Posts

Showing posts with the label klauzula po klauzula

ISO 27001 klauzula po klauzula: 10.2 — Neusaglašenost i korektivne mere

Poslednji tekst u glavnoj seriji klauzula po klauzula. Klauzula 10.2 formalno propisuje obrazac koji smo, bez da smo ga imenovali, koristili u primerima kroz gotovo svaki prethodni tekst u ovoj seriji — šta firma treba da uradi kad nešto ipak krene naopako. U jednoj rečenici: klauzula 10.2 traži da firma, kad se pojavi neusaglašenost, ne samo ispravi tu jednu situaciju, nego pronađe i otkloni njen stvarni uzrok, proveri da li se isti problem može pojaviti i na drugom mestu, i potvrdi da je preduzeta mera zaista delotvorna. Šta klauzula 10.2 traži Kad se pojavi neusaglašenost — bilo incident, nalaz audita, ili bilo koje odstupanje od onoga što sistem treba da radi — standard traži pet koraka: a) reagovati na neusaglašenost — preduzeti radnju da se ona kontroliše i ispravi, i pozabaviti se posledicama, b) oceniti potrebu za uklanjanjem uzroka , kako se ne bi ponovila ili pojavila na drugom mestu, kroz pregled neusaglašenosti, utvrđivanje njenog uzroka, i proveru da li slične neusag...

ISO 27001 klauzula po klauzula: 10.1 — Stalno unapređenje

Ulazimo u deseto, poslednje poglavlje standarda — unapređenje. Klauzula 10.1 imenuje kao samostalan zahtev nešto što se, kao ideja, provlačilo kroz gotovo svaki prethodni tekst u ovoj seriji. U jednoj rečenici: klauzula 10.1 traži ono što smo pominjali kroz gotovo svaki prethodni tekst u ovoj seriji — da firma stalno unapređuje sistem, ne samo da ga održava u istom stanju iz godine u godinu. Šta klauzula 10.1 traži Tekst klauzule je, poput nekoliko drugih koje smo sreli, samo jedna rečenica: firma treba stalno da unapređuje adekvatnost, dovoljnost i efikasnost sistema upravljanja bezbednošću informacija. Vredi primetiti jednu promenu iz revizije standarda 2022. godine: u prethodnoj verziji, redosled u desetom poglavlju bio je obrnut — prvo neusaglašenosti i korektivne mere, pa tek onda stalno unapređenje. U novoj verziji, stalno unapređenje je stavljeno prvo. Ova naizgled sitna izmena nosi jasnu poruku: unapređenje ne treba da bude nešto što se dešava samo kao reakcija na problem,...

ISO 27001 klauzula po klauzula: 9.3 — Pregled od strane rukovodstva

Nastavljamo seriju klauzula po klauzula. Ako ste pratili ovu seriju od početka, primetićete da smo „pregled menadžmenta" pominjali u gotovo svakom tekstu. Klauzula 9.3 je tačka gde se konačno formalno definiše šta je taj pregled zapravo. U jednoj rečenici: klauzula 9.3 traži da najviše rukovodstvo, u planiranim intervalima, sabere rezultate iz svih delova sistema na jedno mesto i donese konkretne odluke o tome šta se menja za narednu godinu. Šta klauzula 9.3 traži Rukovodstvo treba da pregleda sistem u planiranim intervalima kako bi proverilo da li je i dalje adekvatan, dovoljan i efikasan. Standard nabraja tačno šta taj pregled treba da uključi kao ulazne podatke: a) status radnji dogovorenih na prethodnom pregledu, b) promene u spoljnim i unutrašnjim faktorima relevantnim za sistem, klauzula 4.1, c) promene u potrebama i očekivanjima zainteresovanih strana, klauzula 4.2, d) povratne informacije o učinku bezbednosti informacija, uključujući trendove u neusaglašenostima i kor...

