Posilte důvěru zainteresovaných stran díky strukturovanému přístupu k zabezpečení správy informací

Útoky, o nichž se píše v médiích, se téměř vždy týkají velkých korporací, vládních úřadů nebo významných poskytovatelů služeb, avšak žádná organizace, ať už je jakkoli malá, se nemůže považovat za bezpečnou před aktivitami, které jsou ve skutečnosti organizovanými zločineckými operacemi. 

Již před pandemií nabývaly digitalizace a propojenost pro moderní organizace stále většího významu. Umožnění zaměstnancům připojit se k sítím prakticky z jakéhokoli místa na světě pomohlo udržet či dokonce zvýšit produktivitu a snížit náklady.  

Ačkoli je to nevyhnutelné, rostoucí digitalizace a propojenost s sebou přinášejí rizika, která jsou v mnoha organizacích špatně chápána. Počítačové viry, červi a trojské koně se na internetu šíří téměř od samého počátku jeho existence a často jsou vnímány pouze jako otravná překážka, o kterou se musí postarat IT oddělení. Teprve nyní si začínáme uvědomovat rozsah možných narušení podnikání a souvisejících finančních ztrát.  

Pravděpodobně největší hrozbou v současné době je ransomware, kdy jsou organizace a majitelé infikovaných sítí vydíráni, aby zaplatili vysoké částky a získali zpět kontrolu nad svými systémy. Podle zprávy americké společnosti SonicWall, specializující se na kyberbezpečnost, došlo v roce 2021 k přibližně 623 milionům útoků ransomwarem. Vzhledem k tak vysokému riziku je zásadní, aby podniky přijaly opatření k pochopení svého obchodního kontextu a k zajištění vlastní ochrany.

 

Snadno se to řekne, ale kde začít?

Obecně se uznává, že řízení informační, datové a kybernetické bezpečnosti se příliš neliší od řízení jakékoli jiné formy podnikatelského rizika. To znamená zavést postupy a proškolit zaměstnance, aby pochopili, jak rizika vznikají a jakým způsobem je nejlépe předcházet nebo alespoň řídit tak, aby se minimalizovaly narušení provozu. Prvním krokem k dosažení tohoto cíle je prozkoumat, jak certifikovaný systém řízení bezpečnosti informací (ISMS) pomáhá firmám porozumět jejich rizikovému profilu, řídit a zlepšovat výkonnost. 

ISO/IEC 27001 je nejuznávanější mezinárodní norma pro systémy řízení bezpečnosti informací. Podrobně popisuje požadavky na zavedení, implementaci, udržování, monitorování a zlepšování systému ISMS. Jedná se o certifikovatelnou normu v rámci řady ISO/IEC 27000. Ostatní normy poskytují pokyny, jako například příloha A normy ISO/IEC 27002, která obsahuje požadavky na bezpečnostní opatření zaměřená na hrozby související s cloudem a automatizací, škodlivým softwarem a ransomwarem, kyberbezpečností a ochranou soukromí. 

Díky tomu je tato norma ideální pro strukturované řízení neustále se měnící rizikové situace. Stejně jako u všech norem ISO pro systémy řízení se nejedná o jednorázovou záležitost typu „nastav a zapomeň“. Norma podléhá revizím, aby byla zajištěna ochrana, která je stejně dynamická jako pokusy zločinců vymýšlet nové způsoby, jak dosáhnout svých cílů.  Verze z roku 2022 je navržena tak, aby lépe reagovala na současné technologické scénáře a byla harmonizována s ostatními hlavními normami ISO pro systémy řízení, např. v oblasti kvality, životního prostředí a bezpečnosti a ochrany zdraví při práci. 

 

Výhody certifikace prováděné nezávislou stranou

Jak již bylo zmíněno, norma ISO/IEC 27001 stanovuje požadavky na zavedení, implementaci, udržování a neustálé zlepšování systému řízení bezpečnosti informací. Ale i když jsou tyto požadavky dodržovány do písmene a úspěšně implementovány, jak si můžete být zcela jisti, že je vše v pořádku, a jak můžete své výsledky sdělit zákazníkům a dalším zainteresovaným stranám? 

V moderním obchodním světě je nezávislý důkaz výkonnosti důležitý pro budování důvěry u interních i externích zainteresovaných stran. Ty potřebují vědět, že to nejen berete vážně, ale že jste odhodláni a provedli jste nezbytné kroky k řízení relevantních rizik, zlepšení výkonnosti a ochraně vašeho podnikání. V některých případech je schopnost poskytnout důkaz důležitá pro další přežití.  

Informační bezpečnost se na tomto seznamu rychle posouvá nahoru, a to nejen z důvodu budování vnitřní důvěry. Vzhledem k tomu, že stále více organizací vyžaduje, aby jejich partneři přijímali opatření k řízení rizik v oblasti informační, datové a kybernetické bezpečnosti, stává se certifikace třetí stranou nezbytným krokem. 

Norma ISO/IEC 27001 může být pro některé neznámá, ale není důvod pochybovat o tom, že její přijetí a získání certifikace zlepší výkonnost. Četné studie naznačují, že mezi různými normami systémů řízení jsou ty, které lze certifikovat, výrazně úspěšnější.  

Hlavní úlohou certifikačního orgánu je posoudit, zda systém řízení splňuje požadavky normy ISO/IEC 27001. Je však téměř jisté, že certifikační orgány již viděly v praxi mnoho systémů a při svých pravidelných auditech identifikovaly nejrůznější problémy i nejlepší způsoby, jak je řešit. Ačkoli auditoři nemohou přímo navrhovat zlepšení, aby nedošlo ke střetu zájmů, jejich kompetence a zkušenosti mohou přinést cenné poznatky o největších rizicích a opatřeních, která ostatní organizace uplatňují k odstranění nedostatků.