Posts

Showing posts with the label klauzula 4 u praksi

Kako da poglavlje 4 stvarno zaživi u praksi — šta vam treba da klauzula 4.4 bude realna, ne samo na papiru

Kroz deset primera u prethodnoj mini-seriji, ista šema se ponavljala iz teksta u tekst: incident se dešava, pokreće ažuriranje procene rizika, vodi ka korektivnoj meri, ulazi u obuku. Ta šema deluje jednostavno na papiru — ali pretpostavlja da određena infrastruktura već postoji u firmi. Ovaj tekst se bavi upravo tim pitanjem: šta konkretno treba uvesti da bi ta šema stvarno radila, a ne samo lepo zvučala u tekstu na blogu. Zašto je ovo pitanje bitno Klauzula 4.4, o kojoj smo pisali u glavnoj seriji, traži sistem procesa koji se međusobno hrane — ne zbirku odvojenih dokumenata. U praksi, ta veza između procesa ne nastaje sama od sebe samo zato što postoji politika koja kaže da postoji. Ona zahteva par sasvim konkretnih, opipljivih elemenata: način da se problem uopšte primeti i prijavi, mesto gde se to beleži, osobu koja to prati, i redovan trenutak kada se sve to sabere i donesu odluke. Bez tih elemenata, klauzula 4.4 ostaje lepa rečenica u dokumentaciji koju niko zapravo ne primenj...

ISO 27001 poglavlje 4 u praksi: turistička agencija

  Deseti i poslednji tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde se po prvi put pojavljuje izražena sezonalnost kao deo konteksta — najveći deo posla, pa i najveći deo rizika, koncentrisan je u svega nekoliko meseci godišnje. Profil firme Agencija sa 14 zaposlenih — agenti za putovanja, administracija i vlasnica — organizuje putovanja i prodaje turističke aranžmane, sarađujući sa hotelima, avio-kompanijama i osiguravajućim kućama za putno osiguranje. U sezoni angažuje i dodatne, sezonske agente. 4.1 — Kontekst Spoljni faktori: podaci putnika — pasoši, a za putno osiguranje ponekad i zdravstveni podaci — spadaju delom u standardne, delom u posebno osetljive kategorije ličnih podataka po Zakonu o zaštiti podataka o ličnosti; saradnja sa velikim brojem inostranih partnera znači da se podaci putnika redovno dele van granica zemlje; poslovanje je izrazito sezonsko, sa najvećim obimom rezervacija koncentrisanim u kratkim periodima, kada tempo rada raste, ...

ISO 27001 poglavlje 4 u praksi: advokatska kancelarija

Deveti tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde poverljivost dobija najformalniji, pravno obavezujući okvir do sada u seriji — advokatsku tajnu — gde povreda ne nosi samo reputacionu, nego i direktnu disciplinsku i pravnu odgovornost. Profil firme Kancelarija sa 10 zaposlenih — partneri, advokatski saradnici, pripravnici i administrativno osoblje — zastupa klijente u sudskim postupcima i pruža pravno savetovanje, uključujući i korporativne klijente sa osetljivim poslovnim predmetima poput spajanja firmi ili sporova oko intelektualne svojine. 4.1 — Kontekst Spoljni faktori: Zakon o advokaturi i Kodeks profesionalne etike propisuju advokatsku tajnu kao fundamentalnu obavezu, sa jasnim disciplinskim i pravnim sankcijama za povredu; Zakon o zaštiti podataka o ličnosti relevantan je i za klijente i za treća lica pomenuta u predmetima — protivnike u sporu, svedoke; komunikacija sa sudovima i drugim državnim organima zahteva pouzdanu, formalno ispravnu razm...

ISO 27001 poglavlje 4 u praksi: agencija za zapošljavanje

  Osmi tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde se pojavljuje nešto što dosad nismo imali — najveći deo osetljivih podataka pripada ljudima koji nisu ni zaposleni firme, ni njeni ugovorni klijenti, već kandidati čiji je CV jednostavno završio u bazi. Profil firme Agencija sa 15 zaposlenih — regruteri, administracija i pravnik za radne ugovore — povezuje kandidate sa poslodavcima, vodi bazu CV-jeva i profila kandidata, sprovodi intervjue i, za deo pozicija, proverava reference kod bivših poslodavaca. Za neke klijente agencija radi i privremeno ustupanje zaposlenih, gde formalno postaje njihov poslodavac. 4.1 — Kontekst Spoljni faktori: baza kandidata sadrži lične podatke ljudi koji nisu ni zaposleni ni klijenti agencije, već treće strane čiji se podaci obrađuju bez direktnog ugovornog odnosa s njima, što Zakon o zaštiti podataka o ličnosti tretira posebno pažljivo; Zakon o radu je dodatno relevantan kod poslova privremenog ustupanja zaposlenih, gd...

ISO 27001 poglavlje 4 u praksi: agencija za nekretnine

  Sedmi tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde se pojavljuje rizik koji nadilazi digitalnu bezbednost — podaci o rasporedu i vrednim stvarima u nečijem domu mogu, ako procure, direktno ugroziti fizičku bezbednost klijenata, ne samo njihovu privatnost. Profil firme Agencija sa 12 zaposlenih — agenti za nekretnine, administracija i pravni savetnik za ugovore — posreduje u prodaji i izdavanju nekretnina, radeći i sa vlasnicima nekretnina i sa kupcima i zakupcima. Agenti pretežno rade na terenu, uz stalnu komunikaciju sa bankama, notarima i katastrom nepokretnosti. 4.1 — Kontekst Spoljni faktori: Zakon o zaštiti podataka o ličnosti relevantan je zbog ličnih i finansijskih podataka klijenata i vlasnika nekretnina; saradnja sa bankama radi hipotekarnih kredita zahteva redovnu razmenu finansijske dokumentacije klijenata; saradnja sa notarima i katastrom nepokretnosti uključuje razmenu pravne dokumentacije o vlasništvu; fotografije i video obilasci nek...

ISO 27001 poglavlje 4 u praksi: privatna zdravstvena ordinacija

Šesti tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde prvi put u seriji ulazimo u posebno osetljivu kategoriju podataka — zdravstvene podatke pacijenata — koja po Zakonu o zaštiti podataka o ličnosti nosi strože zahteve nego uobičajeni lični podaci, uz dodatnu, profesionalnu obavezu lekarske tajne. Profil firme Privatna poliklinika sa 20 zaposlenih — lekari nekoliko specijalnosti, medicinske sestre i tehničari, recepcija i osoba zadužena za fakturisanje prema osiguravajućim kućama — vodi elektronske kartone pacijenata kroz specijalizovani medicinski softver, uz nalaze i snimke koji su delom digitalni, a delom još uvek fizički. 4.1 — Kontekst Spoljni faktori: zdravstveni podaci spadaju u posebnu kategoriju ličnih podataka po Zakonu o zaštiti podataka o ličnosti, sa strožim zahtevima za obradu nego kod uobičajenih podataka; propisi o vođenju i čuvanju zdravstvene dokumentacije određuju tačne rokove i način čuvanja kartona i nalaza; uz zakonsku, postoji i prof...

ISO 27001 poglavlje 4 u praksi: onlajn prodavnica

Peti tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde se prvi put pojavljuju plaćanja i korisnički nalozi krajnjih potrošača — a sa njima i rizici poput automatizovanih napada na naloge kupaca, ne samo propusta unutar firme. Profil firme Onlajn prodavnica sa 12 zaposlenih — vlasnica, tim za korisničku podršku, jedna osoba za marketing, magacioner i spoljni saradnik koji održava veb-platformu — prodaje robu direktno potrošačima kroz sopstveni sajt. Plaćanja idu preko akreditovanog platnog procesora; prodavnica sama ne čuva brojeve kartica. 4.1 — Kontekst Spoljni faktori: Zakon o zaštiti podataka o ličnosti direktno je relevantan zbog velike količine ličnih podataka kupaca — adresa, brojeva telefona, istorije kupovine; platni procesor postavlja sopstvene bezbednosne zahteve za integraciju plaćanja i može tražiti dokaze o bezbednosti; e-trgovina je čest cilj automatizovanih napada na korisničke naloge i lažnih porudžbina; poverenje kupaca u bezbednost plaćanja ...

ISO 27001 poglavlje 4 u praksi: marketinška/digitalna agencija

  Četvrti tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde se pojavljuje rizik koji je vrlo specifičan za ovu branšu — pristup tuđim reklamnim nalozima i društvenim mrežama, gde propust nije samo curenje podataka, nego i direktan, javno vidljiv incident na klijentovom brendu. Profil firme Agencija sa 16 zaposlenih — account manageri, kreativni tim, media buyer za plaćene kampanje i jedan developer za landing stranice — upravlja marketing kampanjama za klijente: društvenim mrežama, plaćenim reklamama, SEO i email marketingom. Redovno angažuje i honorarne saradnike, dizajnere i copywritere, po projektu. 4.1 — Kontekst Spoljni faktori: platforme trećih strana (Meta, Google) imaju sopstvene bezbednosne zahteve i uslove korišćenja za agencije koje upravljaju tuđim reklamnim nalozima; klijenti sve češće traže formalne bezbednosne garancije pre nego što daju pristup svojim nalozima i reklamnim budžetima; rizik od javno vidljivog incidenta je specifično visok u ...

ISO 27001 poglavlje 4 u praksi: špediterska/logistička firma

  Treći tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde se pojavljuje rizik koji dosad nismo videli — pristup sistemima dodeljen velikom broju spoljnih partnera i podizvođača, umesto uglavnom internom timu. Profil firme Firma sa 28 zaposlenih — dispečeri, operativni tim za carinsku dokumentaciju, prodaja i administracija — organizuje međunarodni drumski transport robe za klijente, uključujući uvozno-izvoznu carinsku dokumentaciju. Sopstvenih vozila ima malo; najveći deo transporta obavljaju spoljni prevoznici, podizvođači sa kojima firma sarađuje preko sistema za praćenje pošiljki u realnom vremenu. 4.1 — Kontekst Spoljni faktori: carinski i regulatorni zahtevi nameću strogu, formalnu dokumentaciju za svaku pošiljku; klijenti dele komercijalno osetljive podatke o pošiljkama — šta se transportuje, u kojoj količini, za koga i kada — informacije koje bi konkurenciji bile direktno korisne; firma zavisi od velikog broja prevoznika sa različitim nivoom digita...

ISO 27001 poglavlje 4 u praksi: mali proizvodni pogon

Drugi tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Posle softverske agencije prelazimo na potpuno drugačiji profil rizika — proizvodni pogon, gde fizička bezbednost i zaštita tehničke dokumentacije igraju mnogo veću ulogu nego kod uslužnih firmi. Profil firme Pogon sa 35 zaposlenih — proizvodni radnici, nekoliko inženjera i dizajnera, prodaja i administracija — izrađuje precizne mehaničke delove i komponente po narudžbini za veće industrijske kupce, uključujući klijente iz automobilske industrije. Rade po tehničkim crtežima i specifikacijama koje dobijaju od klijenata, obično pod ugovorom o poverljivosti. IT infrastruktura je mešavina starijeg lokalnog ERP sistema za proizvodnju i novijih cloud alata koje koristi dizajn tim. 4.1 — Kontekst Spoljni faktori: industrijski klijenti sve češće traže ugovor o poverljivosti i formalnu bezbednosnu proveru pre nego što povere tehničku dokumentaciju; industrijska špijunaža i krađa dizajna su realan rizik u ovoj branši, ...

ISO 27001 poglavlje 4 u praksi: softverska agencija koja razvija aplikacije za klijente

  Ovo je prvi od deset tekstova u novoj mini-seriji na blogu InfoSec bez stresa: primena poglavlja 4 standarda (klauzule 4.1–4.4) na deset različitih tipova firmi. Za pun, detaljan opis svake klauzule pogledajte glavnu seriju „klauzula po klauzula" — ovde je fokus na tome kako to sažeto izgleda na konkretnom primeru. Počinjemo od softverske agencije koja razvija aplikacije za klijente. Profil firme Agencija od 22 zaposlena — developeri, projektni menadžeri, QA tim i jedan DevOps inženjer — razvija veb i mobilne aplikacije po narudžbini za klijente iz različitih industrija, uključujući nekoliko iz finansijskog sektora. Rade potpuno cloud-native: kod se čuva na GitHub-u, klijentske aplikacije se hostuju na AWS-u ili Azure-u, komunikacija ide preko Slack-a, zadaci preko Jire. 4.1 — Kontekst Spoljni faktori: klijenti iz finansijskog sektora sve češće traže ISO 27001 ili detaljan bezbednosni upitnik pre potpisivanja ugovora; Zakon o zaštiti podataka o ličnosti je relevantan je...

ISO 27001 klauzula po klauzula: 4.1 — Razumevanje organizacije i njenog konteksta

  Ovim tekstom počinje nova serija na blogu InfoSec bez stresa. Umesto da gledamo na ISO 27001 kao na jednu veliku, nejasnu celinu, prolazimo kroz standard klauzulu po klauzulu — šta svaka od njih zapravo traži, i kako to izgleda kad se primeni na malu firmu. Svaki tekst u seriji prati isti format: šta klauzula traži, zašto je bitna, i konkretan primer iz prakse. Počinjemo od početka — klauzule 4.1. U jednoj rečenici: pre nego što bilo šta drugo uradite po ISO 27001, standard traži da jasno sagledate u kakvom okruženju vaša firma zapravo posluje — spolja i iznutra. Šta klauzula 4.1 traži Klauzula 4.1 je prva stvarna obaveza u standardu (klauzule 1–3 su uvodne i ne nose konkretne zahteve), i logično — pre nego što firma počne da procenjuje rizike ili gradi politike, standard traži da se prvo razume kontekst u kome firma posluje. Konkretno, od firme se traži da identifikuje spoljne i unutrašnje faktore koji su relevantni za njenu delatnost i koji utiču na to da li će sistem up...