ISO 27001 klauzula po klauzula: 9.2 — Interni audit

Nastavljamo seriju klauzula po klauzula. Klauzula 9.2 je poslednja provera pre nego što isto pitanje postavi i eksterni auditor — prilika da firma sama otkrije i ispravi propuste, dok su posledice još uvek male. U jednoj rečenici: klauzula 9.2 traži da firma sama, iznutra, redovno proveri da li sistem zaista radi onako kako dokumentacija kaže — uz obavezan uslov da onaj ko proverava nije ista osoba koja je odgovorna za ono što se proverava. Šta klauzula 9.2 traži Standard, kroz dva dela klauzule, traži sledeće. 9.2.1 — Opšte. Firma treba da sprovodi interne audite u planiranim intervalima, kako bi utvrdila da li sistem odgovara sopstvenim zahtevima i zahtevima standarda, i da li je efikasno primenjen i održavan. Ovo je razlika u odnosu na klauzulu 9.1 — 9.1 prati pojedinačne pokazatelje kroz vreme, dok interni audit periodično proverava sistem kao celinu. 9.2.2 — Program internog audita. Firma treba da planira, uspostavi, primeni i održava program audita, uzimajući u obzir važn...

ISO 27001 klauzula po klauzula: 9.1 — Praćenje, merenje, analiza i ocenjivanje

Ulazimo u deveto poglavlje standarda — ocenjivanje učinka. Ovde firma prestaje da se oslanja na utisak da sistem radi kako treba, i počinje to stvarno da meri. U jednoj rečenici: klauzula 9.1 traži da firma sistematski meri da li sistem bezbednosti stvarno postiže ono što je nameravano — ne kroz utisak, nego kroz konkretne, redovno praćene pokazatelje. Šta klauzula 9.1 traži Firma treba da odredi šest stvari: a) šta treba pratiti i meriti, uključujući procese i kontrole bezbednosti informacija, b) metode praćenja, merenja, analize i ocenjivanja, tako da rezultati budu pouzdani, c) kada se praćenje i merenje sprovodi, d) ko prati i meri, e) kada se rezultati analiziraju i ocenjuju, f) ko analizira i ocenjuje rezultate. Rezultati moraju biti dokumentovani kao dokaz. Firma na kraju treba da oceni i učinak bezbednosti informacija i efikasnost celog sistema — ne samo da sakupi brojke, nego da iz njih izvuče zaključak. Bitna razlika koju standard pravi: praćenje i merenje, odnosno pri...

ISO 27001 klauzula po klauzula: 8.2 i 8.3 — Operativna procena i tretman rizika

Nastavljamo seriju klauzula po klauzula. Klauzule 8.2 i 8.3 su kratke, jer ne uvode novu metodologiju — samo traže da se ono što je već opisano u poglavlju 6 zaista ponavlja tokom vremena. Zato ih obrađujemo zajedno, u jednom tekstu. U jednoj rečenici: klauzule 8.2 i 8.3 traže da se procena i tretman rizika, opisani još u poglavlju 6, zaista ponavljaju tokom vremena — po unapred određenom rasporedu ili kad se desi značajna promena — i da se čuvaju zapisi o rezultatima. Šta klauzule 8.2 i 8.3 traže 8.2 — Procena rizika traži da firma sprovodi procenu rizika u planiranim intervalima, ili kad se predlažu ili dese značajne promene, koristeći kriterijume utvrđene još u 6.1.2. Rezultati moraju biti dokumentovani. 8.3 — Tretman rizika traži da firma zaista sprovede plan tretmana rizika iz 6.1.3 — ne samo da ga napiše, nego da ga izvrši — i da zabeleži rezultate tog sprovođenja. Obe klauzule su namerno kratke, jer ne uvode novu metodologiju — ona je već detaljno opisana u samostalnom t...

ISO 27001 klauzula po klauzula: 8.1 — Operativno planiranje i kontrola

Ulazimo u osmo poglavlje standarda — operaciju — klauzulom 8.1. Ovde sve što smo do sada planirali u poglavlju 6 konačno prelazi u svakodnevni rad, uz jedan realističan dodatak: mehanizam da se primete i promene koje se dese bez prethodnog plana. U jednoj rečenici: klauzula 8.1 traži da firma stvarno sprovodi ono što je isplanirala u poglavlju 6 — uz dokaze da se to zaista dešava, i uz mehanizam da primeti i reaguje na promene koje se dese bez prethodnog plana. Šta klauzula 8.1 traži Firma treba da planira, primeni i kontroliše procese potrebne da se ispune zahtevi sistema i sprovedu radnje određene u 6.1 — postavljanjem kriterijuma za te procese i kontrolom da se procesi zaista odvijaju po tim kriterijumima. Dokumentacija mora postojati u meri dovoljnoj da se ima poverenje da su procesi sprovedeni onako kako je planirano — ne samo da plan postoji, nego da postoji trag da se plan zaista primenjuje. Standard dodaje dva bitna elementa: Firma treba da kontroliše planirane promene,...

ISO 27001 klauzula po klauzula: 7.5 — Dokumentovane informacije

Nastavljamo seriju klauzula po klauzula. Klauzula 7.5 zatvara sedmo poglavlje i konačno formalno spaja nešto što se provlačilo kroz svaki dosadašnji tekst u seriji — odeljak „gde se dokumentuje" na kraju gotovo svakog članka. U jednoj rečenici: klauzula 7.5 traži da se sva dokumentacija sistema vodi na kontrolisan način — jasno označena, pregledana i odobrena, dostupna pravim ljudima, zaštićena, i ažurirana tako da stara verzija ne luta okolo posle nove. Šta klauzula 7.5 traži Klauzula ima tri dela. 7.5.1 — Opšte. Sistem treba da uključi dve vrste dokumentacije: onu koju standard izričito zahteva — politiku, obim, izjavu o primenljivosti, registar rizika, i tako dalje, sve što smo pominjali kroz ovu seriju — i onu koju firma sama proceni kao neophodnu za efikasnost sistema, čak i kad standard to eksplicitno ne traži. Standard napominje da obim dokumentacije zavisi od veličine firme i složenosti procesa — mala firma ne treba istu količinu dokumenata kao velika korporacija. 7...

ISO 27001 klauzula po klauzula: 7.4 — Komunikacija

Nastavljamo seriju klauzula po klauzula. Klauzula 7.4 rešava pitanje koje smo, uglavnom sa interne strane, dodirivali kroz čitavu ovu seriju — ko treba da zna šta, i kada — ali sada eksplicitno traži plan i za eksternu komunikaciju, deo koji do sada nismo pokrili. U jednoj rečenici: klauzula 7.4 traži da firma unapred odredi šta se komunicira, kome, kada i na koji način — umesto da se svaki put iznova improvizuje ko treba da zna šta. Šta klauzula 7.4 traži Standard traži da firma odredi potrebu za internom i eksternom komunikacijom vezanom za sistem bezbednosti informacija, uključujući četiri elementa za svaku vrstu komunikacije: a) šta se komunicira, b) kada se komunicira, c) sa kim se komunicira, d) kako se komunicira. Naizgled jednostavno, ali ova klauzula rešava konkretan, praktičan problem: bez unapred određenog plana, odluke o tome ko treba da zna za neki događaj donose se na licu mesta, pod pritiskom, često nekonzistentno — jednom se klijent obavesti, drugi put ne, u zavis...

ISO 27001 klauzula po klauzula: 7.3 — Svest

Nastavljamo seriju klauzula po klauzula. Klauzula 7.2 tražila je kompetentnost od ljudi sa specifičnom ulogom u sistemu; 7.3 širi taj zahtev na svakoga ko radi za firmu, uz mnogo niži prag — ne stručnost, nego osnovna svest. U jednoj rečenici: klauzula 7.3 traži da svako ko radi za firmu — ne samo ljudi sa formalnom ulogom u sistemu — razume politiku, svoj doprinos sistemu, i šta se dešava ako se pravila ne poštuju. Šta klauzula 7.3 traži Standard traži da svi koji rade pod kontrolom firme budu svesni: a) politike bezbednosti informacija iz 5.2, b) sopstvenog doprinosa efikasnosti sistema, uključujući koristi od unapređenog učinka bezbednosti, c) posledica nepoštovanja zahteva sistema. Razlika u odnosu na prethodnu klauzulu je bitna: kompetentnost se traži samo od onih čiji rad direktno utiče na bezbednost informacija, i podrazumeva stvarno znanje i veštine za taj konkretan posao. Svest se traži od svih, i podrazumeva mnogo niži prag — ne treba da svako bude ekspert, samo da razu...

