Kā ieviest ISO 27001: lietoŔanas instrukcijas

Kā ieviest ISO 27001: lietoŔanas instrukcijas

MÅ«sdienās uzņēmumu informācijas droŔības (turpmāk ā€“ informācijas droŔība) jautājums ir viens no aktuālākajiem pasaulē. Un tas nav pārsteidzoÅ”i, jo daudzās valstÄ«s tiek izvirzÄ«tas stingrākas prasÄ«bas organizācijām, kas glabā un apstrādā personas datus. PaÅ”laik Krievijas tiesÄ«bu akti nosaka, ka ievērojama daļa dokumentu plÅ«smas ir jāsaglabā papÄ«ra formā. Tajā paŔā laikā ir jÅ«tama tendence uz digitalizāciju: daudzi uzņēmumi jau tagad glabā lielu daudzumu konfidenciālas informācijas gan digitālā formātā, gan papÄ«ra dokumentu veidā.

Saskaņā ar rezultātiem aptauja Anti-ļaundabÄ«go programmu analÄ«tiskais centrs, 86% aptaujāto atzÄ«mēja, ka gada laikā vismaz reizi nācies risināt incidentus pēc kiberuzbrukumiem vai lietotāju noteikto noteikumu pārkāpumu rezultātā. Å ajā sakarā informācijas droŔības prioritātes noteikÅ”ana uzņēmējdarbÄ«bā ir kļuvusi par nepiecieÅ”amÄ«bu.

Å obrÄ«d korporatÄ«vās informācijas droŔība nav tikai tehnisku lÄ«dzekļu, piemēram, antivÄ«rusu vai ugunsmÅ«ru, kopums, tā jau ir integrēta pieeja uzņēmuma aktÄ«vu apstrādei kopumā un jo Ä«paÅ”i informācijai. Uzņēmumi Ŕīm problēmām pieiet atŔķirÄ«gi. Å odien mēs vēlētos runāt par starptautiskā standarta ISO 27001 ievieÅ”anu kā Ŕādas problēmas risinājumu. Uzņēmumiem Krievijas tirgÅ« Ŕāda sertifikāta klātbÅ«tne vienkārÅ”o mijiedarbÄ«bu ar ārvalstu klientiem un partneriem, kuriem Å”ajā jautājumā ir augstas prasÄ«bas. ISO 27001 tiek plaÅ”i izmantots Rietumos un aptver prasÄ«bas informācijas droŔības jomā, kas bÅ«tu jāattiecina ar izmantotajiem tehniskajiem risinājumiem, kā arÄ« jāveicina biznesa procesu attÄ«stÄ«ba. Tādējādi Å”is standarts var kļūt par jÅ«su konkurences priekÅ”rocÄ«bu un kontaktpunktu ar ārvalstu uzņēmumiem.
Kā ieviest ISO 27001: lietoŔanas instrukcijas
Å Ä« Informācijas droŔības pārvaldÄ«bas sistēmas (turpmāk ā€“ ISMS) sertifikācija apkopoja ISMS projektÄ“Å”anas labāko praksi un, kas bÅ«tiski, paredzēja iespēju izvēlēties kontroles rÄ«kus, lai nodroÅ”inātu sistēmas darbÄ«bu, prasÄ«bas tehnoloÄ£iskās droŔības atbalstam un pat. personāla vadÄ«bas procesam uzņēmumā. Galu galā ir jāsaprot, ka tehniskas kļūmes ir tikai daļa no problēmas. Informācijas droŔības jautājumos milzÄ«ga loma ir cilvēciskajam faktoram, un to novērst vai samazināt ir daudz grÅ«tāk.

Ja jÅ«su uzņēmums vēlas iegÅ«t ISO 27001 sertifikātu, iespējams, jau esat mēģinājis atrast vienkārÅ”u veidu, kā to izdarÄ«t. Mums nākas jÅ«s pievilt: Å”eit nav vienkārÅ”u ceļu. Tomēr ir daži soļi, kas palÄ«dzēs sagatavot organizāciju starptautiskajām informācijas droŔības prasÄ«bām:

1. Saņemiet atbalstu no vadības

Jums var Ŕķist, ka tas ir acÄ«mredzami, taču praksē Å”is punkts bieži tiek ignorēts. Turklāt tas ir viens no galvenajiem iemesliem, kāpēc ISO 27001 ievieÅ”anas projekti bieži neizdodas. Neizprotot standarta ievieÅ”anas projekta nozÄ«mi, vadÄ«ba nenodroÅ”inās ne pietiekamus cilvēkresursus, ne pietiekamu budžetu sertifikācijai.

2. Izstrādāt sertifikācijas sagatavoŔanas plānu

GatavoÅ”anās ISO 27001 sertifikācijai ir sarežģīts uzdevums, kas ietver daudz dažādu darbu, prasa liela cilvēku skaita iesaisti un var ilgt vairākus mēneÅ”us (vai pat gadus). Tāpēc ļoti svarÄ«gi ir izveidot detalizētu projekta plānu: atvēlēt resursus, laiku un cilvēku iesaisti strikti definētu uzdevumu veikÅ”anai un uzraudzÄ«t termiņu ievēroÅ”anu ā€“ pretējā gadÄ«jumā darbus var arÄ« nepabeigt.

