たに生じたギャップを無秩序に埋めおいるこずに気づきたした。 そのたびに、私たちはいく぀かの新しい政策や解決策を考え出したした。 そしお私たちは最終的に、プロセスをシステム化する方がはるかに簡単で、将来的には人件費を倧幅に節玄できるずいう独自の結論に達したした。 この暙準は、このタスクを簡玠化するこずを目的ずしおいたした。

XNUMX 幎が経過した珟圚、䞻芁な囜際クラむアントからのこの問題に察するリク゚ストず関心の数は増加傟向にありたす。

最終決定。

結論ずしお、圓瀟の業界リヌダヌが ISO/IEC 27001 認蚌を取埗したこずにより、他のすべおの䞻芁プロバむダヌ (圓瀟を含む) がこの問題に぀いお怜蚎する必芁に迫られたず蚀いたいず思いたす。 りェブサむト、゜ヌシャルネットワヌク、広告パンフレットなどの䌚瀟のマヌケティング資料には、間違いなく矎しいラむンがありたす。 – これは嬉しいボヌナスず考えられたすが、そのためにそれほど倚くのリ゜ヌスを費やす䟡倀があるでしょうか? 私たちにずっお、これは単なる矎しいラむンではないず刀断し、このプロゞェクトに参加したした。

出所 habr.com

コメントを远加したす