5 fazat e inevitable të pranimit të certifikimit ISO/IEC 27001. Mohimi

NĂ« rast se merret çdo vendim strategjik tĂ« rĂ«ndĂ«sishĂ«m pĂ«r kompaninĂ«, punonjĂ«sit kalojnĂ« pĂ«rmes njĂ« mekanizmi bazik mbrojtĂ«s, i njohur mirĂ« si 5 fazat e reagimit ndaj ndryshimeve (autori E. KĂŒbler-Ross). NjĂ« psikolog i shquar njĂ«herĂ« pĂ«rshkroi reagimet emocionale, duke veçuar 5 fazat kyçe tĂ« reagimit emocional: moho, zemĂ«rim, negocim, depresion dhe, nĂ« fund, pranimi. Ne kemi pĂ«rgatitur njĂ« cikĂ«l artikujsh tĂ« dedikuar sertifikimit sipas ISO 27001, ku do tĂ« shqyrtojmĂ« secilĂ«n nga fazat. Sot do t'ju tregojmĂ« pĂ«r tĂ« parĂ«n - moho.

5 fazat e inevitable të pranimit të certifikimit ISO/IEC 27001. Mohimi

Marrja e sertifikatës ISO 27001 "për në formë" është një kënaqësi mjaft e dyshimtë, pasi kërkon përgatitje të gjatë dhe të shtrenjtë. Për më tepër, siç tregon statistika, ky standard është tepër i papopullarizuar në territorin e RF-së: deri më sot, vetëm 70 kompani kanë kaluar sertifikimin për njëfaqësimin. Ndërkohë, jashtë vendit, ky është një nga standardet më të kërkuara, që përmbush nevojat në rritje të biznesit në fushën e sigurisë së informacionit.

Kompania jonë ofron një gamë të plotë shërbimesh për outsourcimin e funksioneve kontabël: kontabilitet dhe tatim, llogaritja e pagave dhe administrimi i burimeve njerëzore. Ne zëmë një nga pozitat udhëheqëse në treg, veçanërisht sepse kompanitë e huaja me degë në territorin e Rusisë na besojnë informacionin e tyre të ndjeshëm. Kjo përfshin jo vetëm proceset financiare të klientëve tanë, por edhe të dhënat personale me të cilat punojmë çdo ditë. Në këtë kuadër, çështja e sigurisë së informacionit është një nga prioritetet tona.

Shumë shpesh, të gjitha proceset e biznesit të degëve ruse kontrollohen dhe deklarohen nga zyra qendrore e kompanive të huaja, për pasojë ato duhet të përmbushin standardet e brendshme të grupit. Kohët e fundit, disa nga klientët tanë kryesorë kanë filluar të rishikojnë politikat e sigurisë së tyre në drejtim të forcimit të tyre. Sigurisht, kjo lidhet me trendet globale për rritjen e numrit të sulmeve kibernetike dhe humbjeve që lidhen me incidentet e shkeljes së sigurisë së informacionit. Nëse është e nevojshme të implementohen masa mbrojtëse, politika dhe procedura për të rritur sigurinë informacionit të kompanisë, mund të kalojmë edhe pa akreditimin ISO/IEC 27001, kështu që do të kursejmë shumë para, kohë dhe nerva.

5 fazat e inevitable të pranimit të certifikimit ISO/IEC 27001. Mohimi

Sot nĂ« tenderĂ«t e klientĂ«ve tĂ« huaj kanĂ« filluar tĂ« shfaqen kĂ«rkesat pĂ«r sigurinĂ« ekzistuese tĂ« informacionit nĂ« kompani. Disa, pĂ«r tĂ« thjeshtuar verifikimin dhe uniformizuar qasjen e tyre, e vendosin si kriter tĂ« detyrueshĂ«m tĂ« vlerĂ«simit – ekzistencĂ«n e akreditimit ISO/IEC 27001.

