ISO/IEC 27001:2022 u praksi — Kontrola dokumentacije u praksi (klauzula 7.5)
ISO/IEC 27001:2022 u praksi — deo 6 od 11
Kontrola dokumentacije u praksi
Kroz prethodnih pet postova, Kodni Krug je izradio trinaest ISMS dokumenata — od analize konteksta do plana komunikacija. Klauzula 7.5 postavlja pitanje koje se lako zaboravi dok se dokumenti pišu: ko garantuje da će, šest meseci od sada, zaposleni na terenu koristiti tačno tu, važeću verziju, a ne zastarelu kopiju sačuvanu na svom računaru?
7.5.1 — Šta uopšte mora biti dokumentovano
Standard traži dve kategorije dokumentovanih informacija: one koje standard eksplicitno zahteva (politika, obim, registar rizika, SoA, i tako dalje — sve što smo do sada izradili), i one koje organizacija sama proceni kao neophodne za efikasnost ISMS-a. Standard eksplicitno napominje da obim dokumentacije zavisi od veličine organizacije, složenosti procesa i kompetencije ljudi — Kodni Krug sa 35 zaposlenih ne treba istu količinu papira kao korporacija sa 3.000 zaposlenih.
7.5.2 — Kreiranje i ažuriranje dokumenata
Standard zahteva da svaki dokument pri kreiranju i ažuriranju ima odgovarajuću identifikaciju (naslov, datum, autor, referentni broj), format i medijum, i da prođe pregled i odobrenje pre stupanja na snagu. Primetite da je ovaj obrazac već primenjen na svaki dokument u ovoj seriji — svaki nosi šifru, verziju, vlasnika i odobravaoca u zaglavlju kartice.
7.5.3 — Kontrola dokumentovanih informacija
Standard zahteva da dokumenti budu dostupni i pogodni za upotrebu gde i kada su potrebni, i adekvatno zaštićeni od gubitka poverljivosti, neispravne upotrebe ili gubitka integriteta — kroz distribuciju, skladištenje, kontrolu izmena i period čuvanja.
Klasifikacija dokumenata — ko šta sme da vidi
Primetite tri nivoa klasifikacije u registru iznad. Ova podela nije formalnost — direktno određuje kako se dokument distribuira i štiti, u skladu sa 7.5.3 b).
| Klasifikacija | Ko ima pristup | Gde se čuva |
|---|---|---|
| Javno dostupno na zahtev | Svi zaposleni; klijenti i partneri na pisani zahtev | Interni portal + spoljna deljena mapa za odgovore na upitnike |
| Interno | Svi zaposleni i angažovani saradnici | Interni portal, pristup preko korporativnog naloga |
| Poverljivo | Top menadžment, Menadžer bezbednosti informacija, imenovani vlasnici rizika (samo relevantan deo) | Ograničena mapa sa pristupom po ulozi, uz evidenciju pristupa |
Kontrola izmena — pravilo koje sprečava haos verzija
Standard traži kontrolu promena (npr. version control). Kodni Krug primenjuje jednostavno, ali strogo pravilo: nijedna izmena bilo kog ISMS dokumenta ne stupa na snagu bez odobrenja Menadžera bezbednosti informacija, a za dokumente klasifikovane kao Poverljivo, dodatno je potrebno odobrenje generalnog direktora. Svaka izmena se beleži sa datumom, opisom promene, imenom lica koje je izmenu izvršilo i razlogom (npr. "revizija nakon incidenta", "ažuriranje po godišnjem pregledu").
Dokumenti eksternog porekla — na primer, SLA cloud provajdera ili ugovori o poverljivosti sa klijentima koji sadrže bezbednosne zahteve — takođe se identifikuju i uključuju u kontrolu, u skladu sa poslednjim pasusom klauzule 7.5.3. Kodni Krug ih vodi u istom registru, sa napomenom "eksterni dokument" umesto interne šifre.
Šta sledi
U narednom postu prelazimo na Klauzulu 8.1–8.3 — Operaciju: kako se procesi iz Klauzule 6 zaista sprovode u svakodnevnom radu, kako se periodično ponavlja procena rizika, i kako izgleda kontrola nad eksterno pruženim procesima poput cloud infrastrukture.
Comments
Post a Comment