
Sot, çështja e sigurisë informative (SI) për kompanitë është një nga më të rëndësishmet në botë. Dhe kjo nuk është befasi, pasi në shumë vende po bëhet më e rreptë kërkesa për organizatat që ruajnë dhe përpunojnë të dhënat personale. Aktualisht, legjislacioni rus kërkon ruajtjen e një pjesë të konsiderueshme të dokumentacionit në format të shkruar. Megjithatë, ekziston një trend i dukshëm për digitalizimin: shumë kompani tashmë ruajnë një sasi të madhe informacioni konfidencial në format dixhital dhe në formë dokumentesh fizike.
Sipas rezultateve nga qendra analitike Anti-Malware, 86% e të anketuarve kanë raportuar se në vitin e fundit kanë pasur të paktën një herë incidente për shkak të sulmeve kibernetike ose si rezultat i shkeljeve të rregullave të vendosura nga përdoruesit. Në këtë kontekst, vëmendja prioritare e biznesit ndaj sigurisë informative është bërë një domosdoshmëri.
Aktualisht, siguria informative për korporatat nuk është vetëm një grup mjeteve teknike, siç janë antivirusët ose firewall-et, por është një qasje gjithëpërfshirëse ndaj menaxhimit të aseteve të kompanisë si tërësi dhe informacionit në veçanti. Kompanitë e quajnë ndryshe këtë probleme dhe qasjen e tyre. Sot, dëshirojmë të flasim për zbatimin e standardit ndërkombëtar ISO 27001 si një zgjidhje për këtë problem. Për kompanitë në tregun rus, disponimi i një certifikate të tillë lehtëson bashkëpunimin me klientë dhe partnerë të huaj që kanë kërkesa të larta në këtë drejtim. ISO 27001 aplikohet gjerësisht në Perëndim dhe mbulon kërkesat në fushën e sigurisë informative që duhet të përmbushen nga zgjidhjet teknike që përdoren, si dhe ndihmon në ndërtimin e proceseve biznesi. Kështu, ky standard mund të bëhet një avantazh konkurrues dhe një pikë takimi me kompanitë e huaja.

Kjo certifikim i Sistemit të Menaxhimit të Sigurisë së Informacionit (SMSI) përmbledh praktikat më të mira të projektimit të SMSI dhe, çfarë është shumë e rëndësishme, parashikon mundësinë e zgjedhjes së mjeteve të menaxhimit për të garantuar funksionimin e sistemit, kërkesat për mbështetje teknologjike të sigurisë dhe madje edhe procesin e menaxhimit të personelit në kompaninë tuaj. Kështu, është thelbësore të kuptoni se defektet teknike janë vetëm një pjesë e problemit. Në çështjet e sigurisë së informacionit, faktori njerëzor luan një rol të madh, eliminimi ose minimizimi i të cilit është shumë më i vështirë.
Nëse kompania juaj planifikon të kalojë certifikimin sipas standardit ISO 27001, ndoshta tashmë keni tentuar të найдете një rrugë të lehtë për ta bërë këtë. Na vjen keq t'ju shqetësojmë: rrugë të lehta këtu nuk ka. Megjithatë, ekzistojnë disa hapa që do të ndihmojnë në përgatitjen e organizatës për kërkesat ndërkombëtare për sigurinë e informacionit:
1. Merrni mbështetje nga drejtuesit
Mund të duket e qartë, por në praktikë ky aspekt shpesh kalon pa u vënë re. Për më tepër, kjo është një nga arsyet kryesore pse shumë projekte për zbatimin e ISO 27001 dështojnë. Pa e kuptuar rëndësinë e projektit për zbatushmërinë e standardit, drejtuesit nuk do të ofrojnë asnjëherë mjaft burime njerëzore, as buxhetin e nevojshëm për certifikimin.
2. Hartoni një plan përgatitor për certifikimin
Përgatitja për certifikimin sipas ISO 27001 është një detyrë komplekse, që përfshin lloje të ndryshme pune, kërkon angazhimin e një numri të madh njerëzish dhe mund të zgjasë muaj (apo edhe vite). Prandaj, është themelor të krijoni një plan të detajuar projekti: të shpërndani burimet, kohën dhe angazhimin e njerëzve në detyra të caktuara dhe të monitoroni afatet — përndryshe mund të mos e përfundoni kurrë punën.
