ISO 27001 poglavlje 4 u praksi: marketinška/digitalna agencija
Četvrti tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde se pojavljuje rizik koji je vrlo specifičan za ovu branšu — pristup tuđim reklamnim nalozima i društvenim mrežama, gde propust nije samo curenje podataka, nego i direktan, javno vidljiv incident na klijentovom brendu.
Profil firme
Agencija sa 16 zaposlenih — account manageri, kreativni tim, media buyer za plaćene kampanje i jedan developer za landing stranice — upravlja marketing kampanjama za klijente: društvenim mrežama, plaćenim reklamama, SEO i email marketingom. Redovno angažuje i honorarne saradnike, dizajnere i copywritere, po projektu.
4.1 — Kontekst
Spoljni faktori: platforme trećih strana (Meta, Google) imaju sopstvene bezbednosne zahteve i uslove korišćenja za agencije koje upravljaju tuđim reklamnim nalozima; klijenti sve češće traže formalne bezbednosne garancije pre nego što daju pristup svojim nalozima i reklamnim budžetima; rizik od javno vidljivog incidenta je specifično visok u ovoj branši — neovlašćen pristup može direktno rezultovati neprikladnom objavom na klijentovom nalogu ili nekontrolisanom potrošnjom reklamnog budžeta; Zakon o zaštiti podataka o ličnosti je relevantan zbog baza email adresa i podataka prikupljenih kroz kampanje.
Unutrašnji faktori: mali tim koji brzo menja projekte, pa se pristup klijentskim nalozima često deli usmeno ili kroz poruke, bez formalnog sistema; honorarni saradnici dobijaju pristup po projektu, ali im se taj pristup retko formalno ukida kad projekat završi; kreativni tim često koristi lične naloge na raznim platformama povezane sa klijentskim fajlovima; ne postoji centralizovan pregled ko u datom trenutku ima pristup kojim klijentskim nalozima.
4.2 — Zainteresovane strane
| Zainteresovana strana | Šta očekuje | Rešava li se kroz ISMS |
|---|---|---|
| Klijenti | Poverljivost pristupa reklamnim nalozima i budžetima, zaštita brenda od neovlašćenih objava | Da |
| Krajnji korisnici (pretplatnici na email liste klijenata) | Zaštita ličnih podataka prikupljenih kroz marketing kampanje | Da, indirektno kroz obavezu prema klijentu |
| Platforme trećih strana (Meta, Google, email alati) | Poštovanje uslova korišćenja i bezbednosnih pravila platforme | Da |
| Honorarni saradnici | Jasna pravila o tome čemu imaju pristup i na koliko dugo | Da |
| Vlasnici agencije | Zaštita reputacije agencije, izbegavanje gubitka klijenata usled incidenta | Da |
4.3 — Obim
Agencija povremeno organizuje i plaćene edukativne radionice o digitalnom marketingu za spoljne polaznike — aktivnost koja ne uključuje pristup klijentskim nalozima niti podacima, pa se prirodno isključuje iz obima.
Obim sistema upravljanja bezbednošću informacija pokriva sve aktivnosti upravljanja marketing kampanjama za klijente, uključujući pristup reklamnim nalozima, društvenim mrežama, email marketing platformama i analitici klijenata. Iz obima su isključene edukativne radionice za spoljne polaznike, jer ne uključuju pristup klijentskim sistemima ili podacima. Pristup dodeljen honorarnim saradnicima ograničen je na trajanje konkretnog projekta i upravlja se kroz ugovore o saradnji.
4.4 — Sistem kao celina
Pre nekoliko meseci, honorarni dizajner koji je radio na kampanji za jednog klijenta zadržao je pristup klijentovom nalogu za reklame i nakon završetka saradnje, jer mu je pristup bio dodeljen preko njegovog ličnog naloga, bez formalnog postupka oduzimanja. Kada je taj lični nalog kasnije bio meta phishing napada, klijentov reklamni nalog se nakratko našao izložen istom riziku. U sistemu izgrađenom prema klauzuli 4.4, ovaj slučaj bi pokrenuo ažuriranje procene rizika vezanog za pristup honorarnih saradnika, uveo pravilo da se pristup klijentskim nalozima uvek dodeljuje preko agencijskih, a ne ličnih naloga, i formalizovao rok za ukidanje pristupa odmah po završetku svakog projekta.
Šta sledi
Sledeći tekst u mini-seriji prelazi na onlajn prodavnicu, gde se rizik dodatno širi na plaćanja, korisničke naloge kupaca i integracije sa spoljnim servisima za dostavu i obradu kartica.
Comments
Post a Comment