5 fazat e pashmangshmërisë së pranimit të certifikimit ISO/IEC 27001. Depresioni

Faza e katĂ«rt e reagimit emocional ndaj ndryshimeve – depresioni. NĂ« kĂ«tĂ« artikull do t'ju tregojmĂ« pĂ«r pĂ«rvojĂ«n tonĂ« nĂ« kalimin e fazĂ«s mĂ« tĂ« gjatĂ« dhe mĂ« tĂ« pakĂ«ndshme – pĂ«r ndryshimet e procesĂ«ve tĂ« biznesit tĂ« kompanisĂ« me qĂ«llim arritjen e pĂ«rputhshmĂ«risĂ« me standardin ISO 27001.

5 fazat e pashmangshmërisë së pranimit të certifikimit ISO/IEC 27001. Depresioni

Pritja

Pyetje e parĂ« qĂ« na erdhi nĂ« mendje pas zgjedhjes sĂ« organit tĂ« certifikimit dhe konsultantit – sa kohĂ« realisht do na duhej pĂ«r gjithĂ« ndryshimet e nevojshme?

Plani fillestar i punës ishte i hartuar në mënyrë që ne të ishim në gjendje të përfundonim brenda 3 muajve.

5 fazat e pashmangshmërisë së pranimit të certifikimit ISO/IEC 27001. Depresioni

Gjithçka dukej e thjeshtĂ«: nevojitej tĂ« shkruanim disa dhjetĂ«ra politika dhe tĂ« ndryshonim pak proceset tona tĂ« brendshme; mĂ« pas, tĂ« trajnonim kolegĂ«t pĂ«r ndryshimet dhe tĂ« prisnim edhe 3 muaj (qĂ« tĂ« shfaqeshin "regjistrimet", pra prova e funksionimit tĂ« politikave). Dukej sikur kjo ishte e gjitha – dhe certifikata do tĂ« ishte nĂ« xhep tonĂ«.

PĂ«r mĂ« tepĂ«r, ne nuk kishim ndĂ«rmend tĂ« shkruanim politikat nga fillimi – sepse kishim njĂ« konsultant, i cili, siç mendonim, do tĂ« na dĂ«rgonte tĂ« gjitha profesionistĂ«t e duhur.

Pas këtyre arsyetimeve ne planifikuam që përgatitjen e çdo politike ta bënim për 3 ditë.

Ndryshimet teknike gjithashtu nuk dukeshin të frikshme: duhej të konfigurohej mbledhja dhe ruajtja e ngjarjeve, të kontrollohej nëse kopjet e rezervës ishin në përputhje me politikën që kishim shkruar, të përmirësoheshin, kur ishte e nevojshme, kabinetet e SKUD-it dhe ndonjë gjë tjetër të vogël.
Ekipi që përgatiti gjithçka të nevojshme për certifikimin përbëhej nga dy persona. Ne planifikuam që ata do të merreshin me implementimin paralelisht me detyrat e tyre kryesore, dhe secili do t'i merrte maksimumi 1.5-2 orë në ditë.
Në përmbledhje, mund të themi se pikëpamja jonë për volumin e punës ishte mjaft optimiste.

Realiteti

Në të vërtetë, gjithçka, natyrisht, ishte ndryshe: shabllonet e politikave të ofruara nga konsultanti rezultuan të ishin kryesisht të papërshtatshme për kompaninë tonë; në Internet pothuajse nuk kishte informacione të qarta lidhur me atë që duhej bërë dhe si. Siç kuptoni, plani "të shkruaj një politikë për 3 ditë" dështoi me zhurmë. Kështu ne ndaluam së përputhuri me afatet që në fillim të projektit, dhe gradimi i humorit filloi të bjerë ngadalë.

