ISO 27001 klauzula po klauzula: 8.1 — Operativno planiranje i kontrola

Ulazimo u osmo poglavlje standarda — operaciju — klauzulom 8.1. Ovde sve što smo do sada planirali u poglavlju 6 konačno prelazi u svakodnevni rad, uz jedan realističan dodatak: mehanizam da se primete i promene koje se dese bez prethodnog plana.

U jednoj rečenici: klauzula 8.1 traži da firma stvarno sprovodi ono što je isplanirala u poglavlju 6 — uz dokaze da se to zaista dešava, i uz mehanizam da primeti i reaguje na promene koje se dese bez prethodnog plana.

Šta klauzula 8.1 traži

Firma treba da planira, primeni i kontroliše procese potrebne da se ispune zahtevi sistema i sprovedu radnje određene u 6.1 — postavljanjem kriterijuma za te procese i kontrolom da se procesi zaista odvijaju po tim kriterijumima. Dokumentacija mora postojati u meri dovoljnoj da se ima poverenje da su procesi sprovedeni onako kako je planirano — ne samo da plan postoji, nego da postoji trag da se plan zaista primenjuje.

Standard dodaje dva bitna elementa:

  • Firma treba da kontroliše planirane promene, nastavak onoga što smo pokrili u klauzuli 6.3, i, dodatno, da preispita posledice neplaniranih promena — onih koje se dese bez da su prošle kroz formalni proces planiranja — preduzimajući mere da se ublaži svaki negativan efekat.
  • Firma treba da obezbedi da procesi, proizvodi ili usluge koje dobija spolja, a relevantni su za sistem — cloud provajderi, spoljni saradnici, podizvođači — takođe budu kontrolisani, ne samo pomenuti u obimu i zaboravljeni.

Zašto je ova klauzula bitna

Ovo je tačka gde se sve iz poglavlja 6 — rizici, prilike, ciljevi, planirane promene — konačno testira u stvarnosti. Deo koji vredi posebno istaći jeste zahtev za praćenjem neplaniranih promena. Klauzula 6.3 traži da se promene sprovode planski; 8.1 dodaje realističnu dopunu — ne dešava se svaka promena po planu, i firma treba da ima način da primeti kad neko, iz sasvim razumljivih razloga, zaobiđe sistem, i da na to reaguje pre nego što promena postane trajan, nekontrolisan deo svakodnevnog rada.

Primer iz prakse

U knjigovodstvenoj agenciji, jedan od senior knjigovođa počeo je, bez ičijeg odobrenja, da koristi lični nalog na popularnom servisu za deljenje fajlova kako bi lakše slao veće dokumente jednom klijentu — postojeći sistem agencije bio mu je nezgodan za fajlove te veličine. Ovo se nikad nije provuklo kroz proces planiranja promena iz klauzule 6.3 — jednostavno se desilo, iz praktične potrebe, bez ičije odluke.

Koordinatorka sistema je ovo primetila slučajno, tokom razgovora sa knjigovođom o nečem drugom. Umesto da odmah zabrani upotrebu i tu završi priču — što bi rešilo simptom, ali ne i uzrok — reagovala je u duhu klauzule 8.1:

  • Procenila je posledice: da li su klijentski podaci u međuvremenu bili izloženi nepotrebnom riziku, i da li je konkretni servis uopšte imao prihvatljiv nivo bezbednosti.
  • Razgovarala je sa knjigovođom o stvarnom razlogu — postojeći sistem agencije zaista nije bio praktičan za veće fajlove, legitimna, razumljiva potreba, ne nemar.
  • Odlučila je da agencija formalno uvede rešenje za deljenje većih fajlova unutar već kontrolisanog sistema, umesto da prepusti zaposlenima da sami pronalaze rešenja mimo njega.
  • Ažurirala je i podelila sa timom kratku listu odobrenih alata za rad sa klijentskim podacima, kroz komunikacioni kanal opisan u prethodnom tekstu.

Ovim se neplanirana promena nije samo zaustavila, nego i pretvorila u planiranu, kontrolisanu — tačno ono što 8.1 traži.

Kad je reč o spoljnim uslugama, agencija je na sličan način počela periodično da proverava da li dobavljač cloud knjigovodstvene platforme i dalje ispunjava uslove iz ugovora o obradi podataka, umesto da se taj ugovor potpiše jednom i zaboravi — obim iz klauzule 4.3 pomenuo je tu zavisnost, ali 8.1 je taj odnos pretvorio u nešto što se stvarno prati tokom vremena.

Gde se dokumentuje

Za malu firmu je dovoljno da se operativni procesi prate kroz iste dokumente koje smo već pominjali — registar rizika, plan tretmana, komunikacioni plan — uz kratke beleške kad se otkrije neplanirana promena i kako je rešena. Nije potrebna posebna, dodatna dokumentacija samo za ovu klauzulu.

Najčešća greška

Najčešća greška je fokusiranje isključivo na planirane promene, uz potpuno odsustvo mehanizma da se primete one neplanirane — firma bez redovnih razgovora, provera ili internog audita jednostavno nikad ne sazna da neko radi mimo sistema, sve dok se ne desi incident. Druga česta greška je tretiranje spoljnih usluga kao „rešenih" jednim potpisanim ugovorom, bez ikakve dalje provere tokom vremena da li se taj ugovor zaista poštuje.

Šta sledi

Sledeći tekst u seriji ide na klauzule 8.2 i 8.3 — operativnu procenu i tretman rizika, gde se ono što smo planski utvrdili u 6.1.2 i 6.1.3 sada sprovodi kao redovan, ponavljan deo svakodnevnog rada, ne samo kao jednokratan projekat pred sertifikaciju.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)