ISO/IEC 27001:2022 u praksi — Liderstvo i politika informacione bezbednosti (klauzula 5)

ISO/IEC 27001:2022 u praksi — deo 2 od 11

Liderstvo i politika informacione bezbednosti

U prethodnom postu Kodni Krug je definisao kontekst, zainteresovane strane i obim ISMS-a. Sada prelazimo na Klauzulu 5 — trenutak u kojem top menadžment formalno preuzima vlasništvo nad sistemom, umesto da ga prepusti IT sektoru kao „još jedan tehnički projekat".

5.1 — Zašto liderstvo mora biti vidljivo, ne samo formalno

Standard zahteva da top menadžment demonstrira liderstvo i posvećenost — ne kroz potpis na jednom dokumentu, već kroz osam konkretnih dela: usklađivanje politike sa strateškim pravcem firme, integraciju ISMS zahteva u poslovne procese, obezbeđivanje resursa, komunikaciju važnosti bezbednosti, obezbeđivanje da sistem postiže planirane ishode, usmeravanje zaposlenih, promovisanje stalnog poboljšanja, i podršku drugim rukovodiocima da pokažu liderstvo u svojoj oblasti.

Za firmu veličine Kodnog Kruga (35 zaposlenih, bez posebnog CISO-a), ovo je posebno osetljiva tačka. Ako generalni direktor tretira ISMS kao „papir za sertifikat" koji vodi IT rukovodilac u svom ćošku, zaposleni će to osetiti i tretiraće bezbednosna pravila na isti način — kao formalnost koja se zaobilazi kad žuri rok isporuke.

5.2 — Politika bezbednosti informacija

Standard zahteva da politika bude primerena svrsi organizacije, uključi ciljeve bezbednosti (ili okvir za njihovo postavljanje), sadrži obavezu ispunjavanja primenjivih zahteva i obavezu stalnog poboljšanja, i da bude dostupna kao dokumentovana informacija, komunicirana unutar organizacije i dostupna zainteresovanim stranama kad je to primereno.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Politika bezbednosti informacija
Šifra dokumenta: KK-ISMS-DOC-004 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: Menadžer bezbednosti informacija Odobrio: Generalni direktor Sledeći pregled: 12 meseci / po promeni

Izjava politike
Kodni Krug d.o.o. razvija softver i pruža IT konsalting usluge klijentima čije poslovanje zavisi od poverljivosti izvornog koda, integriteta isporučenih rešenja i dostupnosti podataka koje obrađujemo u njihovo ime. Uprava kompanije se obavezuje da uspostavi, primeni, održava i kontinuirano unapređuje sistem upravljanja bezbednošću informacija (ISMS), u skladu sa zahtevima standarda ISO/IEC 27001:2022.

Ovom politikom, uprava se obavezuje da:

  • obezbedi da su ciljevi bezbednosti informacija usklađeni sa poslovnom strategijom firme i redovno preispitivani;
  • obezbedi dovoljno finansijskih, ljudskih i tehnoloških resursa za uspostavljanje i održavanje ISMS-a, uključujući razvojnu i cloud infrastrukturu koja podržava rad sa klijentskim podacima;
  • štiti poverljivost, integritet i dostupnost sopstvenih informacija i informacija poverenih od strane klijenata, uključujući izvorni kod, pristupne podatke i produkcione podatke korišćene u razvojne svrhe;
  • zahteva od svih zaposlenih i angažovanih saradnika, uključujući spoljne developere, da poštuju pravila pristupa i poverljivosti definisana u ISMS dokumentaciji;
  • ispunjava sve primenjive zakonske, regulatorne i ugovorne zahteve, uključujući Zakon o zaštiti podataka o ličnosti i, gde je primenjivo, GDPR;
  • redovno procenjuje i tretira rizike po bezbednost informacija kroz sistematičan, dokumentovan proces;
  • kontinuirano unapređuje ISMS na osnovu rezultata internih audita, incidenata i preispitivanja od strane rukovodstva.

Ova politika je obavezujuća za sve zaposlene, angažovane spoljne saradnike i podizvođače koji pristupaju sistemima ili podacima obuhvaćenim obimom ISMS-a definisanim u dokumentu KK-ISMS-DOC-003.