5 fazat e pashmangshmërisë së pranimit të certifikimit ISO/IEC 27001. Depresioni

Ekspertiza e ekipit ishte katastrofike e pakĂ«t – aq sa s’ka mjaftuar as pĂ«r tĂ« bĂ«rĂ« pyetje tĂ« duhura ndaj konsultantit (i cili, pĂ«r t'u thĂ«nĂ« tĂ« drejtĂ«n, nuk tregonte shumĂ« iniciativĂ«). Procesi u pengua akoma mĂ« shumĂ«, sepse tri muaj pasi nisi implementimi (pra, nĂ« momentin kur gjithçka duhej tĂ« ishte gati), ekipi e la njĂ« nga dy anĂ«tarĂ«t kyç. NĂ« vendin e tij, erdhi njĂ« drejtor i ri i shĂ«rbimit IT, i cili do tĂ« duhej tĂ« pĂ«rfundonte procesin e implementimit nĂ« njĂ« kohĂ« tĂ« shkurtĂ«r dhe tĂ« sigurojĂ« sistemin e menaxhimit tĂ« sigurisĂ« sĂ« informacionit me gjithçka tĂ« nevojshme nga pikĂ«pamja teknike. Detyra dukej e vĂ«shtirë  TĂ« pĂ«rgjegjshmit filluan tĂ« bien nĂ« depresion.

Për më tepër, aspekti teknik gjithashtu doli të kishte "nuanca". Ne u përballëm me detyrën e modernizimit të gjerë të softuerit si në stacionet e punës ashtu edhe në pajisjet server. Gjatë konfigurimit të sistemit për mbledhjen e eventeve (logjeve), u zbulua se na mungonin burimet harduerike për funksionimin normal të sistemit. Madje, softueri për krijimin e kopjeve rezervë gjithashtu kishte nevojë për modernizim.

Spoiler: NĂ« fund, SMB ishte heroikisht implementuar brenda 6 muajve. Dhe askush nuk vdiq!

ÇfarĂ« ka ndryshuar mĂ« shumĂ«?

Sigurisht, gjatë procesit të implementimit të standardeve në proceset e kompanisë ndodhën shumë ndryshime të vogla. Për ju, ne kemi dalluar ndryshimet më të rëndësishme:

  • Formalizimi i procesit tĂ« vlerĂ«simit tĂ« rreziqeve

MĂ« parĂ« nĂ« kompani nuk kishte asnjĂ« procedurĂ« tĂ« formalizuar pĂ«r vlerĂ«simin e rreziqeve – kjo bĂ«hej vetĂ«m si njĂ« kalim i pĂ«rgjithshĂ«m nĂ« kuadĂ«r tĂ« planifikimit strategjik. NjĂ« nga detyrat mĂ« tĂ« rĂ«ndĂ«sishme, tĂ« zgjidhura nĂ« kuadĂ«r tĂ« certifikimit, ishte implementimi i PolitikĂ«s pĂ«r vlerĂ«simin e rreziqeve nĂ« kompani, e cila pĂ«rshkruan tĂ« gjitha fazat e kĂ«tij procesi dhe personat pĂ«rgjegjĂ«s pĂ«r çdo fazĂ«.

  • Kontrolli mbi mediumet e jashtme tĂ« informacionit

NjĂ« nga rreziqet thelbĂ«sore pĂ«r biznesin ishte pĂ«rdorimi i USB-ve tĂ« papĂ«rshkruara: thelbĂ«sisht, çdo punonjĂ«s mund tĂ« regjistronte çdo informacion tĂ« aksesueshĂ«m nĂ« njĂ« flash drive dhe, nĂ« mĂ« tĂ« mirĂ«n e rasteve, ta humbiste atĂ«. NĂ« kuadĂ«r tĂ« certifikimit, nĂ« tĂ« gjitha stacionet e punĂ«s tĂ« punonjĂ«sve u çaktivizua mundĂ«sia e shkarkimit tĂ« çdo informacioni nĂ« flashtĂ« – regjistrimi i informacionit u bĂ« i mundur vetĂ«m pĂ«rmes njĂ« kĂ«rkese nĂ« departamentin IT.

  • Kontrolli mbi superpĂ«rdoruesit

NjĂ« nga problemet kryesore ishte se tĂ« gjithĂ« punonjĂ«sit e departamentit IT kishin tĂ« drejta gjithĂ«pĂ«rfshirĂ«se nĂ« tĂ« gjithĂ« sistemet e kompanisĂ« – kishin qasje nĂ« tĂ« gjitha informacionet. MegjithatĂ«, askush nuk i kontrollonte siç duhet.

Ne filluam njĂ« sistem Parandalimi i Humbjes sĂ« TĂ« DhĂ«nave (DLP) – njĂ« program pĂ«r tĂ« kontrolluar veprimet e punonjĂ«sve, i cili analizon, bllokon dhe njofton pĂ«r aktivitete tĂ« rrezikshme dhe jo produktive. Tani njoftimet pĂ«r veprimet e punonjĂ«sve tĂ« departamentit IT dĂ«rgohen nĂ« email te Drejtori i Operacioneve tĂ« kompanisĂ«.

  • Qasja pĂ«r organizimin e InfrastrukturĂ«s Informative

Certifikimi kërkoi ndryshime dhe qasje globale. Po, na u dashka të modernizojmë disa nga pajisjet e serverit për shkak të rritjes së ngarkesës. Veçanërisht, ne rezervuam një server të veçantë për sistemet e mbledhjes së ngjarjeve. Serveri ishte i pajisur me disqe SSD të shpejtë dhe me kapacitet të madh. Ne heqëm dorë nga programet për backup dhe zgjodhëm sisteme ruajtjeje që ofrojnë të gjithë funksionalitetin e nevojshëm "nga kutia". Bëmë disa hapa të mëdhenj drejt konceptit "infrastrukturë si kod", gjë që na lejoi të kursejmë shumë hapësirë diskore duke hequr dorë nga backup-i i disa serverëve. Në një kohë shumë të shkurtër (1 javë) u modernizua tërë software-i në stacionet e punës në Win10. Një nga çështjet që zgjidhte modernizimi ishte mundësia e aktivizimit të enkriptimit (në versionin Pro).

  • Kontrolli mbi dokumentet tĂ« printuara

Kompania kishte rreziqe të konsiderueshme që lidhen me përdorimin e dokumenteve të printuara: ato mund të humben, lihen në vende të papërshtatshme ose shkatërrohen në mënyrë të gabuar. Për të minimizuar këtë rrezik, ne etiketuam të gjitha dokumentet e printuara sipas gradës së besueshmërisë dhe zhvilluam një procedurë për shkatërrimin e llojeve të ndryshme të dokumenteve. Tani, kur një punonjës hap një dosje ose merr një dokument, ai e di saktësisht në cilën kategori hyn kjo informacion dhe si duhet ta trajtojë atë.

  • Qira e njĂ« qendre tĂ« rezervĂ«s pĂ«r tĂ« dhĂ«na

Më parë, të gjitha informacionet e kompanisë ruheshin në serverë, të vendosur në një qendër të dhënash të mbrojtur jashtë. Megjithatë, nuk ishin parashikuar procedura për raste emergjencash në këtë qendër të dhënash. Zgjidhja ishte qiraja e një qendre të dhënash rezervë në re dhe kopjimi i informacionit më të rëndësishëm atje. Tani informacioni i kompanisë ruhet në dy qendra të dhënash të vendosura në territore të ndryshme, duke minimizuar kështu rrezikun e humbjes së tij.

  • Testimi i vazhdimĂ«sisĂ« sĂ« biznesit

NĂ« kompaninĂ« tonĂ« ka disa vite qĂ« funksionon Politika e VazhdimĂ«sisĂ« sĂ« Biznesit (BCP), e cila pĂ«rshkruan procedurat pĂ«r veprimet e punonjĂ«sve nĂ« skenarĂ« tĂ« ndryshĂ«m negativĂ« (humor i qasjes nĂ« zyrĂ«, epidemia, ndalimi i energjisĂ« elektrike dhe tĂ« tjera). MegjithatĂ«, ne kurrĂ« nuk kishim realizuar njĂ« testim vazhdimĂ«sie – dmth, kurrĂ« nuk kishim matur se sa kohĂ« do tĂ« zgjaste rikuperimi i biznesit nĂ« secilĂ«n nga kĂ«to situata. NĂ« kuadĂ«r tĂ« pĂ«rgatitjeve pĂ«r auditimin e certifikimit, ne e realizuam kĂ«tĂ«, por edhe zhvilluam njĂ« plan testimi tĂ« vazhdimĂ«sisĂ« sĂ« biznesit pĂ«r vitin e ardhshĂ«m. Vlen tĂ« theksohet se njĂ« vit mĂ« vonĂ«, kur u pĂ«rballĂ«m me nevojĂ«n pĂ«r tĂ« kaluar plotĂ«sisht nĂ« njĂ« mĂ«nyrĂ« tĂ« punĂ«s sĂ« largĂ«t, ne e zgjidhĂ«m kĂ«tĂ« detyrĂ« pĂ«r tre ditĂ«.