3. Definējiet sertifikācijas perimetru

Ja jums ir liela organizācija ar daudzveidÄ«gām aktivitātēm, iespējams, ir lietderÄ«gi sertificēt tikai daļu uzņēmuma uzņēmējdarbÄ«bas atbilstoÅ”i ISO 27001, kas ievērojami samazinās jÅ«su projekta risku, kā arÄ« tā laiku un izmaksas.

4. Izstrādāt informācijas droŔības politiku

Viens no svarÄ«gākajiem dokumentiem ir uzņēmuma Informācijas droŔības politika. Tam jāatspoguļo jÅ«su uzņēmuma informācijas droŔības mērÄ·i un informācijas droŔības pārvaldÄ«bas pamatprincipi, kas jāievēro visiem darbiniekiem. Å Ä« dokumenta mērÄ·is ir noteikt, ko uzņēmuma vadÄ«ba vēlas panākt informācijas droŔības jomā, kā arÄ« kā tas tiks Ä«stenots un kontrolēts.

5. Definēt riska novērtÄ“Å”anas metodoloÄ£iju

Viens no grÅ«tākajiem uzdevumiem ir risku novērtÄ“Å”anas un pārvaldÄ«bas noteikumu noteikÅ”ana. Ir svarÄ«gi saprast, kādus riskus uzņēmums var uzskatÄ«t par pieņemamiem un kuriem nepiecieÅ”ama tÅ«lÄ«tēja rÄ«cÄ«ba, lai tos samazinātu. Bez Å”iem noteikumiem ISMS nedarbosies.
Tajā paŔā laikā ir vērts atcerēties veikto pasākumu atbilstÄ«bu risku samazināŔanai. Bet jums nevajadzētu pārāk aizrauties ar optimizācijas procesu, jo tas arÄ« prasa lielas laika vai finansiālas izmaksas vai var bÅ«t vienkārÅ”i neiespējams. Mēs iesakām, izstrādājot riska samazināŔanas pasākumus, izmantot ā€œminimālās pietiekamÄ«basā€ principu.

6. Pārvaldīt riskus saskaņā ar apstiprinātu metodiku

Nākamais posms ir risku vadÄ«bas metodoloÄ£ijas konsekventa pielietoÅ”ana, tas ir, to novērtÄ“Å”ana un apstrāde. Å is process jāveic regulāri ar lielu rÅ«pÄ«bu. Atjauninot informācijas droŔības risku reÄ£istru, varēsiet efektÄ«vi sadalÄ«t uzņēmuma resursus un novērst nopietnus incidentus.

7. Plānojiet riska ārstÄ“Å”anu

Riski, kas pārsniedz jÅ«su uzņēmumam pieņemamo lÄ«meni, ir jāiekļauj riska ārstÄ“Å”anas plānā. Tajā jāreÄ£istrē darbÄ«bas, kuru mērÄ·is ir samazināt riskus, kā arÄ« par tām atbildÄ«gās personas un termiņi.

8. Aizpildiet paziņojumu par piemērojamību

Å is ir galvenais dokuments, kuru audita laikā izpētÄ«s sertifikācijas institÅ«cijas speciālisti. Tajā jāapraksta, kuras informācijas droŔības kontroles attiecas uz jÅ«su uzņēmuma darbÄ«bām.

9. Noteikt, kā tiks mērÄ«ta informācijas droŔības kontroles efektivitāte.

Jebkurai darbÄ«bai ir jābÅ«t rezultātam, kas noved pie izvirzÄ«to mērÄ·u sasniegÅ”anas. Tāpēc ir svarÄ«gi skaidri definēt, pēc kādiem parametriem tiks mērÄ«ta mērÄ·u sasniegÅ”ana gan visai informācijas droŔības pārvaldÄ«bas sistēmai, gan katram izvēlētajam kontroles mehānismam no PiemērojamÄ«bas pielikuma.

10. Ieviest informācijas droŔības kontroles

Un tikai pēc visu iepriekŔējo darbÄ«bu veikÅ”anas jāsāk ieviest piemērojamās informācijas droŔības vadÄ«klas no PiemērojamÄ«bas pielikuma. Lielākais izaicinājums Å”eit, protams, bÅ«s ieviest pilnÄ«gi jaunu veidu, kā rÄ«koties daudzos jÅ«su organizācijas procesos. Cilvēki mēdz pretoties jaunām politikām un procedÅ«rām, tāpēc pievērsiet uzmanÄ«bu nākamajam punktam.