Ishim kĂ«shtu: njĂ« nga klientĂ«t tanĂ« tĂ« rĂ«ndĂ«sishĂ«m ndĂ«rkombĂ«tarĂ«, tĂ« akredituar sipas kĂ«tij standardi, me sa duket, ka forcuar ndjeshĂ«m ekipin e tij global tĂ« sigurisĂ« sĂ« informacionit. Si e morĂ«m vesh kĂ«tĂ«? Ata vendosin tĂ« kryejnĂ« njĂ« auditim tĂ« sistemit tonĂ« tĂ« menaxhimit tĂ« sigurisĂ« sĂ« informacionit, pasi ne u ofrojmĂ« shĂ«rbime kontabĂ«l dhe administrim tĂ« punonjĂ«sve – dhe, pĂ«r rrjedhojĂ«, mbrojtja e sistemeve tona tĂ« informacionit Ă«shtĂ« kritikisht e rĂ«ndĂ«sishme pĂ«r ta. Auditimi i mĂ«parshĂ«m kishte ndodhur 3 vjet mĂ« parĂ« – atĂ«herĂ« gjithçka kaloi mjaft pa dhimbje.

NĂ« kĂ«tĂ« rast, njĂ« ekip i bashkuar indianĂ«sh na u sul, duke zbuluar me mjeshtĂ«ri disa dhjetĂ«ra disavantazhe nĂ« sistemin tonĂ« tĂ« menaxhimit tĂ« sigurisĂ«. Procesi i auditimit dukej si rrota e SamsarĂ«s – dukej se ata nuk kishin asnjĂ« qĂ«llim pĂ«r tĂ« arritur njĂ« pikĂ« pĂ«rfundimtare gjatĂ« verifikimit. Ishte njĂ« rresht i pafund pyetjesh, vĂ«rejtjesh, komentesh dhe provash tĂ« realitetit tĂ« tyre, konferencash telefonike dhe bisedash filozofike tĂ« zgjatura nĂ« pĂ«rpjekje pĂ«r tĂ« njohur theksin e ekipit tĂ« sigurisĂ« IT tĂ« klientit. PĂ«r mĂ« tepĂ«r, auditimi vazhdon me intensitet tĂ« ndryshĂ«m edhe sot – me kalimin e kohĂ«s, ne tashmĂ« e kemi pranuar kĂ«tĂ«. KĂ«shtu, nevoja pĂ«r sertifikimin ishte bĂ«rĂ« e domosdoshme vetvetiu.

A do të mjaftoheshim me ISO 9001?

TĂ« gjithĂ« ata qĂ« janĂ« mĂ« se pak tĂ« njohur me çështjen e sertifikimit pĂ«r çdo standard ISO kuptojnĂ« se baza pĂ«r secilin prej tyre Ă«shtĂ« certifikata ISO 9001 "Sistemi i menaxhimit tĂ« cilĂ«sisĂ«". Ky Ă«shtĂ« ndoshta certifikata mĂ« e njohur aktualisht nga gjithĂ« linja e standardeve ISO. Ne nuk e kishim atĂ« – dhe vendosĂ«m qĂ« ta lĂ«mĂ« kĂ«shtu. Kjo kishte disa shkak,

  • efikasiteti ekonomik i dyshimtĂ« tĂ« mbajtjes sĂ« kĂ«saj certifikate pĂ«r kompaninĂ«;
  • proceset tona tĂ« brendshme, nĂ« shumicĂ«, ishin tashmĂ« tĂ« afĂ«rme me kĂ«tĂ« standard;
  • pĂ«r tĂ« marrĂ« kĂ«tĂ« certifikatĂ« do tĂ« duheshin kohĂ« dhe para tĂ« tjera.

Prandaj, vendosëm të implementojmë menjëherë ISO 27001, pa filluar me më "të lehtën" 9001.

Ndoshta nuk duhet pasur parasysh?

Duke u bërë më tutje, u kthyem disa herë tek pyetja nëse është e arsyeshme të merret. Filluam ta studiojmë çështjen nga të gjitha anët, pasi nuk kishim aspak ndihmës expertise. Dhe ja, keqkuptimet që na bënë të mendojmë edhe një herë për këtë çështje.

Keqkuptimi nr. 1.
Shpresonim se standardi do të na ofronte një listë të detajuar kontrolle, një listë politikash dhe dokumentesh të tjera statutore. Në realitet, rezultoi se ISO/IEC 27001 është një grup kërkesash për sistemin e menaxhimit të sigurisë së informacionit dhe procesin e ndërtimit të tij. Duke u bazuar në to, duhej të vendosnim vetë se çfarë të shkruanim / implementonim në kompaninë tonë për të përmbushur kërkesat e standardit.