5 fazat e pashmangshmërisë së pranimit të certifikimit ISO/IEC 27001. Depresioni

ËshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet, se tĂ« gjitha kompanitĂ« qĂ« pĂ«rgatiten pĂ«r certifikim kanĂ« kushte fillestare tĂ« ndryshme – prandaj, nĂ« rastin tuaj mund tĂ« kĂ«rkohen ndryshime krejtĂ«sisht tĂ« tjera.

Reagimi i punonjësve ndaj ndryshimeve

ÇuditĂ«risht – kĂ«tu prisnim mĂ« tĂ« keqen – rezultati nuk ishte aq i keq. Nuk mund tĂ« thuhet se kolegĂ«t e pranuan lajmin pĂ«r certifikimin me entuziazĂ«m tĂ« madh, por ishte e qartĂ« se:

  • TĂ« gjithĂ« punonjĂ«sit kyç kuptonin rĂ«ndĂ«sinĂ« dhe pasigurinĂ« e kĂ«tij aktiviteti;
  • TĂ« gjithĂ« punonjĂ«sit e tjerĂ« u orientuan nga punonjĂ«sit kryesorĂ«.

Sigurisht, na ndihmoi shumĂ« natyra e industrisĂ« sonĂ« – jashtĂ«zgjidhja e funksioneve tĂ« kontabilitetit. Absolutisht shumica e punonjĂ«sve tanĂ« pĂ«rballen mjaft mirĂ« me ndryshimet e vazhdueshme nĂ« legjislacionin e RF. Pra, implementimi i dhjetra rregullave tĂ« reja, tĂ« cilat tani duhet tĂ« respektohen, nuk paraqiti ndonjĂ« problem tĂ« pazakontĂ« pĂ«r ta.

Ne kemi përgatitur një trajnim të ri të detyrueshëm mbi ISO 27001 dhe testimin për të gjithë punonjësit tanë. Të gjithë i hoqën bindshëm stickers me fjalëkalimin nga monitoret e tyre dhe e pastruan tavolinat plot dokumente. Nuk u vu re ndonjë pakënaqësi e madhe - në përgjithësi, kemi pasur fat me punonjësit tanë.

Kështu, kaluam fazën më të dhimbshme - "depresionin" - që lidhej me ndryshimet në proceset tona të biznesit. Ishte e vështirë dhe komplekse, por rezultati përfundimisht e tejkaloi të gjitha pritshmëritë më guximtare.

Lexoni materialet e mëparshme nga cikli:

5 fazat e pazakonta të pranimit të certifikimit ISO/IEC 27001. Mohimi: keqkuptimet rreth certifikimit ISO 27001:2013, arsyeshmëria e marrjes së certifikatës.

5 fazat e pazakonta të pranimit të certifikimit ISO/IEC 27001. Zemërimi: Nga të fillosh? Të dhënat e fillimit. Shpenzimet. Zgjedhja e ofruesit.

5 fazat e pazakonta të pranimit të certifikimit ISO/IEC 27001. Tregtia: përgatitja e planit të zbatimit, vlerësimi i rreziqeve, shkruajta e politikave.

5 fazat e pazakonta të pranimit të certifikimit ISO/IEC 27001. Depresioni.

5 fazat e pazakonta të pranimit të certifikimit ISO/IEC 27001. Pranimi.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster