5 fazat e pashmangshmërisë së pranimit të certifikimit ISO/IEC 27001. Depresioni

Faza e katërt e reagimit emocional ndaj ndryshimeve është depresioni. Në këtë artikull, ne do t'ju tregojmë për përvojën tonë në kalimin e fazës më të gjatë dhe më të pakëndshme - ndryshimet në proceset e biznesit të kompanisë për arritjen e përputhshmërisë me standardin ISO 27001.

5 fazat e pashmangshmërisë së pranimit të certifikimit ISO/IEC 27001. Depresioni

Pritshmëritë

Pyetja e parë që na erdhi në mendje pasi zgjodhëm organin e certifikimit dhe këshilltarin ishte - sa kohë do të na nevojitet për të gjithë ndryshimet e nevojshme?

Plani fillestar i punës ishte organizuar në mënyrë që të përfundojmë brenda 3 muajve.

5 fazat e pashmangshmërisë së pranimit të certifikimit ISO/IEC 27001. Depresioni

Gjithçka dukej e thjeshtë: duhej të shkruhej disa dhjetëra politika dhe të ndryshoheshin pak proceset tona të brendshme; më pas të edukonim kolegët për ndryshimet dhe të prisnim edhe 3 muaj (që të shfaqeshin "shënimet", domethënë provat e funksionimit të politikave). Dukej se e gjithë kjo do të ishte një punë e lehtë - dhe certifikata do të ishte në duar.

Për më tepër, ne nuk planifikonim të shkruanim politikat nga e para - sepse kishim një këshilltar, i cili duhet të na jepte të gjitha "shabllonet e duhura".

Si pasojë e këtyre arsyetimeve, ne parashikuam se do të na duheshin 3 ditë për të përgatitur secilën politikë.

Ndryshimet teknike gjithashtu nuk dukeshin të frikshme: duhej të konfigurohej mbledhja dhe ruajtja e ngjarjeve, të kontrollohej nëse kopjet rezervë i përmbaheshin politikës që kishim shkruar, të përmirësoheshin, kur ishte e nevojshme, kabinetet të bëheshin më të zgjuar dhe disa gjëra të tjera të vogla.
Ekipi që përgatiste të gjitha nevojat për certifikimin përbëhej nga dy persona. Ne planifikuam që ata do të merreshin me implementimin paralelisht me detyrat e tyre kryesore, dhe secili do të merrte maksimumi 1.5-2 orë në ditë për këtë.
Me përmbledhje, mund të themi se shikimi ynë për volumin e punës së ardhshme ishte mjaft optimist.

Realiteti

Në të vërtetë, gjithçka ishte ndryshe: shabllonet e politikave të ofruara nga këshilltari rezultuan të ishin kryesisht të papërdorshme për kompaninë tonë; në internet gati nuk kishte informacion të kuptueshëm në lidhje me atë se çfarë dhe si duhej bërë. Siç e kuptoni, plani "të shkruajmë një politikë brenda 3 ditëve" dështoi me zhurmë. Kështu, ne filluam të mos përputheshim me afatet pothuajse që në fillim të projektit, dhe ndjenja e humorit filloi të bjerë ngadalë.

5 fazat e pashmangshmërisë së pranimit të certifikimit ISO/IEC 27001. Depresioni

Ekspertiza e ekipit ishte katastrofikisht e pamjaftueshme - aq sa nuk mjaftonte as për të bërë pyetje të sakta për këshilltarin (i cili, për të thënë të drejtën, nuk tregonte shumë iniciativë). Procesi u ngadalësua edhe më shumë, pasi tre muaj pas fillimit të implementimit (domethënë në atë moment kur gjithçka duhej të ishte gati), ekipi humbi një nga dy anëtarët kryesorë. Në vend të tij erdhi një drejtues i ri i shërbimit IT, i cili kishte për t'i dhënë fund procesit të implementimit në një kohë të shkurtër dhe për të siguruar që sistemi i menaxhimit të sigurisë së informacionit të kishte gjithçka të nevojshme nga ana teknike. Detyra dukej e vështirë... Personat përgjegjës filluan të përjetonin depresion.

Për më tepër, ana teknike gjithashtu rezultoi me "nuanca". Ne u përballëm me detyrën e modernizimit të gjerë të softuerit si në stacionet e punës ashtu edhe në pajisjet server. Gjatë konfigurimit të sistemit për mbledhjen e ngjarjeve (logeve), u zbulua se na mungonin burimet harduerike për funksionimin e duhur të sistemit. Edhe softueri për kopjimin rezervë kishte nevojë për modernizim.

Spoiler: Pas gjithë kësaj, sistemi i menaxhimit të informacionit u implementua heroikisht brenda 6 muajve. Dhe asnjë nuk vdiq!

Çfarë ka ndryshuar më shumë?

Natyrisht, gjatë procesit të implementimit të standardit, ndodhën shumë ndryshime të vogla në proceset e kompanisë. Për ju, ne kemi përzgjedhur ndryshimet më të rëndësishme:

  • Formalizimi i procesit të vlerësimit të rrezikut

Më parë, në kompani nuk kishte asnjë procedurë të formalizuar për vlerësimin e rrezikut - kjo bëhej vetëm kalimthi në kuadër të planifikimit strategjik të përgjithshëm. Një nga detyrat më të rëndësishme që u zgjodhën gjatë certifikimit ishte implementimi i Politikës për vlerësimin e rrezikut të kompanisë, e cila përshkruan të gjitha fazat e këtij procesi dhe personat përgjegjës për çdo hap.

  • Kontrolli mbi mediumet e jashtme të informacionit

Një nga rreziqet e rëndësishme për biznesin ishte përdorimi i USB-ve të paenkriptuara: në të vërtetë, çdo punonjës mund të regjistronte çdo informacion të disponueshëm në një USB dhe, në rastin më të mirë, ta humbiste atë. Në kuadër të certifikimit, mundësia e shkarkimit të çdo informacioni në USB-të u çaktivizua për të gjitha stacionet e punës të punonjësve - regjistrimi i informacionit bëhet e mundur vetëm përmes një kërkese në Departamentin IT.

  • Kontrolli mbi përdoruesit super

Një nga problemet kryesore ishte fakti se të gjithë punonjësit e departamentit IT kishin të drejta të plota në të gjitha sistemet e kompanisë - kishin qasje në të gjithë informacionin. Megjithatë, askush e kontrollonte atë siç duhej.

Ne implementuam sistemin Data Loss Prevention (DLP) - një program për kontrollin e veprimeve të punonjësve, i cili analizon, bllokon dhe njofton për aktivitetet e rrezikshme dhe jokrijuese. Tani njoftimet për veprimet e punonjësve të departamentit IT vijnë në emailin e Drejtorit Operacional të kompanisë.

  • Pranimi i qasjes për organizimin e infrastrukturës informative

Certifikimi kërkoi ndryshime dhe qasje globale. Po, na duhej të modernizonim një sërë pajisjesh serverike për shkak të rritjes së ngarkesave. Në veçanti, ne ndamë një server të veçantë për sistemet e mbledhjes së ngjarjeve. Serveri ishte i pajisur me disqe SSD të shpejtë dhe me kapacitete të mëdha. Ne u ndalëm nga përdorimi i softuerëve për backup dhe zgjodhëm sisteme ruajtjeje që "nga fabrika" ofrojnë të gjitha funksionalitetet e nevojshme. Bëmë disa hapa të mëdhenj drejt konceptit të "infrastrukturës si kod", e cila na lejoi të kursejmë shumë hapësirë disku, duke hequr dorë nga kopjet rezervë të disa serverëve. Në një periudhë të shkurtër (1 javë) të gjithë softueri në stacionet e punës u modernizua në Win10. Një nga pyetjet që zgjidhi modernizimi ishte mundësia e aktivizimit të enkriptimit (në versionin Pro).

  • Kontrolli mbi dokumentet fizike

Kompania kishte rreziqe të rëndësishme të lidhura me përdorimin e dokumenteve fizike: ato mund të humbisnin, të lihen në vende të papërshtatshme ose të shkatërrohen në mënyrë të gabuar. Për të minimizuar këtë rrezik, ne etiketuam të gjithë dokumentet fizike sipas gradës së konfidencialitetit dhe zhvilluam një rregullore për shkatërrimin e llojeve të ndryshme të dokumenteve. Tani, kur një punonjës hap një dosje ose merr një dokument, ai di saktësisht në cilën kategori bie ky informacion dhe si duhet ta trajtojë atë.