Keqkuptimi nr. 2.
Ne kemi besuar sinqerisht se do të na mjaftonte të studiojmë një dokument dhe ta zbatojmë atë në një kohë relativisht të shkurtër vetë. Në realitet, duke lexuar dokumentin, e kuptuam se sa shumë standarde të tjera "lidhen" me standardin tonë dhe me sa standarde duhet të njihemi (të paktën në sipërfaqe). "Një qershi mbi tortë" ishte mungesa e teksteve të përshtatshme të standardeve në qarkullim të lirë - ato duhej të bliheshin në faqen zyrtare të ISO.

Keqkuptimi Nr. 3.
Ishim të sigurt se do të gjenim gjithçka të nevojshme për përgatitjen për certifikimin në burime të hapura. Në internet kishte mjaft materiale për ISO 27001, por kishte shumë pak konkretësi. Praktikisht mungonin udhëzimet e kuptueshme hap pas hapi për përgatitjen për certifikimin, si dhe rastet reale të kompanive që e kanë aplikuar këtë standard.

Keqkuptimi Nr. 4.
Ne do të shkruajmë politika, por ato nuk do të funksionojnë! Sinqerisht, në kompaninë tonë tashmë ka shumë rregulla, askush nuk do të respektojë 3 dhjetë politika të reja. Në realitet, për fat të mirë, punonjësit tanë e morën me përgjegjësi detyrën për të mësuar rregullat e reja dhe kaluan me sukses provimin për njohuritë e dokumenteve të sistemit të menaxhimit të sigurisë së informacionit.

Keqkuptimi Nr. 5.
Në atë kohë ne nuk mundëm të vlerësonim qartë se çfarë dobie do të merrnim nga kostot tona të punës. Atëherë, numri i kërkesave për këtë certifikatë nuk ishte shumë i madh, dhe klienti ynë kryesor dhe më kërkues doli shumë më herët se certifikimi. Përvoja tregonte se ne po e menaxhonim edhe pa standardin.

NĂ« njĂ« moment, ne e kuptuam se po mbyllnim nĂ« njĂ« rend tĂ« çrregullt tĂ« gjitha çarjet qĂ« shfaqeshin pĂ«r shkak tĂ« kĂ«rkesave tĂ« klientit. Çdo herĂ« shpiknim ndonjĂ« politikĂ« ose zgjidhje tĂ« re. Dhe mĂ« nĂ« fund arritĂ«m tĂ« kuptojmĂ« se do tĂ« ishte shumĂ« mĂ« e lehtĂ« tĂ« sistematizohej procesi, e cila mĂ« vonĂ« madje do tĂ« na kursejĂ« njĂ« sasi tĂ« madhe tĂ« kostove tĂ« punĂ«s. Standardi u thirr pĂ«r tĂ« lehtĂ«suar kĂ«tĂ« detyrĂ«.

Tani, pas dy viteve, ne shohim një tendencë të rritjes së numrit të kërkesave dhe interesit për këtë çështje nga klientët më të mëdhenj ndërkombëtarë.

Vendimi përfundimtar.

NĂ« pĂ«rfundim, dĂ«shirojmĂ« tĂ« theksojmĂ« se liderĂ«t e industrisĂ« sonĂ« kanĂ« marrĂ« certifikatĂ«n ISO/IEC 27001, e cila ka bĂ«rĂ« qĂ« tĂ« gjithĂ« ofruesit e mĂ«dhenj (pĂ«rfshirĂ« edhe ne) tĂ« mendojnĂ« pĂ«r kĂ«tĂ« çështje. SaktĂ«sisht, njĂ« rresht i bukur nĂ« materialet tona marketingu – nĂ« faqe, nĂ« rrjetet sociale, nĂ« broshurat reklamuese etj. – mund tĂ« konsiderohet si njĂ« bonus tĂ« kĂ«ndshĂ«m, por a ja vlen tĂ« harxhohen kaq shumĂ« burime pĂ«r tĂ«? Ne e kemi pĂ«rcaktuar se pĂ«r ne kjo Ă«shtĂ« mĂ« shumĂ« se thjesht njĂ« rresht i bukur, dhe u angazhuam nĂ« kĂ«tĂ« projekt.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster