ISO/IEC 27001:2022 u praksi — Ljudi i organizacija: Annex A kroz primer (kontrole 6.1, 6.3, 6.4, 6.7)

ISO/IEC 27001:2022 u praksi — deo 8 od 11

Ljudi i organizacija: Annex A kroz primer

Izjava o primenljivosti iz Posta 4 pokazala je koje Annex A kontrole Kodni Krug primenjuje, uz kratko obrazloženje za svaku. Ovaj post ide korak dalje — pokazuje kako nekoliko ključnih organizacionih (5.x) i ljudskih (6.x) kontrola zaista izgleda kada se pretoče iz jednorečeničnog zahteva standarda u konkretnu proceduru koju HR i menadžment svakodnevno primenjuju.

A.6.1 — Provera pre zapošljavanja (Screening)

Standard zahteva proveru pozadine kandidata pre stupanja na posao i tokom angažovanja, srazmerno poslovnim potrebama, klasifikaciji informacija kojima će kandidat pristupati, i proceni rizika. Za Kodni Krug, ovo se razlikuje po tipu angažmana i nivou pristupa.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Procedura provere pre angažovanja (A.6.1)
Šifra dokumenta: KK-ISMS-DOC-018 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: Rukovodilac ljudskih resursa Odobrio: Generalni direktor
Tip angažmana Nivo pristupa Obavezna provera
Stalno zaposlen developerPristup klijentskom kodu i, povremeno, produkcionim podacimaProvera identiteta, potvrda radnog iskustva (2 preporuke), uverenje o nekažnjavanju za pozicije sa pristupom finansijskim/zdravstvenim projektima
Spoljni (freelance) developerOgraničen pristup, po projektu, uz NDAProvera identiteta, potvrda prethodnog angažmana kod druge firme/klijenta
Administrativno osoblje (bez pristupa kodu)Bez pristupa sistemima iz obima ISMS-aStandardna HR provera identiteta i reference

Napomena o srazmernosti: Standard eksplicitno traži da provera bude srazmerna riziku — Kodni Krug ne sprovodi isti nivo provere za administrativnog radnika bez pristupa kodu kao za developera koji radi na projektu banke. Prekomerna provera bi bila i neefikasna i potencijalno u sukobu sa zakonskim ograničenjima obrade ličnih podataka kandidata.

A.6.3 — Obuka i podizanje svesti u praksi

Program podizanja svesti definisan je već u Postu 5 (KK-ISMS-DOC-012). Ovde pokazujemo konkretan rezultat jednog ciklusa — kvartalnog phishing testa — kao dokaz da kontrola zaista funkcioniše, ne samo da postoji na papiru.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Izveštaj sa kvartalnog phishing testa (A.6.3)
Šifra dokumenta: KK-ISMS-DOC-019 Ciklus: Q1 2026 Sproveo: Menadžer bezbednosti informacija

Scenario testa: Simuliran e-mail koji imitira obaveštenje o "isteku lozinke" sa linkom ka lažnoj stranici za prijavu, poslat svim zaposlenima bez prethodne najave.

Metrika Rezultat
Ukupno poslato35
Kliknulo na link4 (11%)
Uneli kredencijale na lažnoj stranici1 (3%)
Prijavilo mejl kao sumnjiv (pre klika)9 (26%)

Poređenje sa prethodnim ciklusom (Q4 2025): Stopa klika pala je sa 18% na 11%, a stopa prijavljivanja sumnjivog mejla porasla sa 15% na 26% — merljiv napredak koji direktno hrani indikator cilja SO-01 iz Posta 4.

Akcija: Zaposleni koji su uneli kredencijale (1 osoba) prolaze dodatnu, individualnu obuku u roku od 7 dana, u skladu sa procedurom iz Programa podizanja svesti. Rezultat je komuniciran svim zaposlenima kroz interni bilten (Post 5), bez javnog imenovanja pojedinaca koji su "pali" na test.

A.6.4 — Disciplinski postupak

Standard zahteva formalizovan i komuniciran disciplinski proces za slučajeve kršenja politike bezbednosti informacija.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Disciplinski postupak za kršenje politike bezbednosti (A.6.4)
Šifra dokumenta: KK-ISMS-DOC-020 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: Rukovodilac ljudskih resursa Odobrio: Generalni direktor
Kategorija kršenja Primer Posledica
Nenamerno, prvi putKlik na simulirani phishing test; zaboravljena MFA registracijaDodatna obuka; usmena napomena od Menadžera bezbednosti
Nenamerno, ponovljenoPonovljeno kopiranje produkcionih podataka bez odobrenjaPisana opomena; obavezna dodatna obuka; eskalacija HR-u
Namerno kršenje bez zlonamerne šteteDeljenje pristupnih kredencijala sa kolegom radi "praktičnosti"Formalna disciplinska mera prema Zakonu o radu; moguća privremena obustava pristupa
Namerno kršenje sa štetom po klijentaNeovlašćeno kopiranje/iznošenje klijentskog kodaRaskid ugovora o radu/angažmanu; moguća pravna odgovornost

Ovaj postupak se komunicira svim zaposlenima pri uvodnoj obuci (Post 5) i deo je ugovora o radu/angažmanu, u skladu sa zahtevom da proces bude formalizovan i komuniciran, ne samo da postoji u fioci HR sektora.

A.6.7 — Rad na daljinu

Standard zahteva bezbednosne mere kada osoblje radi na daljinu, kako bi se zaštitile informacije kojima se pristupa, koje se obrađuju ili čuvaju van prostorija organizacije. Za firmu sa hibridnim modelom rada kao osnovnom karakteristikom (Post 1), ovo nije izuzetak koji se retko primenjuje — ovo je svakodnevna realnost većine tima.

Kodni Krug d.o.o. — interni dokument ISMS sistema
Politika bezbednog rada na daljinu (A.6.7)
Šifra dokumenta: KK-ISMS-DOC-021 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: Menadžer bezbednosti informacija Odobrio: Generalni direktor

1. Obavezna oprema i konfiguracija
Rad na klijentskim projektima van kancelarije dozvoljen je isključivo sa firminih uređaja sa instaliranim EDR softverom i punom enkripcijom diska, ili sa ličnih uređaja (BYOD) koji ispunjavaju minimalne bezbednosne zahteve iz sekcije 3 ovog dokumenta.

2. Mrežna bezbednost
Pristup klijentskim sistemima i internim alatima isključivo preko VPN-a sa obaveznom MFA; zabranjeno korišćenje javnih, nezaštićenih Wi-Fi mreža (npr. u kafićima) za rad sa klijentskim kodom ili podacima bez aktivnog VPN-a.

3. Minimalni zahtevi za lične uređaje (BYOD)

  • Enkripcija celog diska (npr. BitLocker, FileVault)
  • Ažuriran operativni sistem sa automatskim bezbednosnim ispravkama
  • Instaliran EDR/antivirus softver odobren od strane IT-ja
  • Zaključavanje ekrana nakon najviše 5 minuta neaktivnosti

4. Fizička bezbednost radnog prostora
Zaposleni su dužni da onemoguće da ekran sa poverljivim informacijama bude vidljiv trećim licima (npr. rad u javnom prostoru okrenut ka prozoru ili prolazu), i da fizički obezbede uređaj kada nije pod nadzorom.

5. Incident tokom rada na daljinu
Gubitak ili krađa uređaja korišćenog za rad na daljinu prijavljuje se odmah putem kanala definisanog u Planu komunikacija (Post 5), bez obzira na vreme dana — ovo je P1 scenario koji pokreće hitnu deaktivaciju pristupa.

Zašto BYOD nije zabranjen, već kontrolisan

Kodni Krug je razmatrao potpunu zabranu ličnih uređaja, ali je odlučio da to nije realno za firmu koja se oslanja i na spoljne developere koji dolaze sa sopstvenom opremom. Umesto zabrane, standard je ispunjen definisanjem jasnog, proverljivog minimuma — pristup se ne odbija zbog toga što je uređaj ličan, već zbog toga što ne ispunjava dokumentovane zahteve.

Šta sledi

U narednom postu prelazimo na fizičku i tehničku zaštitu — Annex A grupe 7 i 8: kontrolu fizičkog pristupa kancelariji, enkripciju, upravljanje bekapima, logovanje i monitoring, i bezbednost u odnosima sa dobavljačima, uključujući konkretnu konfiguraciju cloud pristupa koja adresira rizik identifikovan još u Postu 3.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)