ISO 27001 klauzula po klauzula: 7.2 — Kompetentnost

Nastavljamo seriju klauzula po klauzula. Klauzula 7.2 fokusira pitanje resursa iz 7.1 konkretno na ljude — ne samo da li postoji dovoljno vremena i budžeta, nego da li osobe koje rade na sistemu zaista znaju šta rade. U jednoj rečenici: klauzula 7.2 traži da firma proveri da li ljudi koji rade poslove bitne za bezbednost informacija zaista imaju potrebno znanje i iskustvo za to, a ako nemaju, da to svesno popravi i proveri da li je popravka uspela. Šta klauzula 7.2 traži Standard traži četiri koraka: a) odrediti koja kompetentnost je potrebna za ljude čiji rad utiče na učinak bezbednosti informacija, b) obezbediti da ti ljudi zaista poseduju tu kompetentnost, na osnovu odgovarajućeg obrazovanja, obuke ili iskustva, c) tamo gde postoji jaz, preduzeti radnje da se potrebna kompetentnost stekne, i oceniti da li su te radnje bile efikasne, d) čuvati odgovarajuću dokumentaciju kao dokaz kompetentnosti. Standard eksplicitno dozvoljava tri različita puta do kompetentnosti — obrazovanje,...

ISO 27001 klauzula po klauzula: 7.1 — Resursi

Ulazimo u sedmo poglavlje standarda — podršku — klauzulom 7.1. Ovo je tačka gde se obećanje iz 5.1, da će rukovodstvo obezbediti resurse, pretvara u konkretnu, proverljivu obavezu. O troškovima i o tome kako ih obezbediti već smo detaljno pisali u dva posebna teksta, pa se ovaj fokusira na ono što tamo nije bio glavni naglasak. U jednoj rečenici: klauzula 7.1 traži da firma ne samo obeća, nego stvarno odredi i obezbedi sve resurse potrebne za sistem — ne samo za njegovo pokretanje, nego i za održavanje i unapređenje kroz sve tri godine ciklusa. Šta klauzula 7.1 traži Tekst klauzule je kratak: firma treba da odredi i obezbedi resurse potrebne za uspostavljanje, primenu, održavanje i stalno unapređenje sistema bezbednosti informacija. Ova četiri glagola — uspostavljanje, primena, održavanje, stalno unapređenje — nisu slučajno ista četiri glagola koja smo već sreli u klauzuli 4.4. Tamo su opisivali šta sistem treba da radi kao celina; ovde opisuju za šta tačno resursi moraju biti obe...

ISO 27001 klauzula po klauzula: 6.3 — Planiranje promena

Nastavljamo seriju klauzula po klauzula. Klauzula 6.3 zatvara šesto poglavlje standarda i, iako je najkraća klauzula na koju smo do sada naišli, formalizuje ideju koja se, neimenovana, provlačila kroz gotovo svaki prethodni tekst na ovom blogu. U jednoj rečenici: kad god se nešto menja u firmi ili u sistemu bezbednosti, ta promena mora biti sprovedena planski i promišljeno — ne stihijski, uz nadu da će se dokumentacija nekako sama uskladiti kasnije. Šta klauzula 6.3 traži Sam tekst klauzule je izuzetno kratak — kraći od bilo koje druge klauzule u standardu do sada: kad firma odredi da je sistemu potrebna promena, ta promena mora biti sprovedena na planski način. To je sve što piše, ali iza te jedne rečenice stoji dobro poznata ideja iz opšte prakse upravljanja promenama: najveći broj bezbednosnih propusta ne nastaje zato što kontrole ne postoje, nego zato što je nešto promenjeno, a sistem nije stigao — ili niko nije stigao — da se prilagodi toj promeni. Ova klauzula je nova u revi...

ISO 27001 klauzula po klauzula: 6.2 — Ciljevi bezbednosti informacija i planiranje njihovog ostvarenja