  • Qiraja e një qendre të dhënash rezervë

Më parë, të gjithë informacioni i kompanisë ruhej në serverët e ndodhur në një qendër të dhënash të mbrojtur nga jashtë. Megjithatë, nuk ishin parashikuar procedura për situata emergjente në këtë qendër të dhënash. Zgjidhja ishte qiraja e një qendre të dhënash rezervë në re dhe kopjimi atje i informacionit më të rëndësishëm. Tani informacioni i kompanisë ruhet në dy qendra të dhënash të largëta në terren, duke e minimizuar kështu rrezikun e humbjes së tij.

  • Testimi i vazhdimësisë së biznesit

Në kompaninë tonë kishte një Politikë të vazhdimësisë së biznesit (BCP) që vepronte për disa vite, e cila përshkruante procedurat mbi veprimet e punonjësve në skenarë të ndryshëm negativë (humbja e aksesit në zyrë, epidemia, ndalimi i energjisë etj.). Megjithatë, ne kurrë nuk kishim realizuar testimin e vazhdimësisë - pra, kurrë nuk kishim matur se sa kohë do të zinte rikthimi i biznesit në çdo një nga këto situata. Në kuadër të përgatitjes për auditimin e certifikimit, ne jo vetëm që e bëmë këtë, por gjithashtu zhvilluam një plan për testimin e vazhdimësisë së biznesit për vitin e ardhshëm. Duhet të theksohet se një vit më vonë, kur u përballëm me nevojën për të kaluar plotësisht në një mod punë në distancë, ne e zgjidhëm këtë detyrë brenda tre ditëve.

5 fazat e pashmangshmërisë së pranimit të certifikimit ISO/IEC 27001. Depresioni

Është e rëndësishme të theksohet, se të gjitha kompanitë që përgatiten për certifikim kanë kushte fillestare të ndryshme - prandaj në rastin tuaj mund të nevojiten ndryshime krejtësisht të tjera.

Reagimi i punonjësve ndaj ndryshimeve

Çuditërisht - këtu ne prisnim më të keqen - rezultoi që nuk ishte aq keq. Nuk mund të thuhet se kolegët e pranuan lajmin për certifikimin me një entuziazëm të madh, por ishte e qartë se:

  • Të gjithë punonjësit kyç e kuptuan rëndësinë dhe domosdoshmërinë e këtij aktiviteti;
  • Të gjithë punonjësit e tjerë iu referoheshin punonjësve kyç.

Sigurisht, na ndihmoi shumë specifika e sektorit tonë - jashtëzgjidhja e funksioneve të kontabilitetit. Absolutisht shumica e punonjësve tanë e menaxhon mirë ndryshimet e vazhdueshme në ligjet e RF. Në përputhje me këtë, vendosja e një numri të madh rregullash të reja që tani duhet të shtrohen për ta nuk u bë diçka jashtëzakonisht e habitshme.

Ne përgatitëm një trajnim të ri të detyrueshëm për ISO 27001 dhe testimin për të gjithë punonjësit tanë. Të gjithë me ndershmëri hoqën post-it nga monitorët e tyre me fjalëkalimet dhe pastroi tryezat e mbushura me dokumente. Nuk u vërejt ndonjë pakënaqësi e madhe - në përgjithësi, na ndihmoi shumë me punonjësit.

Kështu, kaluam në fazën më të dhimbshme – «depresionin» – e lidhur me ndryshimet në proseset tona të biznesit. Ishte e vështirë dhe sfiduese, por rezultati përfundimtar e tejkaloi të gjitha pritshmëritë më të guximshme.

Lexoni materialet e mëparshme nga cikli:

5 fazat e pashmangshme të pranimit të certifikimit ISO/IEC 27001. Mohimi: keqkuptimet mbi certifikimin ISO 27001:2013, arsyetimi për të fituar certifikatën.

5 fazat e pashmangshme të pranimit të certifikimit ISO/IEC 27001. Zemërimi: Nga ku të fillojmë? Të dhënat fillestare. Shpenzimet. Zgjedhja e ofruesit.

5 fazat e pashmangshme të pranimit të certifikimit ISO/IEC 27001. Negociata: përgatitja e planit të implementimit, vlerësimi i rreziqeve, hartimi i politikave.

5 fazat e pashmangshme të pranimit të certifikimit ISO/IEC 27001. Depresioni.

5 fazat e pashmangshme të pranimit të certifikimit ISO/IEC 27001. Pranimi.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster