ISO/IEC 27001:2022 u praksi — Kontrola dokumentacije u praksi (klauzula 7.5)

ISO/IEC 27001:2022 u praksi — deo 6 od 11

Kontrola dokumentacije u praksi

Kroz prethodnih pet postova, Kodni Krug je izradio trinaest ISMS dokumenata — od analize konteksta do plana komunikacija. Klauzula 7.5 postavlja pitanje koje se lako zaboravi dok se dokumenti pišu: ko garantuje da će, šest meseci od sada, zaposleni na terenu koristiti tačno tu, važeću verziju, a ne zastarelu kopiju sačuvanu na svom računaru?

7.5.1 — Šta uopšte mora biti dokumentovano

Standard traži dve kategorije dokumentovanih informacija: one koje standard eksplicitno zahteva (politika, obim, registar rizika, SoA, i tako dalje — sve što smo do sada izradili), i one koje organizacija sama proceni kao neophodne za efikasnost ISMS-a. Standard eksplicitno napominje da obim dokumentacije zavisi od veličine organizacije, složenosti procesa i kompetencije ljudi — Kodni Krug sa 35 zaposlenih ne treba istu količinu papira kao korporacija sa 3.000 zaposlenih.

7.5.2 — Kreiranje i ažuriranje dokumenata

Standard zahteva da svaki dokument pri kreiranju i ažuriranju ima odgovarajuću identifikaciju (naslov, datum, autor, referentni broj), format i medijum, i da prođe pregled i odobrenje pre stupanja na snagu. Primetite da je ovaj obrazac već primenjen na svaki dokument u ovoj seriji — svaki nosi šifru, verziju, vlasnika i odobravaoca u zaglavlju kartice.

7.5.3 — Kontrola dokumentovanih informacija

Standard zahteva da dokumenti budu dostupni i pogodni za upotrebu gde i kada su potrebni, i adekvatno zaštićeni od gubitka poverljivosti, neispravne upotrebe ili gubitka integriteta — kroz distribuciju, skladištenje, kontrolu izmena i period čuvanja.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Registar kontrole dokumenata ISMS-a
Šifra dokumenta: KK-ISMS-DOC-014 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: Menadžer bezbednosti informacija Odobrio: Generalni direktor
Šifra Naziv dokumenta Verzija Klasifikacija Post Sledeći pregled
KK-ISMS-DOC-001Analiza konteksta organizacije1.0Interno112 meseci
KK-ISMS-DOC-002Registar zainteresovanih strana1.0Interno112 meseci
KK-ISMS-DOC-003Izjava o obimu ISMS-a1.0Javno dostupno na zahtev112 meseci / po promeni
KK-ISMS-DOC-004Politika bezbednosti informacija1.0Javno dostupno na zahtev212 meseci
KK-ISMS-DOC-005Odluka o imenovanju i matrica uloga1.0Interno212 meseci
KK-ISMS-DOC-006Metodologija procene rizika1.0Interno312 meseci
KK-ISMS-DOC-007Registar procene rizika1.0Poverljivo312 meseci / po promeni
KK-ISMS-DOC-008Plan tretmana rizika1.0Poverljivo412 meseci / po promeni
KK-ISMS-DOC-009Izjava o primenljivosti (SoA)1.0Poverljivo412 meseci / po promeni
KK-ISMS-DOC-010Registar ciljeva bezbednosti informacija1.0Interno4Kvartalno
KK-ISMS-DOC-011Matrica kompetencija1.0Interno512 meseci
KK-ISMS-DOC-012Program podizanja svesti1.0Interno512 meseci
KK-ISMS-DOC-013Plan internih i eksternih komunikacija1.0Interno512 meseci
KK-ISMS-DOC-014Registar kontrole dokumenata (ovaj dokument)1.0Interno6Kontinuirano ažuriranje

Klasifikacija dokumenata — ko šta sme da vidi

Primetite tri nivoa klasifikacije u registru iznad. Ova podela nije formalnost — direktno određuje kako se dokument distribuira i štiti, u skladu sa 7.5.3 b).

Klasifikacija Ko ima pristup Gde se čuva
Javno dostupno na zahtevSvi zaposleni; klijenti i partneri na pisani zahtevInterni portal + spoljna deljena mapa za odgovore na upitnike
InternoSvi zaposleni i angažovani saradniciInterni portal, pristup preko korporativnog naloga
PoverljivoTop menadžment, Menadžer bezbednosti informacija, imenovani vlasnici rizika (samo relevantan deo)Ograničena mapa sa pristupom po ulozi, uz evidenciju pristupa

Kontrola izmena — pravilo koje sprečava haos verzija

Standard traži kontrolu promena (npr. version control). Kodni Krug primenjuje jednostavno, ali strogo pravilo: nijedna izmena bilo kog ISMS dokumenta ne stupa na snagu bez odobrenja Menadžera bezbednosti informacija, a za dokumente klasifikovane kao Poverljivo, dodatno je potrebno odobrenje generalnog direktora. Svaka izmena se beleži sa datumom, opisom promene, imenom lica koje je izmenu izvršilo i razlogom (npr. "revizija nakon incidenta", "ažuriranje po godišnjem pregledu").

Dokumenti eksternog porekla — na primer, SLA cloud provajdera ili ugovori o poverljivosti sa klijentima koji sadrže bezbednosne zahteve — takođe se identifikuju i uključuju u kontrolu, u skladu sa poslednjim pasusom klauzule 7.5.3. Kodni Krug ih vodi u istom registru, sa napomenom "eksterni dokument" umesto interne šifre.

Šta sledi

U narednom postu prelazimo na Klauzulu 8.1–8.3 — Operaciju: kako se procesi iz Klauzule 6 zaista sprovode u svakodnevnom radu, kako se periodično ponavlja procena rizika, i kako izgleda kontrola nad eksterno pruženim procesima poput cloud infrastrukture.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)