Nastavljamo seriju klauzula po klauzula. Klauzula 6.2 je tačka gde se politika iz 5.2 i rizici i prilike iz 6.1 konačno pretvaraju u nešto sasvim konkretno — merljive ciljeve sa jasnim vlasnikom, rokom i načinom provere. U jednoj rečenici: klauzula 6.2 traži da se politika i rizici pretvore u konkretne, merljive ciljeve, sa jasnim planom ko radi šta, sa kojim resursima, do kada, i kako se meri uspeh. Šta klauzula 6.2 traži Firma treba da postavi ciljeve bezbednosti informacija na relevantnim nivoima i funkcijama — ne nužno samo jedan opšti cilj za celu firmu, nego, po potrebi, i ciljeve specifične za pojedine timove ili procese. Ti ciljevi moraju: biti usklađeni sa politikom iz 5.2 biti merljivi, tamo gde je to praktično izvodljivo uzimati u obzir primenljive zahteve i rezultate procene i tretmana rizika iz 6.1 biti praćeni biti komunicirani biti ažurirani po potrebi postojati kao pisano dokumentovano obaveštenje Za svaki cilj, standard dodatno traži konkretan plan ostvarenja ...

ISO 27001 klauzula po klauzula: 6.1 — Radnje za rešavanje rizika i prilika

Nastavljamo glavnu seriju klauzula po klauzula. Ulazimo u šesto poglavlje standarda — planiranje — klauzulom 6.1, koja ima tri dela: 6.1.1 (opšte), 6.1.2 (procena rizika) i 6.1.3 (tretman rizika). Pošto smo proceni i tretmanu rizika već posvetili poseban, detaljan tekst korak po korak, ovaj tekst se fokusira na deo koji tamo nismo pokrili — opšti zahtev iz 6.1.1, i posebno na nešto što se često zaboravlja: prilike, ne samo rizike. U jednoj rečenici: klauzula 6.1 traži da firma, na osnovu konteksta i očekivanja zainteresovanih strana koje je već utvrdila, planski odredi ne samo rizike koje treba da adresira, nego i prilike koje sistem bezbednosti može doneti — i da unapred isplanira kako će se te radnje sprovesti i proveriti da li zaista rade. Šta klauzula 6.1 traži 6.1.1 — Opšte. Prilikom planiranja sistema, firma treba da uzme u obzir faktore iz 4.1 i zahteve iz 4.2, i da na osnovu njih odredi rizike i prilike koje treba adresirati — sve to radi tri stvari: da sistem zaista ostva...

ISO 27001 klauzula po klauzula: 5.3 — Organizacione uloge, odgovornosti i ovlašćenja

  Nastavljamo glavnu seriju klauzula po klauzula. Klauzula 5.3 zatvara peto poglavlje standarda i rešava pitanje koje se, u ovom ili onom obliku, provlačilo kroz gotovo svaki primer u dosadašnjoj seriji — ko je tačno zadužen za šta. U jednoj rečenici: klauzula 5.3 traži da se jasno odredi i svima saopšti ko je tačno zadužen za šta u sistemu bezbednosti, uz stvarno ovlašćenje da tu odgovornost i sprovede, ne samo formalnu titulu. Šta klauzula 5.3 traži Standard traži da najviše rukovodstvo obezbedi da su odgovornosti i ovlašćenja za uloge relevantne za bezbednost informacija jasno dodeljene i komunicirane unutar firme. Konkretno, dve odgovornosti moraju biti eksplicitno dodeljene nekome: a) osoba ili uloga koja obezbeđuje da sistem bezbednosti informacija bude usaglašen sa zahtevima standarda, b) osoba ili uloga koja izveštava najviše rukovodstvo o učinku sistema. Za malu firmu ovo najčešće ne znači zapošljavanje nove osobe — znači jasno dodeljivanje ovih odgovornosti nekome k...

ISO 27001 klauzula po klauzula: 5.2 — Politika bezbednosti informacija

Nastavljamo glavnu seriju klauzula po klauzula. Klauzula 5.2 je prvi trenutak u standardu gde se liderstvo iz 5.1 pretvara u konkretan, pisan i potpisan dokument. U jednoj rečenici: klauzula 5.2 traži kratku, konkretnu, pisanu izjavu rukovodstva o tome šta firma obećava sebi i drugima kad je reč o bezbednosti informacija — ne detaljan tehnički priručnik, nego okvir iz kog sve ostalo proizilazi. Šta klauzula 5.2 traži Standard traži da politika: bude prilagođena svrsi i stvarnoj prirodi firme, ne generička sadrži ciljeve bezbednosti informacija, ili barem okvir za njihovo postavljanje (detaljnije u klauzuli 6.2) sadrži jasnu obavezu ispunjavanja primenljivih zahteva vezanih za bezbednost informacija — zakonskih, ugovornih, regulatornih — koji proizilaze direktno iz onoga što je identifikovano u klauzuli 4.2 sadrži jasnu obavezu stalnog unapređenja sistema, u direktnoj vezi sa klauzulom 4.4 Dodatno, politika mora: postojati kao pisano dokumentovano obaveštenje biti komunici...

