ISO/IEC 27001:2022 u praksi — deo 8 od 11
Ljudi i organizacija: Annex A kroz primer
Izjava o primenljivosti iz Posta 4 pokazala je koje Annex A kontrole Kodni Krug primenjuje, uz kratko obrazloženje za svaku. Ovaj post ide korak dalje — pokazuje kako nekoliko ključnih organizacionih (5.x) i ljudskih (6.x) kontrola zaista izgleda kada se pretoče iz jednorečeničnog zahteva standarda u konkretnu proceduru koju HR i menadžment svakodnevno primenjuju.
A.6.1 — Provera pre zapošljavanja (Screening)
Standard zahteva proveru pozadine kandidata pre stupanja na posao i tokom angažovanja, srazmerno poslovnim potrebama, klasifikaciji informacija kojima će kandidat pristupati, i proceni rizika. Za Kodni Krug, ovo se razlikuje po tipu angažmana i nivou pristupa.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Procedura provere pre angažovanja (A.6.1)
| Šifra dokumenta: KK-ISMS-DOC-018 |
Verzija: 1.0 |
Status: Usvojen |
| Vlasnik dokumenta: Rukovodilac ljudskih resursa |
Odobrio: Generalni direktor |
| Tip angažmana |
Nivo pristupa |
Obavezna provera |
| Stalno zaposlen developer | Pristup klijentskom kodu i, povremeno, produkcionim podacima | Provera identiteta, potvrda radnog iskustva (2 preporuke), uverenje o nekažnjavanju za pozicije sa pristupom finansijskim/zdravstvenim projektima |
| Spoljni (freelance) developer | Ograničen pristup, po projektu, uz NDA | Provera identiteta, potvrda prethodnog angažmana kod druge firme/klijenta |
| Administrativno osoblje (bez pristupa kodu) | Bez pristupa sistemima iz obima ISMS-a | Standardna HR provera identiteta i reference |
Napomena o srazmernosti: Standard eksplicitno traži da provera bude srazmerna riziku — Kodni Krug ne sprovodi isti nivo provere za administrativnog radnika bez pristupa kodu kao za developera koji radi na projektu banke. Prekomerna provera bi bila i neefikasna i potencijalno u sukobu sa zakonskim ograničenjima obrade ličnih podataka kandidata.
A.6.3 — Obuka i podizanje svesti u praksi
Program podizanja svesti definisan je već u Postu 5 (KK-ISMS-DOC-012). Ovde pokazujemo konkretan rezultat jednog ciklusa — kvartalnog phishing testa — kao dokaz da kontrola zaista funkcioniše, ne samo da postoji na papiru.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Izveštaj sa kvartalnog phishing testa (A.6.3)
| Šifra dokumenta: KK-ISMS-DOC-019 |
Ciklus: Q1 2026 |
Sproveo: Menadžer bezbednosti informacija |
Scenario testa: Simuliran e-mail koji imitira obaveštenje o "isteku lozinke" sa linkom ka lažnoj stranici za prijavu, poslat svim zaposlenima bez prethodne najave.
| Metrika |
Rezultat |
| Ukupno poslato | 35 |
| Kliknulo na link | 4 (11%) |
| Uneli kredencijale na lažnoj stranici | 1 (3%) |
| Prijavilo mejl kao sumnjiv (pre klika) | 9 (26%) |
Poređenje sa prethodnim ciklusom (Q4 2025): Stopa klika pala je sa 18% na 11%, a stopa prijavljivanja sumnjivog mejla porasla sa 15% na 26% — merljiv napredak koji direktno hrani indikator cilja SO-01 iz Posta 4.
Akcija: Zaposleni koji su uneli kredencijale (1 osoba) prolaze dodatnu, individualnu obuku u roku od 7 dana, u skladu sa procedurom iz Programa podizanja svesti. Rezultat je komuniciran svim zaposlenima kroz interni bilten (Post 5), bez javnog imenovanja pojedinaca koji su "pali" na test.
A.6.4 — Disciplinski postupak
Standard zahteva formalizovan i komuniciran disciplinski proces za slučajeve kršenja politike bezbednosti informacija.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Disciplinski postupak za kršenje politike bezbednosti (A.6.4)
| Šifra dokumenta: KK-ISMS-DOC-020 |
Verzija: 1.0 |
Status: Usvojen |
| Vlasnik dokumenta: Rukovodilac ljudskih resursa |
Odobrio: Generalni direktor |
| Kategorija kršenja |
Primer |
Posledica |
| Nenamerno, prvi put | Klik na simulirani phishing test; zaboravljena MFA registracija | Dodatna obuka; usmena napomena od Menadžera bezbednosti |
| Nenamerno, ponovljeno | Ponovljeno kopiranje produkcionih podataka bez odobrenja | Pisana opomena; obavezna dodatna obuka; eskalacija HR-u |
| Namerno kršenje bez zlonamerne štete | Deljenje pristupnih kredencijala sa kolegom radi "praktičnosti" | Formalna disciplinska mera prema Zakonu o radu; moguća privremena obustava pristupa |
| Namerno kršenje sa štetom po klijenta | Neovlašćeno kopiranje/iznošenje klijentskog koda | Raskid ugovora o radu/angažmanu; moguća pravna odgovornost |
Ovaj postupak se komunicira svim zaposlenima pri uvodnoj obuci (Post 5) i deo je ugovora o radu/angažmanu, u skladu sa zahtevom da proces bude formalizovan i komuniciran, ne samo da postoji u fioci HR sektora.
A.6.7 — Rad na daljinu
Standard zahteva bezbednosne mere kada osoblje radi na daljinu, kako bi se zaštitile informacije kojima se pristupa, koje se obrađuju ili čuvaju van prostorija organizacije. Za firmu sa hibridnim modelom rada kao osnovnom karakteristikom (Post 1), ovo nije izuzetak koji se retko primenjuje — ovo je svakodnevna realnost većine tima.
Kodni Krug d.o.o. — interni dokument ISMS sistema
Politika bezbednog rada na daljinu (A.6.7)
| Šifra dokumenta: KK-ISMS-DOC-021 |
Verzija: 1.0 |
Status: Usvojen |
| Vlasnik dokumenta: Menadžer bezbednosti informacija |
Odobrio: Generalni direktor |
1. Obavezna oprema i konfiguracija
Rad na klijentskim projektima van kancelarije dozvoljen je isključivo sa firminih uređaja sa instaliranim EDR softverom i punom enkripcijom diska, ili sa ličnih uređaja (BYOD) koji ispunjavaju minimalne bezbednosne zahteve iz sekcije 3 ovog dokumenta.
2. Mrežna bezbednost
Pristup klijentskim sistemima i internim alatima isključivo preko VPN-a sa obaveznom MFA; zabranjeno korišćenje javnih, nezaštićenih Wi-Fi mreža (npr. u kafićima) za rad sa klijentskim kodom ili podacima bez aktivnog VPN-a.
3. Minimalni zahtevi za lične uređaje (BYOD)
- Enkripcija celog diska (npr. BitLocker, FileVault)
- Ažuriran operativni sistem sa automatskim bezbednosnim ispravkama
- Instaliran EDR/antivirus softver odobren od strane IT-ja
- Zaključavanje ekrana nakon najviše 5 minuta neaktivnosti
4. Fizička bezbednost radnog prostora
Zaposleni su dužni da onemoguće da ekran sa poverljivim informacijama bude vidljiv trećim licima (npr. rad u javnom prostoru okrenut ka prozoru ili prolazu), i da fizički obezbede uređaj kada nije pod nadzorom.
5. Incident tokom rada na daljinu
Gubitak ili krađa uređaja korišćenog za rad na daljinu prijavljuje se odmah putem kanala definisanog u Planu komunikacija (Post 5), bez obzira na vreme dana — ovo je P1 scenario koji pokreće hitnu deaktivaciju pristupa.
Zašto BYOD nije zabranjen, već kontrolisan
Kodni Krug je razmatrao potpunu zabranu ličnih uređaja, ali je odlučio da to nije realno za firmu koja se oslanja i na spoljne developere koji dolaze sa sopstvenom opremom. Umesto zabrane, standard je ispunjen definisanjem jasnog, proverljivog minimuma — pristup se ne odbija zbog toga što je uređaj ličan, već zbog toga što ne ispunjava dokumentovane zahteve.
Šta sledi
U narednom postu prelazimo na fizičku i tehničku zaštitu — Annex A grupe 7 i 8: kontrolu fizičkog pristupa kancelariji, enkripciju, upravljanje bekapima, logovanje i monitoring, i bezbednost u odnosima sa dobavljačima, uključujući konkretnu konfiguraciju cloud pristupa koja adresira rizik identifikovan još u Postu 3.
Comments
Post a Comment