Në rastin e pranimit të çdo vendimi strategjikisht të rëndësishëm për kompaninë, punonjësit kalojnë një mekanizëm bazë mbrojtjeje, i njohur mirë si 5 fazat e reagimit ndaj ndryshimeve (autori E. Kübler-Ross). Psikologia e njohur njëherë përshkroi reagimet emocionale, duke ndarë 5 fazat kryesore të reagimit emocional: mohimi, dëbimi, negociata, depresioni dhe, në fund, pranimi. Ne kemi përgatitur një cikël artikujsh të dedikuar certifikimit ISO 27001, ku do të shqyrtojmë çdo njëra nga fazat. Sot do të flasim për të parën nga to – mohimin.

Marrja e certifikatës ISO 27001 "për të mbuluar formën" është një kënaqësi mjaft e dyshimtë, pasi kërkon një përgatitje të gjatë dhe të shtrenjtë. Për më tepër, siç tregon , ky standard është jashtëzakonisht i papopullarizuar në territorin e RF: deri më sot, vetëm 70 kompani kanë kaluar certifikimin për përputhshmëri. Megjithatë, jashtë vendit, ky është një nga standardet më të kërkuara, që i përgjigjet kërkesave në rritje të biznesit në fushën e sigurisë informative.
Kompania jonë ofron një gamë të plotë shërbimesh për outsourcing-un e funksioneve të kontabilitetit: kontabiliteti financiar dhe tatimor, llogaritja e pagave dhe menaxhimi i burimeve njerëzore. Ne zëmë një nga pozitat kryesore në treg, veçanërisht për shkak se kompanitë e huaja që kanë një degë në territorin e Rusisë i besojnë informacioneve të tyre të ndjeshme. Kjo përfshin jo vetëm proceset financiare të klientëve tanë, por gjithashtu të dhënat personale me të cilat punojmë çdo ditë. Për këtë arsye, çështja e sigurisë informative është një nga prioritetet tona.
Shpesh, të gjitha proceset e biznesit të degëve ruse kontrollohen dhe deklarohen nga zyra qendrore e kompanive të huaja, motivohet nga nevoja për t'u përputhur me standardet e brendshme të grupit. Në kohët e fundit, disa nga klientët tanë kryesorë kanë filluar të rishikojnë politikën e sigurisë së tyre në drejtim të rritjes së saj. Sigurisht, kjo është e lidhur me tendencat globale për rritjen e numrit të sulmeve kibernetike dhe humbjeve të lidhura me incidentet e shkeljeve të sigurisë informative. Në rast se është e nevojshme të implementohen masa mbrojtëse, politika dhe procedura që synojnë të rrisin sigurinë informative të kompanisë, mund të bëhet pa sertifikimin ISO/IEC 27001, duke kursyer kështu para, kohë dhe nerva.

Sot, në tenderët e porositësve të huaj, filluan të shfaqen kërkesa për ekzistencën e sigurisë informative në kompani. Disa, për të thjeshtuar verifikimin dhe unifikuar qasjen, e vendosin si kriter të detyrueshëm vlerësimi – praninë e sertifikimit ISO/IEC 27001.
Kemi ndodhur kështu: një nga klientët tanë të rëndësishëm ndërkombëtar, të certifikuar sipas këtij standarti, duket se ka forcuar seriozisht ekipin e tij global të sigurisë informatike. Si e mbajtëm ne nën kontroll këtë? Ata vendosën të kryenin një audit të sistemit tonë të menaxhimit të sigurisë informatike, pasi ne u ofrojmë atyre shërbime kontabiliteti dhe administrimi të burimeve njerëzore – dhe, për rrjedhojë, siguria e sistemeve tona informatike është kritikisht e rëndësishme për ta. Auditi i mëparshëm u zhvillua 3 vjet më parë – atëherë gjithçka kaloi mjaft pa dhimbje.
Në këtë rast, na sulmoi një ekip miqësor indianësh, të cilët me mjeshtri zbuluan disa dhjetëra të meta në sistemin tonë të menaxhimit të sigurisë. Procesi i auditimit i ngjante rrotës së samsarës – dukej se nuk kishin në princip asnjë qëllim për të arritur ndonjë përfundim gjatë kontrollit. Ishte një vazhdimësi e pafund pyetjesh, vërejtjesh, komentesh tona dhe provash për realitetin e tyre, konferencash telefonike dhe bisedash të gjata filozofike në përpjekje për të njohur theksin e ekipit të sigurisë IT të klientit. A, auditimi vazhdon me intensitet të ndryshëm edhe sot – me kalimin e kohës ne kemi pranuar këtë. Kështu, nevoja për certifikim është bërë e domosdoshme vetvetiu.
Ndoshta do ta kalojmë me ISO 9001?
Të gjithë ata që janë më shumë ose më pak të njohur me çështjen e certifikimit sipas ndonjë standardi ISO e dinë se baza për secilin prej tyre është certifikata ISO 9001 "Sistemi i menaxhimit të cilësisë". Ky është ndoshta certifikata më e popullarizuar aktualisht nga e gjithë linja e standardeve ISO. Ne nuk e patëm atë – dhe vendosëm ta mos e marrë. Kishim disa arsye për këtë:
- efektiviteti ekonomik i dyshimtë i ekzistencës së këtij certifikati në kompani;
- proceset tona të brendshme tashmë ishin në një farë mase të përafërta me këtë standard;
- për marrjen e këtij certifikati do të ishte dashur kohë dhe para shtesë.
Prandaj, ne vendosëm të implementojmë menjëherë ISO 27001, pa filluar nga më "i lehti" 9001.
Po ndoshta nuk ka nevojë?
Duke e kaluar përpara, ne u kthyem disa herë në pyetjen përkatëse nëse është e arsyeshme të merret. Ne filluam të studiojmë çështjen nga të gjitha anët, sepse nuk kishim asnjë ekspertizë për këtë. Këtu janë keqkuptimet që na bënë të mendojmë njëherë tjetër për këtë çështje.
Keqkuptimi nr. 1.
Ne shpresonim se standardi do të ofronte një listë të detajuar kontrolli, një listë politikash dhe dokumentesh të tjera statutore. Në të vërtetë, ISO/IEC 27001 është një grup kërkesash për sistemin e menaxhimit të sigurisë së informacionit dhe procesin që duhet ndërtuar. Bazuara në to, ishte e nevojshme të vendosnim vetë se çfarë të shkruanim / implementonim në kompaninë tonë për të përmbushur kërkesat e standardit.
Keqkuptimi nr. 2.
Ne kemi besuar sinqerisht se do të na mjaftonte të studiojmë një dokument dhe ta implementonim atë në një kohë relativisht të shkurtër vetë. Në realitet, gjatë leximit të dokumentit, e kuptuam përsa shumë standarde të tjera "lidhen" me standardin tonë, me sa shumë standarde duhej të ishim në kontakt (të paktën sipërfaqësisht). "Nëni" mbi tortë ishte mungesa e teksteve të standardeve në dispozicion dhe të azhurnuara në hapsirat publike – ato duheshin blerë në faqen zyrtare të ISO.
Kushtimi Nr. 3.
Ishim të sigurt se do të gjenim gjithçka të nevojshme për t'u përgatitur për certifikimin në burimet e hapura. Materialeve për ISO 27001 në internet në të vërtetë kishte mjaft shumë, megjithatë në to kishte shumë pak konkretësi. Praktikisht ishin të pamjaftueshme udhëzimet hap pas hapi të kuptueshme për përgatitjen për certifikim, si dhe raste reale të kompanive që e kishin zbatuar këtë standard.
Kushtimi Nr. 4.
Ne do të shkruajmë politika, por ato nuk do të funksionojnë! Në fakt, në kompaninë tonë tashmë ka shumë rregulla, askush nuk do t'i ndjekë edhe 30 politika të reja. Fatmirësisht, punonjësit tanë e morën me përgjegjësi detyrën për të zotëruar rregullat e reja dhe e kaluan me sukses testin për njohurinë e dokumenteve të sistemit të menaxhimit të sigurisë informative.
Miti nr. 5.
Në atë kohë, nuk mundëm të vlerësonim qartë se çfarë do të fitonim nga shpenzimet tona të punës. Aktualisht, numri i kërkesave për këtë certifikatë nuk ishte aq i madh, dhe klienti ynë kryesor dhe më kërkues erdhi shumë para certifikimit. Eksperienca tregonte se përballeshim më mirë edhe pa standardin.
Në një moment, kuptuam se po mbyllnim ndonjë “hapje” të lindur në mënyrë të çrregullt duke u bazuar në kërkesat e klientit. Çdo herë shpiknim politika ose zgjidhje të reja. Dhe përfundimisht arritëm në përfundimin se do të ishte shumë më e thjeshtë të sistematizonim procesin, që në të ardhmen do të kursente një sasi të madhe pune. Standardi ishte krijuar për të thjeshtuar këtë detyrë.
Tani, pas dy vjetësh, ne shohim një tendencë në rritje të kërkesave dhe interesit nga ana e klientëve ndërkombëtarë më të mëdhenj për këtë çështje.
Zgjidhja përfundimtare.
Në përfundim, dëshirojmë të themi se liderët e industrisë tonë kanë marrë certifikatën ISO/IEC 27001, gjë që e ka bërë çdo ofrues të madh tjetër (përfshirë ne) të mendojë për këtë çështje. Pa dyshim, një rresht tërheqës në materialet e marketingut të kompanisë – në faqen e internetit, në rrjetet sociale, në broshurat reklamues etj. – mund të konsiderohet një bonus i këndshëm, por a ia vlen të shpenzohen kaq shumë burime për të? Ne e kemi përcaktuar për vete se për ne kjo është më shumë sesa një thjeshtë rresht tërheqës, dhe e kemi angazhuar veten në këtë projekt.
Burimi: habr.com
