ISO 27001 klauzula po klauzula: 9.3 — Pregled od strane rukovodstva
Nastavljamo seriju klauzula po klauzula. Ako ste pratili ovu seriju od početka, primetićete da smo „pregled menadžmenta" pominjali u gotovo svakom tekstu. Klauzula 9.3 je tačka gde se konačno formalno definiše šta je taj pregled zapravo.
U jednoj rečenici: klauzula 9.3 traži da najviše rukovodstvo, u planiranim intervalima, sabere rezultate iz svih delova sistema na jedno mesto i donese konkretne odluke o tome šta se menja za narednu godinu.
Šta klauzula 9.3 traži
Rukovodstvo treba da pregleda sistem u planiranim intervalima kako bi proverilo da li je i dalje adekvatan, dovoljan i efikasan. Standard nabraja tačno šta taj pregled treba da uključi kao ulazne podatke:
a) status radnji dogovorenih na prethodnom pregledu, b) promene u spoljnim i unutrašnjim faktorima relevantnim za sistem, klauzula 4.1, c) promene u potrebama i očekivanjima zainteresovanih strana, klauzula 4.2, d) povratne informacije o učinku bezbednosti informacija, uključujući trendove u neusaglašenostima i korektivnim merama, rezultatima praćenja i merenja iz 9.1, rezultatima audita iz 9.2, i ispunjenju ciljeva iz 6.2, e) povratne informacije od zainteresovanih strana, f) rezultate procene rizika i status plana tretmana rizika, 8.2 i 8.3, g) prilike za stalno unapređenje.
Rezultat pregleda mora uključivati konkretne odluke o prilikama za unapređenje i o eventualnoj potrebi za izmenama sistema, što se dalje sprovodi kroz klauzulu 6.3, koju smo već obradili.
Zašto je ova klauzula bitna
Klauzula 9.3 je tačka gde se konačno formalno definiše šta je pregled menadžmenta zapravo — ne uzgredan sastanak, nego strukturiran proces sa tačno određenim ulaznim podacima i obaveznim izlazom u vidu konkretnih odluka.
Primer iz prakse
Evo kako bi izgledao jedan pregled menadžmenta u knjigovodstvenoj agenciji, koji sabira gotovo sve što smo pratili kroz ovu seriju:
- Status prethodnih radnji: offboarding procedura, uvedena posle propusta otkrivenog na internom auditu opisanom u tekstu o klauzuli 9.2, sprovedena je i potvrđena.
- Promene u kontekstu: agencija je dobila novog, većeg klijenta iz finansijskog sektora, sa dodatnim zahtevima za proveru bezbednosti.
- Promene kod zainteresovanih strana: isti klijent traži formalni dokaz o dvofaktorskoj autentifikaciji, zahtev koji agencija već ispunjava zahvaljujući cilju ostvarenom kroz klauzulu 6.2.
- Povratne informacije o učinku: nalaz internog audita o propuštenoj obuci zatvoren je u roku od nedelju dana; pokazatelj vremena ukidanja pristupa, praćen kroz klauzulu 9.1, pao je sa skoro četiri dana na manje od 24 sata; cilj vezan za individualne naloge i MFA iz 6.2 u potpunosti je ostvaren.
- Povratne informacije od zainteresovanih strana: novi klijent iz bankarskog sektora izrazio je zadovoljstvo transparentnošću agencije tokom pregovora.
- Rezultati procene rizika: rizik sa zajedničkim administratorskim nalogom, praćen kroz čitavu seriju, sada je nizak; nov, manji rizik otvoren je usled migracije preostalih klijenata na cloud platformu, opisane u klauzuli 6.3, i trenutno je u tretmanu.
- Prilike za unapređenje: mogućnost da agencija istakne sertifikat u materijalima za privlačenje dodatnih klijenata iz finansijskog sektora, prepoznata još kroz razmatranje prilika u klauzuli 6.1.
Na osnovu svega ovoga, vlasnica agencije donosi konkretne odluke: odobrava budžet za narednu godinu, uključujući nadzorni audit i nastavak mentorstva konsultanta; postavlja nov cilj za narednu godinu — da svaki novi zaposleni završi obuku o svesti u roku od 30 dana od zapošljavanja, direktno kao odgovor na nalaz iz internog audita; i odlučuje da se taj rok počne pratiti kao nov pokazatelj, po istom obrascu opisanom u klauzuli 9.1.
Ceo krug — od konteksta, preko rizika, ciljeva i merenja, do odluka za narednu godinu — zatvara se upravo ovde, da bi se odmah zatim ponovo otvorio za sledeći ciklus.
Gde se dokumentuje
Zapisnik sa pregleda menadžmenta obično prati istu strukturu kao ulazni podaci nabrojani gore — kratak odeljak za svaku tačku, sa jasno navedenim odlukama na kraju. Ovaj zapisnik je jedan od dokumenata koje auditor najčešće traži da vidi prvi, jer u njemu, na jednom mestu, može da proceni da li rukovodstvo zaista razume i vodi sistem.
Najčešća greška
Najčešća greška je pregled koji pokriva samo deo ulaznih podataka — na primer, samo status ciljeva, bez razmatranja promena u kontekstu ili povratnih informacija od zainteresovanih strana — čime se propuštaju signali koji bi mogli da ukažu na potrebu za većom promenom sistema. Druga česta greška je pregled bez konkretnih, zapisanih odluka na kraju — sastanak na kome se sve prodiskutuje, ali niko ne izađe sa jasnim zaduženjem za narednu godinu, u suštini nije ispunio svrhu ove klauzule, koliko god razgovor bio sadržajan.
Šta sledi
Ovim se zatvara deveto poglavlje standarda — ocenjivanje učinka. Sledeći tekst u seriji prelazi u deseto, poslednje poglavlje — unapređenje — klauzulom 10.1, gde se odluke donete na pregledu menadžmenta konačno formalno pretaču u stalno poboljšanje sistema.
Comments
Post a Comment