ISO 27001 poglavlje 4 u praksi: špediterska/logistička firma

 Treći tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde se pojavljuje rizik koji dosad nismo videli — pristup sistemima dodeljen velikom broju spoljnih partnera i podizvođača, umesto uglavnom internom timu.

Profil firme

Firma sa 28 zaposlenih — dispečeri, operativni tim za carinsku dokumentaciju, prodaja i administracija — organizuje međunarodni drumski transport robe za klijente, uključujući uvozno-izvoznu carinsku dokumentaciju. Sopstvenih vozila ima malo; najveći deo transporta obavljaju spoljni prevoznici, podizvođači sa kojima firma sarađuje preko sistema za praćenje pošiljki u realnom vremenu.

4.1 — Kontekst

Spoljni faktori: carinski i regulatorni zahtevi nameću strogu, formalnu dokumentaciju za svaku pošiljku; klijenti dele komercijalno osetljive podatke o pošiljkama — šta se transportuje, u kojoj količini, za koga i kada — informacije koje bi konkurenciji bile direktno korisne; firma zavisi od velikog broja prevoznika sa različitim nivoom digitalne zrelosti, od onih koji koriste mobilne aplikacije do onih koji i dalje rade sa papirnom dokumentacijom; sve više klijenata koji transportuju osetljivu ili vrednu robu (farmaceutski proizvodi, elektronika) traži dokaz bezbednosti pre poveravanja pošiljke; postoji realan rizik prekida poslovanja usled bezbednosnog incidenta kod partnera — carinskog brokera, luke ili većeg prevoznika.

Unutrašnji faktori: dispečerski tim radi bez prekida, pa nedostupnost sistema za praćenje direktno zaustavlja operativni rad; veliki broj naloga za pristup sistemu za praćenje dodeljuje se spoljnim vozačima i prevoznicima, što otežava kontrolu ko tačno ima pristup čemu; dokumentacija je mešavina digitalne i papirne, jer carinski papiri često još uvek fizički prate pošiljku; ne postoji formalna procedura za ukidanje pristupa kada se saradnja sa prevoznikom prekine.

4.2 — Zainteresovane strane

Zainteresovana strana Šta očekuje Rešava li se kroz ISMS
Klijenti (uvoznici/izvoznici) Poverljivost podataka o pošiljkama, tačno i bezbedno praćenje Da
Prevoznici i podizvođači Pristup sistemu za praćenje i razmenu dokumenata, ograničen na sopstvene pošiljke Da
Carinski organi Tačna, blagovremena i potpuna dokumentacija Delimično — zakonska usklađenost prati poseban proces, ISMS pokriva bezbednost čuvanja i razmene te dokumentacije
Dispečerski tim (zaposleni) Neprekidna dostupnost sistema, jasna pravila pristupa Da
Osiguravajuća kuća (transportno osiguranje) Dokaz bezbednosnih mera u lancu snabdevanja Da, indirektno

4.3 — Obim

Firma se, pored osnovne delatnosti međunarodnog transporta, bavi i organizacijom manjih kućnih selidbi za fizička lica — delatnost koja ne uključuje pristup carinskoj dokumentaciji niti sistemu za praćenje komercijalnih pošiljki, pa se prirodno isključuje iz obima.

Obim sistema upravljanja bezbednošću informacija pokriva sve aktivnosti međunarodnog transporta i špedicije za komercijalne klijente, uključujući sistem za praćenje pošiljki, carinsku dokumentaciju i komunikaciju sa prevoznicima i podizvođačima. Iz obima je isključena organizacija kućnih selidbi za fizička lica, jer ne uključuje pristup komercijalnoj dokumentaciji niti sistemima za praćenje pošiljki. Pristup dodeljen spoljnim prevoznicima ograničen je isključivo na podatke relevantne za pošiljke za koje su konkretno angažovani, i upravlja se kroz ugovore o saradnji.

4.4 — Sistem kao celina

Pre par meseci otkriveno je da je jedan prevoznik, sa kojim je saradnja prekinuta šest meseci ranije, i dalje imao aktivan nalog u sistemu za praćenje pošiljki — a zbog načina na koji su nalozi prvobitno kreirani, taj nalog je imao uvid u pošiljke svih klijenata firme, ne samo onih koje je taj prevoznik stvarno vozio. U sistemu izgrađenom prema klauzuli 4.4, ovakav nalaz ne bi ostao slučajno otkriven i zaboravljen — pokrenuo bi ažuriranje procene rizika vezanog za pristup spoljnih partnera, uveo redovnu, planiranu proveru svih aktivnih naloga prevoznika i ograničio svaki nalog isključivo na pošiljke za koje je taj prevoznik zaista angažovan.

Šta sledi

Sledeći tekst u mini-seriji prelazi na marketinšku/digitalnu agenciju, gde se pojavljuje još jedan drugačiji rizik — pristup reklamnim nalozima, analitici i društvenim mrežama klijenata, često sa deljenim lozinkama i alatima trećih strana.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)