3. Përcaktoni perimetrin e certifikimit
Nëse keni një organizatë të madhe me aktivitete të diversifikuara, ndoshta ka kuptim të certifikoni sipas ISO 27001 vetëm një pjesë të biznesit, gjë që do të zvogëlojë ndjeshëm rreziqet e projektit tuaj, si dhe afatet dhe kostot e tij.
4. Hartoni një politikë të sigurisë informative
Një nga dokumentet më të rëndësishme është Politika e Sigurisë Informative të kompanisë. Ajo duhet të reflektojë qëllimet e kompanisë tuaj në fushën e sigurisë informative dhe parimet themelore të menaxhimit të sigurisë, të cilat duhet të respektohen nga të gjithë punonjësit. Qëllimi i këtij dokumenti është të përcaktojë se çfarë dëshiron të arrijë drejtoria e kompanisë në fushën e sigurisë informative dhe mënyrën si do të realizohet dhe kontrollohet kjo.
5. Përcaktoni metodologjinë për vlerësimin e riskut
Një nga detyrat më të vështira është përcaktimi i rregullave për vlerësimin dhe menaxhimin e riskut. Është e rëndësishme të kuptohet se cilat risqe kompania mund t'i konsiderojë të pranueshme për vete, dhe cilat kërkojnë veprime të menjëhershme për t'u zvogëluar. Pa këto rregulla, sistemi i menaxhimit të sigurisë informative nuk do të funksionojë.
Njëkohësisht, është e rëndësishme të mbani parasysh arsyeshmërinë e masave të ndërrmarra për të reduktuar rreziqet. Megjithatë, nuk duhet të teproni me procesin e optimizimit, pasi kjo mund të ketë kosto të mëdha kohezive ose financiare, ose mund të jetë thjesht e pamundur. Ne ju rekomandojmë të përdorni parimin e "mjaftueshmërisë minimale" kur zhvilloni masa për reduktimin e rreziqeve.
6. Menaxhoni rreziqet sipas metodologjisë së miratuar
Hapi tjetër është aplikimi i vazhdueshëm i metodologjisë së menaxhimit të rreziqeve, përkatësisht vlerësimi dhe trajtimi i tyre. Ky proces duhet të bëhet rregullisht me kujdes të madh. Duke mbajtur regjistrin e rreziqeve të sigurisë informatike të përditësuar, do të jeni në gjendje të shkarkoni burimet e kompanisë me efikasitet dhe të parandaloni incidente serioze.
7. Planifikoni trajtimin e rreziqeve
Rreziqet që kalojnë nivelin e pranueshëm për kompaninë tuaj duhet domosdoshmërisht të përfshihen në planin e trajtimit të rreziqeve. Në të duhet të regjistrohen veprimet për reduktimin e rreziqeve, si dhe personat përgjegjës për to dhe afatet.
8. Plotësoni Rregulloren e aplikueshmërisë
Ky kyç është një dokument që do të shqyrtohet nga specialistët e organit certifikues gjatë auditimit. Ai duhet të përshkruajë se cilat mekanizma kontrolli në fushën e sigurisë së informacionit janë të aplikueshëm për aktivitetin e kompanisë suaj.
9. Përcaktoni si do të matet efektiviteti i mjeteve të menaxhimit të sigurisë së informacionit
Çdo veprim duhet të ketë një rezultat që çon në arritjen e qëllimeve të vendosura. Prandaj është e rëndësishme të përcaktohet qartë se cilat parametra do të përdoren për të matur arritjen e qëllimeve, si për sistemin e menaxhimit të sigurisë së informacionit në tërësi, ashtu edhe për çdo mekanizëm kontrolli të zgjedhur nga Shtojca e aplikueshmërisë.
10. Zbatoni mjetet e menaxhimit të sigurisë së informacionit
Dhe vetëm pas realizimit të të gjitha hapave të mëparshëm, duhet të kaloni në zbatimin e mjeteve të menaxhimit të sigurisë së informacionit të aplikueshëm nga Shtojca e aplikueshmërisë. Sfidë më e madhe këtu, natyrisht, do të jetë zbatimi i një mënyre të re veprimi në shumë procese të organizatës suaj. Njerëzit zakonisht kundërshtojnë politikat dhe procedurat e reja, prandaj kushtojini vëmendje pikës së ardhshme.
11. Zbatoni programe trajnimi për punonjësit
Gjithë pikat e përmendura më sipër do të jenë të kota nëse punonjësit tuaj nuk kuptojnë rëndësinë e projektit dhe nuk veprojnë sipas politikave të sigurisë e informacionit. Nëse dëshironi që stafi juaj të përmbushë të gjitha rregullat e reja, fillimisht duhet t'u shpjegoni atyre pse janë të nevojshme, dhe më pas të ofroni trajnim mbi menaxhimin e sigurisë së informacionit, duke theksuar të gjitha politikat e rëndësishme që duhet të marrin parasysh punonjësit në punën e tyre të përditshme. Mungesa e trajnimit të stafit është një arsye e zakonshme për dështimin e projektit për ISO 27001.
12. Mbani proceset e menaxhimit të sigurisë së informacionit
Në këtë fazë, ISO 27001 bëhet një rutinë e përditshme në organizatën tuaj. Për të konfirmuar zbatimin e masave të menaxhimit të sigurisë së informacionit në përputhje me standardin, auditorët do të kërkojnë të dhëna – prova të funksionimit të vërtetë të mekanizmave të kontrollit. Por së pari, të dhënat duhet t'ju ndihmojnë të monitoroni nëse punonjësit tuaj (dhe furnizuesit) po i përmbushin detyrat e tyre sipas rregullave të miratuara.
13. Monitoroni menaxhimin e sigurisë së informacionit
Cfarë po ndodh me sistemin tuaj të menaxhimit të informacionit? Sa incidente keni, çfarë lloji janë ata? A po zbatohen të gjitha procedurat siç duhet? Me këto pyetje duhet të kontrolloni nëse kompania po arrin qëllimet në fushën e sigurisë së informacionit. Nëse jo, duhet të zhvilloni një plan për korrigjimin e situatës.
14. Kryeni një auditim të brendshëm të sistemit të menaxhimit të informacionit
Qëllimi i auditimit të brendshëm është të zbulojë mos përputhjen e proceseve reale në kompani me politikat e miratuara në fushën e sigurisë së informacionit. Kryesisht, kjo është një kontroll se sa e zbatojnë rregullat punonjësit tuaj. Kjo është shumë e rëndësishme, pasi nëse nuk e kontrolloni punën e stafit tuaj, organizatës mund t’i shkaktohet dëm (me qëllim ose pa qëllim). Por detyra këtu nuk është të gjeni fajtorët dhe t'i nxisni ata me sanksione disiplinore për moszbatimin e politikave, por të rregulloni situatën dhe të parandaloni probleme të ardhshme.
15. Organizoni një analizë nga drejtuesit
Menaxhmenti nuk duhet të konfigurojë firewall-in tuaj, por duhet të jetë në dijeni të asaj që po ndodh në SIU: për shembull, nëse të gjitha detyrat e tij po kryhen dhe nëse SIU arrin rezultatet e synuara. Bazuar në këtë, menaxhmenti duhet të marrë vendime kyçe për përmirësimin e SIU dhe proceseve të brendshme të biznesit.
16. Futni një sistem veprimesh korrigjuese dhe parandaluese
Ashtu si çdo standard ISO 27001 kërkon "përmirësim të vazhdueshëm": një korrigjim sistematik dhe parandalim të mosmiratimeve në sistemin e menaxhimit të sigurisë së informacionit. Me ndihmën e veprimeve korrigjuese dhe parandaluese, është e mundur të korrigjohet një mosmiratim dhe të parandaloni rikthimin e tij në të ardhmen.
Në përfundim, dëshiroj të theksoj se në fakt, kalimi i certifikimit është shumë më i vështirë se sa përshkruhet në burime të ndryshme. Një dëshmi është fakti se në Rusi deri më sot ka vetëm kemi certifikuar për përputhshmërinë. Ndërkohë, në të huaj, ky është një nga standartet më të njohura që i përgjigjen kërkesave në rritje të biznesit në fushën e sigurisë informacionit. Ky interes për zbatimin është i justifikuar jo vetëm nga rritja dhe komplikimi i llojeve të kërcënimeve, por edhe nga kërkesat ligjore, si dhe nga klientët që kërkojnë ruajtjen e plotë të konfidencialitetit të të dhënave të tyre.
Megjithëse certifikimi i Sistemit të Menaxhimit të Sigurisë së Informacionit është një detyrë e vështirë, vetë fakti që përmbush standartet ndërkombëtare ISO/IEC 27001 mund të ofrojë një avantazh të rëndësishëm konkurrues në tregun global. Shpresojmë që ky artikull i ofroi një kuptim fillestar të hapave kyç në përgatitjen e kompanisë për certifikimin.
Burimi: habr.com