ISO 27001 klauzula po klauzula: 5.1 — Liderstvo i posvećenost

  Vraćamo se na glavnu seriju klauzula po klauzula, posle mini-serije od deset primera i praktičnog vodiča o primeni klauzule 4.4. Ulazimo u peto poglavlje standarda — liderstvo — klauzulom 5.1, koja direktno zahteva ono što je prethodni tekst opisao kao neophodno da bi sistem stvarno radio: vidljivo, aktivno učešće rukovodstva. U jednoj rečenici: klauzula 5.1 traži da direktor ili vlasnik firme lično i vidljivo stoji iza sistema bezbednosti — ne da ga jednom odobri i potom prepusti nekom drugom. Šta klauzula 5.1 traži Standard nabraja nekoliko konkretnih načina na koje najviše rukovodstvo — za malu firmu, to je najčešće doslovno vlasnik ili direktor — treba da pokaže liderstvo i posvećenost sistemu: da obezbedi da politika i ciljevi bezbednosti informacija budu usklađeni sa opštim pravcem firme, a ne odvojena, paralelna priča da obezbedi da se zahtevi sistema integrišu u redovne poslovne procese, umesto da postoje kao dodatni, izolovan sloj birokratije da obezbedi potrebne...

ISO 27001 klauzula po klauzula: 4.4 — Sistem upravljanja bezbednošću informacija

  Nastavljamo seriju klauzula po klauzula. Klauzula 4.4 je kratka, ali zatvara čitavo četvrto poglavlje standarda — i pretvara sve što smo do sada radili (kontekst, zainteresovane strane, obim) iz analize na papiru u stvaran, funkcionalan sistem. U jednoj rečenici: klauzula 4.4 traži da kontekst, zainteresovane strane i obim, koje ste utvrdili u 4.1–4.3, spojite u stvaran sistem povezanih procesa koji se stalno održava i unapređuje — ne u fasciklu odvojenih dokumenata. Šta klauzula 4.4 traži Tekst same klauzule je kratak: firma treba da uspostavi, primeni, održava i stalno unapređuje sistem upravljanja bezbednošću informacija, uključujući procese koji su za to potrebni i način na koji se ti procesi međusobno prepliću. Vredi rastaviti ova četiri glagola, jer svaki nosi drugačiju obavezu: Uspostaviti — izgraditi sistem prvi put, na osnovu svega utvrđenog u 4.1, 4.2 i 4.3. Primeniti — stvarno ga sprovesti u praksi, ne samo napisati dokumente o njemu. Održavati — držati ga ...

ISO 27001 klauzula po klauzula: 4.3 — Određivanje obima sistema upravljanja bezbednošću informacija

  Nastavljamo seriju klauzula po klauzula. Klauzula 4.3 je tačka gde se kontekst iz 4.1 i očekivanja zainteresovanih strana iz 4.2 konačno pretvaraju u nešto sasvim konkretno — pisanu granicu koja određuje šta tačno piše na vašem sertifikatu. U jednoj rečenici: klauzula 4.3 traži da pismeno, precizno odredite koji delovi firme, koje lokacije i koji sistemi ulaze u sertifikaciju — a koji ne, i zašto. Šta klauzula 4.3 traži Na osnovu svega prikupljenog u prethodne dve klauzule, firma mora da odredi granice i primenljivost svog sistema bezbednosti — drugim rečima, da napiše obim. Standard traži da se pri određivanju obima uzmu u obzir tri stvari: Spoljni i unutrašnji faktori identifikovani u 4.1. Zahtevi zainteresovanih strana identifikovani u 4.2. Interfejsi i zavisnosti između aktivnosti koje firma sama obavlja i aktivnosti koje obavljaju druge organizacije — na primer, spoljni IT saradnik, cloud provajder, outsourcovana usluga obračuna zarada. Čak i kad te treće stra...