ISO 27001 poglavlje 4 u praksi: marketinška/digitalna agencija

 Četvrti tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde se pojavljuje rizik koji je vrlo specifičan za ovu branšu — pristup tuđim reklamnim nalozima i društvenim mrežama, gde propust nije samo curenje podataka, nego i direktan, javno vidljiv incident na klijentovom brendu.

Profil firme

Agencija sa 16 zaposlenih — account manageri, kreativni tim, media buyer za plaćene kampanje i jedan developer za landing stranice — upravlja marketing kampanjama za klijente: društvenim mrežama, plaćenim reklamama, SEO i email marketingom. Redovno angažuje i honorarne saradnike, dizajnere i copywritere, po projektu.

4.1 — Kontekst

Spoljni faktori: platforme trećih strana (Meta, Google) imaju sopstvene bezbednosne zahteve i uslove korišćenja za agencije koje upravljaju tuđim reklamnim nalozima; klijenti sve češće traže formalne bezbednosne garancije pre nego što daju pristup svojim nalozima i reklamnim budžetima; rizik od javno vidljivog incidenta je specifično visok u ovoj branši — neovlašćen pristup može direktno rezultovati neprikladnom objavom na klijentovom nalogu ili nekontrolisanom potrošnjom reklamnog budžeta; Zakon o zaštiti podataka o ličnosti je relevantan zbog baza email adresa i podataka prikupljenih kroz kampanje.

Unutrašnji faktori: mali tim koji brzo menja projekte, pa se pristup klijentskim nalozima često deli usmeno ili kroz poruke, bez formalnog sistema; honorarni saradnici dobijaju pristup po projektu, ali im se taj pristup retko formalno ukida kad projekat završi; kreativni tim često koristi lične naloge na raznim platformama povezane sa klijentskim fajlovima; ne postoji centralizovan pregled ko u datom trenutku ima pristup kojim klijentskim nalozima.

4.2 — Zainteresovane strane

Zainteresovana strana Šta očekuje Rešava li se kroz ISMS
Klijenti Poverljivost pristupa reklamnim nalozima i budžetima, zaštita brenda od neovlašćenih objava Da
Krajnji korisnici (pretplatnici na email liste klijenata) Zaštita ličnih podataka prikupljenih kroz marketing kampanje Da, indirektno kroz obavezu prema klijentu
Platforme trećih strana (Meta, Google, email alati) Poštovanje uslova korišćenja i bezbednosnih pravila platforme Da
Honorarni saradnici Jasna pravila o tome čemu imaju pristup i na koliko dugo Da
Vlasnici agencije Zaštita reputacije agencije, izbegavanje gubitka klijenata usled incidenta Da

4.3 — Obim

Agencija povremeno organizuje i plaćene edukativne radionice o digitalnom marketingu za spoljne polaznike — aktivnost koja ne uključuje pristup klijentskim nalozima niti podacima, pa se prirodno isključuje iz obima.

Obim sistema upravljanja bezbednošću informacija pokriva sve aktivnosti upravljanja marketing kampanjama za klijente, uključujući pristup reklamnim nalozima, društvenim mrežama, email marketing platformama i analitici klijenata. Iz obima su isključene edukativne radionice za spoljne polaznike, jer ne uključuju pristup klijentskim sistemima ili podacima. Pristup dodeljen honorarnim saradnicima ograničen je na trajanje konkretnog projekta i upravlja se kroz ugovore o saradnji.

4.4 — Sistem kao celina

Pre nekoliko meseci, honorarni dizajner koji je radio na kampanji za jednog klijenta zadržao je pristup klijentovom nalogu za reklame i nakon završetka saradnje, jer mu je pristup bio dodeljen preko njegovog ličnog naloga, bez formalnog postupka oduzimanja. Kada je taj lični nalog kasnije bio meta phishing napada, klijentov reklamni nalog se nakratko našao izložen istom riziku. U sistemu izgrađenom prema klauzuli 4.4, ovaj slučaj bi pokrenuo ažuriranje procene rizika vezanog za pristup honorarnih saradnika, uveo pravilo da se pristup klijentskim nalozima uvek dodeljuje preko agencijskih, a ne ličnih naloga, i formalizovao rok za ukidanje pristupa odmah po završetku svakog projekta.

Šta sledi

Sledeći tekst u mini-seriji prelazi na onlajn prodavnicu, gde se rizik dodatno širi na plaćanja, korisničke naloge kupaca i integracije sa spoljnim servisima za dostavu i obradu kartica.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)