Potpis: Generalni direktor, Kodni Krug d.o.o.

Komunikacija politike (5.2, tačka f–g): Politika se distribuira svim zaposlenima pri uvodnoj obuci i putem internog portala, potpisuje se pri zapošljavanju kao deo ugovora, i dostavlja se klijentima na zahtev kao prilog ugovorne dokumentacije ili odgovor na bezbednosni upitnik.

5.3 — Uloge, odgovornosti i ovlašćenja

Standard zahteva da top menadžment obezbedi da su odgovornosti i ovlašćenja za uloge relevantne za bezbednost informacija dodeljena i komunicirana, uz posebnu obavezu da neko bude formalno zadužen za (a) usaglašenost ISMS-a sa zahtevima standarda i (b) izveštavanje top menadžmentu o performansama sistema.

Ovde se Kodni Krug suočava sa realnošću tipičnom za firmu ove veličine: nema budžeta za punopravnog CISO-a. Rešenje nije da se ova odgovornost ignoriše, već da se formalno i eksplicitno dodeli postojećem rukovodiocu, uz jasno razgraničenje od njegove redovne uloge.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Odluka o imenovanju i matrica uloga ISMS-a
Šifra dokumenta: KK-ISMS-DOC-005 Verzija: 1.0 Status: Usvojen
Doneo: Generalni direktor Datum: [popuniti pri izradi]

1. Imenovanje
Ovom odlukom, uloga Menadžera bezbednosti informacija (Information Security Manager) formalno se dodeljuje postojećem IT rukovodiocu firme, uz eksplicitno razgraničenje: 60% radnog vremena posvećeno je redovnim IT operacijama (infrastruktura, podrška), a 40% direktno ISMS aktivnostima (procena rizika, kontrola dokumenata, priprema audita). Ova podela se preispituje godišnje i po potrebi prilagođava obimu posla.

2. Matrica uloga i ovlašćenja

Uloga Nosilac Ključna ovlašćenja
Top menadžment (krajnja odgovornost)Generalni direktorOdobrava politiku, budžet i Izjavu o primenljivosti; donosi odluke o prihvatanju rezidualnog rizika
Menadžer bezbednosti informacijaIT rukovodilac (dodatna uloga)Vodi procenu rizika, kontroliše dokumentaciju, izveštava top menadžmentu o performansama ISMS-a (5.3 a–b)
Vlasnici rizika po projektuVođe projekata / tim lideriProcenjuju i prihvataju rizike specifične za svoj projekat, uz konsultaciju sa Menadžerom bezbednosti
Interni auditorRukovodilac ljudskih resursa (nezavisan od IT procesa)Sprovodi godišnji interni audit ISMS-a; izveštava direktno generalnom direktoru
Svi zaposleni i angažovani saradniciObavezni da poštuju politiku i prijave uočene incidente ili sumnjive aktivnosti

3. Napomena o razdvajanju dužnosti
Uloga Internog auditora namerno je dodeljena van IT sektora — dodeljivanje te uloge Menadžeru bezbednosti informacija bi značilo da ta osoba proverava sopstveni rad, što narušava objektivnost audita traženu u Klauzuli 9.2.

Zašto ovo rešenje, a ne CISO iz agencije ili spoljni konsultant

Kodni Krug je razmatrao i angažovanje eksternog konsultanta kao „virtuelnog CISO-a". Odluka je pala na internu dodelu uloge iz praktičnog razloga: IT rukovodilac već poznaje infrastrukturu, projekte i ljude, što skraćuje vreme potrebno za kvalitetnu procenu rizika u Postu 3. Spoljni konsultant ostaje opcija za povremenu superviziju ili pripremu pred sertifikacioni audit, ali svakodnevno vlasništvo nad sistemom ostaje unutar firme — što je i duh zahteva 5.1 h), da top menadžment podržava rukovodioce da pokažu liderstvo u sopstvenoj oblasti odgovornosti.

Šta sledi

U narednom postu prelazimo na Klauzulu 6.1 — Procenu rizika: identifikaciju rizika po bezbednost informacija, analizu i evaluaciju, i imenovanje vlasnika rizika za svaki identifikovani rizik u Kodnom Krugu — od curenja izvornog koda do kompromitovanog naloga spoljnog developera.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)