ISO/IEC 27001:2022 u praksi — deo 2 od 11
Liderstvo i politika informacione bezbednosti
U prethodnom postu Kodni Krug je definisao kontekst, zainteresovane strane i obim ISMS-a. Sada prelazimo na Klauzulu 5 — trenutak u kojem top menadžment formalno preuzima vlasništvo nad sistemom, umesto da ga prepusti IT sektoru kao „još jedan tehnički projekat".
5.1 — Zašto liderstvo mora biti vidljivo, ne samo formalno
Standard zahteva da top menadžment demonstrira liderstvo i posvećenost — ne kroz potpis na jednom dokumentu, već kroz osam konkretnih dela: usklađivanje politike sa strateškim pravcem firme, integraciju ISMS zahteva u poslovne procese, obezbeđivanje resursa, komunikaciju važnosti bezbednosti, obezbeđivanje da sistem postiže planirane ishode, usmeravanje zaposlenih, promovisanje stalnog poboljšanja, i podršku drugim rukovodiocima da pokažu liderstvo u svojoj oblasti.
Za firmu veličine Kodnog Kruga (35 zaposlenih, bez posebnog CISO-a), ovo je posebno osetljiva tačka. Ako generalni direktor tretira ISMS kao „papir za sertifikat" koji vodi IT rukovodilac u svom ćošku, zaposleni će to osetiti i tretiraće bezbednosna pravila na isti način — kao formalnost koja se zaobilazi kad žuri rok isporuke.
5.2 — Politika bezbednosti informacija
Standard zahteva da politika bude primerena svrsi organizacije, uključi ciljeve bezbednosti (ili okvir za njihovo postavljanje), sadrži obavezu ispunjavanja primenjivih zahteva i obavezu stalnog poboljšanja, i da bude dostupna kao dokumentovana informacija, komunicirana unutar organizacije i dostupna zainteresovanim stranama kad je to primereno.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Politika bezbednosti informacija
| Šifra dokumenta: KK-ISMS-DOC-004 |
Verzija: 1.0 |
Status: Usvojen |
| Vlasnik dokumenta: Menadžer bezbednosti informacija |
Odobrio: Generalni direktor |
Sledeći pregled: 12 meseci / po promeni |
Izjava politike
Kodni Krug d.o.o. razvija softver i pruža IT konsalting usluge klijentima čije poslovanje zavisi od poverljivosti izvornog koda, integriteta isporučenih rešenja i dostupnosti podataka koje obrađujemo u njihovo ime. Uprava kompanije se obavezuje da uspostavi, primeni, održava i kontinuirano unapređuje sistem upravljanja bezbednošću informacija (ISMS), u skladu sa zahtevima standarda ISO/IEC 27001:2022.
Ovom politikom, uprava se obavezuje da:
- obezbedi da su ciljevi bezbednosti informacija usklađeni sa poslovnom strategijom firme i redovno preispitivani;
- obezbedi dovoljno finansijskih, ljudskih i tehnoloških resursa za uspostavljanje i održavanje ISMS-a, uključujući razvojnu i cloud infrastrukturu koja podržava rad sa klijentskim podacima;
- štiti poverljivost, integritet i dostupnost sopstvenih informacija i informacija poverenih od strane klijenata, uključujući izvorni kod, pristupne podatke i produkcione podatke korišćene u razvojne svrhe;
- zahteva od svih zaposlenih i angažovanih saradnika, uključujući spoljne developere, da poštuju pravila pristupa i poverljivosti definisana u ISMS dokumentaciji;
- ispunjava sve primenjive zakonske, regulatorne i ugovorne zahteve, uključujući Zakon o zaštiti podataka o ličnosti i, gde je primenjivo, GDPR;
- redovno procenjuje i tretira rizike po bezbednost informacija kroz sistematičan, dokumentovan proces;
- kontinuirano unapređuje ISMS na osnovu rezultata internih audita, incidenata i preispitivanja od strane rukovodstva.
Ova politika je obavezujuća za sve zaposlene, angažovane spoljne saradnike i podizvođače koji pristupaju sistemima ili podacima obuhvaćenim obimom ISMS-a definisanim u dokumentu KK-ISMS-DOC-003.
Potpis: Generalni direktor, Kodni Krug d.o.o.
