ISO/IEC 20000-1, klauzula 7.5.3 — Kontrola dokumentovanih informacija

Šta standard zahteva

Klauzula 7.5.3 traži da dokumentovane informacije koje zahtevaju SMS i ovaj standard budu kontrolisane tako da:

  • budu dostupne i pogodne za korišćenje, tamo i onda kada su potrebne;
  • budu adekvatno zaštićene (na primer, od gubitka poverljivosti, neprikladnog korišćenja ili gubitka integriteta).

Za kontrolu dokumentovanih informacija, organizacija mora, prema potrebi, da adresira sledeće aktivnosti:

  • distribuciju, pristup, pronalaženje i korišćenje;
  • skladištenje i očuvanje, uključujući očuvanje čitljivosti;
  • kontrolu izmena (na primer, kontrolu verzija);
  • zadržavanje i odlaganje.

Dokumentovane informacije spoljašnjeg porekla, koje je organizacija odredila kao neophodne za planiranje i rad SMS-a, moraju biti prepoznate na odgovarajući način i kontrolisane. Standard napominje da pristup može podrazumevati odluku o dozvoli samo za pregled dokumentovane informacije, ili dozvoli i ovlašćenju za pregled i izmenu.

Primer

Primer: IT sektor Adria Trade-a kontroliše dokumentaciju na sledeći način:

  • vodiči za rešavanje problema dostupni su svim agentima service deska na internom wiki portalu, ali samo rukovodilac IT sektora ima ovlašćenje da menja zvaničnu politiku upravljanja uslugama;
  • zaposleni u prodavnicama nemaju pristup internim procedurama vezanim za bezbednost sistema, jer im taj sadržaj nije potreban za svakodnevni rad, a njegovo širenje bi povećalo rizik;
  • izmene dokumenata prate se kroz istoriju verzija na wiki portalu, tako da se u svakom trenutku može videti ko je i kada nešto promenio;
  • stariji ugovori sa dobavljačima čuvaju se u arhivi najmanje onoliko dugo koliko nalažu zakonske obaveze, čak i posle isteka ugovora;
  • SLA ugovor sa cloud ERP dobavljačem, iako ga nije sačinio sam IT sektor, prepoznat je kao dokument neophodan za planiranje i rad SMS-a, pa se čuva na istom centralnom mestu kao i interna dokumentacija, sa jasno označenim vlasnikom.

Šta treba uraditi

  • Odrediti ko treba da ima pristup svakom dokumentu, i da li je taj pristup samo za čitanje ili uključuje i ovlašćenje za izmenu — ne davati širi pristup nego što je stvarno potreban.
  • Obezbediti da dokumentacija bude dostupna baš tamo i onda kada je potrebna — vodič za rešavanje problema koji postoji, ali ga agent service deska ne može brzo pronaći u trenutku incidenta, praktično ne postoji.
  • Uvesti kontrolu verzija za sve dokumente koji se povremeno menjaju — dovoljna je i jednostavna istorija izmena u alatu koji već koristite, ne mora biti poseban sistem.
  • Definisati koliko dugo se pojedini dokumenti čuvaju i kada se odlažu — posebno obratiti pažnju na dokumenta za koja postoji zakonska obaveza čuvanja (ugovori, evidencije vezane za zaštitu podataka).
  • Ne zaboraviti dokumentaciju spoljašnjeg porekla — ugovore i SLA dokumente dobavljača tretirati kao deo kontrolisane dokumentacije SMS-a, sa jasnim mestom čuvanja i odgovornom osobom, a ne kao nešto što postoji negde u nečijem mejlu.
  • Periodično proveriti da li kontrola pristupa i dalje odgovara stvarnim potrebama — kad neko promeni ulogu ili napusti firmu, pristup dokumentaciji treba ažurirati, a ne ostaviti zastareo.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)