11. ÄŖstenot darbinieku apmācÄ«bu programmas

Visi iepriekÅ” aprakstÄ«tie punkti bÅ«s bezjēdzÄ«gi, ja jÅ«su darbinieki neizpratÄ«s projekta nozÄ«mi un nerÄ«kosies saskaņā ar informācijas droŔības politikām. Ja vēlaties, lai jÅ«su darbinieki ievērotu visus jaunos noteikumus, vispirms ir jāpaskaidro cilvēkiem, kāpēc tie ir nepiecieÅ”ami, un pēc tam jānodroÅ”ina apmācÄ«ba par ISMS, izceļot visas svarÄ«gās politikas, kas darbiniekiem jāņem vērā savā ikdienas darbā. Personāla apmācÄ«bas trÅ«kums ir izplatÄ«ts ISO 27001 projekta neveiksmes iemesls.

12. Uzturēt ISMS procesus

Å ajā brÄ«dÄ« ISO 27001 kļūst par ikdienas rutÄ«nu jÅ«su organizācijā. Lai apstiprinātu informācijas droŔības kontroles ievieÅ”anu atbilstoÅ”i standartam, auditoriem bÅ«s jānodroÅ”ina ieraksti ā€“ pierādÄ«jumi par kontroļu faktisko darbÄ«bu. Bet galvenokārt ierakstiem vajadzētu palÄ«dzēt jums izsekot, vai jÅ«su darbinieki (un piegādātāji) veic savus uzdevumus saskaņā ar apstiprinātajiem noteikumiem.

13. Pārraugiet savu ISMS

Kas notiek ar jÅ«su ISMS? Cik daudz incidentu jums ir, kāda veida tie ir? Vai visas procedÅ«ras tiek ievērotas pareizi? Uzdodot Å”os jautājumus, jums vajadzētu pārbaudÄ«t, vai uzņēmums atbilst informācijas droŔības mērÄ·iem. Ja nē, jums ir jāizstrādā plāns situācijas laboÅ”anai.

14. Veikt iekŔējo ISMS auditu

IekŔējā audita mērÄ·is ir konstatēt neatbilstÄ«bas starp faktiskajiem procesiem uzņēmumā un apstiprinātajām informācijas droŔības politikām. Lielākoties tā ir pārbaude, lai noskaidrotu, cik labi jÅ«su darbinieki ievēro noteikumus. Tas ir ļoti svarÄ«gs punkts, jo, ja jÅ«s nekontrolējat sava personāla darbu, organizācija var ciest (tÄ«Å”i vai netÄ«Å”i). Bet mērÄ·is Å”eit nav atrast vainÄ«gos un disciplinēt tos par politikas neievēroÅ”anu, bet gan labot situāciju un novērst turpmākās problēmas.

15. Organizēt vadības pārbaudi

VadÄ«bai nevajadzētu konfigurēt jÅ«su ugunsmÅ«ri, bet viņiem ir jāzina, kas notiek ISMS: piemēram, vai visi pilda savus pienākumus un vai ISMS sasniedz savus mērÄ·us. Pamatojoties uz to, vadÄ«bai ir jāpieņem galvenie lēmumi, lai uzlabotu ISMS un iekŔējos biznesa procesus.

16. Ieviest korektīvo un preventīvo darbību sistēmu

Tāpat kā jebkurÅ” standarts, ISO 27001 prasa "nepārtrauktu uzlabojumu": sistemātisku informācijas droŔības pārvaldÄ«bas sistēmas neatbilstÄ«bu laboÅ”anu un novērÅ”anu. Veicot koriģējoÅ”as un preventÄ«vas darbÄ«bas, neatbilstÄ«bu var novērst un novērst tās atkārtoÅ”anos nākotnē.

Nobeigumā vēlos teikt, ka patiesÄ«bā iegÅ«t sertifikātu ir daudz grÅ«tāk, nekā aprakstÄ«ts dažādos avotos. To apstiprina fakts, ka Krievijā Å”odien ir tikai 78 uzņēmumi ir sertificēti par atbilstÄ«bu. Vienlaikus Å”is ir viens no populārākajiem standartiem ārvalstÄ«s, kas atbilst biznesa augoÅ”ajām prasÄ«bām informācijas droŔības jomā. Šāds pieprasÄ«jums pēc ievieÅ”anas ir saistÄ«ts ne tikai ar draudu veidu pieaugumu un sarežģītÄ«bu, bet arÄ« ar likumdoÅ”anas prasÄ«bām, kā arÄ« klientiem, kuriem ir jāsaglabā pilnÄ«ga savu datu konfidencialitāte.

Neskatoties uz to, ka ISMS sertifikācija nav viegls uzdevums, pats starptautiskā standarta ISO/IEC 27001 prasÄ«bu izpildes fakts var nodroÅ”ināt nopietnu konkurences priekÅ”rocÄ«bu globālajā tirgÅ«. Mēs ceram, ka mÅ«su raksts ir sniedzis sākotnējo izpratni par uzņēmuma sagatavoÅ”anas sertifikācijai galvenajiem posmiem.

Avots: www.habr.com

Pievieno komentāru