Komunikacija politike (5.2, tačka f–g): Politika se distribuira svim zaposlenima pri uvodnoj obuci i putem internog portala, potpisuje se pri zapošljavanju kao deo ugovora, i dostavlja se klijentima na zahtev kao prilog ugovorne dokumentacije ili odgovor na bezbednosni upitnik.
5.3 — Uloge, odgovornosti i ovlašćenja
Standard zahteva da top menadžment obezbedi da su odgovornosti i ovlašćenja za uloge relevantne za bezbednost informacija dodeljena i komunicirana, uz posebnu obavezu da neko bude formalno zadužen za (a) usaglašenost ISMS-a sa zahtevima standarda i (b) izveštavanje top menadžmentu o performansama sistema.
Ovde se Kodni Krug suočava sa realnošću tipičnom za firmu ove veličine: nema budžeta za punopravnog CISO-a. Rešenje nije da se ova odgovornost ignoriše, već da se formalno i eksplicitno dodeli postojećem rukovodiocu, uz jasno razgraničenje od njegove redovne uloge.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Odluka o imenovanju i matrica uloga ISMS-a
| Šifra dokumenta: KK-ISMS-DOC-005 |
Verzija: 1.0 |
Status: Usvojen |
| Doneo: Generalni direktor |
Datum: [popuniti pri izradi] |
1. Imenovanje
Ovom odlukom, uloga Menadžera bezbednosti informacija (Information Security Manager) formalno se dodeljuje postojećem IT rukovodiocu firme, uz eksplicitno razgraničenje: 60% radnog vremena posvećeno je redovnim IT operacijama (infrastruktura, podrška), a 40% direktno ISMS aktivnostima (procena rizika, kontrola dokumenata, priprema audita). Ova podela se preispituje godišnje i po potrebi prilagođava obimu posla.
2. Matrica uloga i ovlašćenja
| Uloga |
Nosilac |
Ključna ovlašćenja |
| Top menadžment (krajnja odgovornost) | Generalni direktor | Odobrava politiku, budžet i Izjavu o primenljivosti; donosi odluke o prihvatanju rezidualnog rizika |
| Menadžer bezbednosti informacija | IT rukovodilac (dodatna uloga) | Vodi procenu rizika, kontroliše dokumentaciju, izveštava top menadžmentu o performansama ISMS-a (5.3 a–b) |
| Vlasnici rizika po projektu | Vođe projekata / tim lideri | Procenjuju i prihvataju rizike specifične za svoj projekat, uz konsultaciju sa Menadžerom bezbednosti |
| Interni auditor | Rukovodilac ljudskih resursa (nezavisan od IT procesa) | Sprovodi godišnji interni audit ISMS-a; izveštava direktno generalnom direktoru |
| Svi zaposleni i angažovani saradnici | — | Obavezni da poštuju politiku i prijave uočene incidente ili sumnjive aktivnosti |
3. Napomena o razdvajanju dužnosti
Uloga Internog auditora namerno je dodeljena van IT sektora — dodeljivanje te uloge Menadžeru bezbednosti informacija bi značilo da ta osoba proverava sopstveni rad, što narušava objektivnost audita traženu u Klauzuli 9.2.
Zašto ovo rešenje, a ne CISO iz agencije ili spoljni konsultant
Kodni Krug je razmatrao i angažovanje eksternog konsultanta kao „virtuelnog CISO-a". Odluka je pala na internu dodelu uloge iz praktičnog razloga: IT rukovodilac već poznaje infrastrukturu, projekte i ljude, što skraćuje vreme potrebno za kvalitetnu procenu rizika u Postu 3. Spoljni konsultant ostaje opcija za povremenu superviziju ili pripremu pred sertifikacioni audit, ali svakodnevno vlasništvo nad sistemom ostaje unutar firme — što je i duh zahteva 5.1 h), da top menadžment podržava rukovodioce da pokažu liderstvo u sopstvenoj oblasti odgovornosti.
Šta sledi
U narednom postu prelazimo na Klauzulu 6.1 — Procenu rizika: identifikaciju rizika po bezbednost informacija, analizu i evaluaciju, i imenovanje vlasnika rizika za svaki identifikovani rizik u Kodnom Krugu — od curenja izvornog koda do kompromitovanog naloga spoljnog developera.
Comments
Post a Comment