Zvyšování kompetencí – klíč k robustnímu systému řízení bezpečnosti informací (ISMS)

Až na několik výjimek jsou zaměstnanci při přijímání do zaměstnání vybíráni na základě jejich schopnosti plnit svou roli v rámci organizace. Někteří disponují technickými dovednostmi specifickými pro hlavní produkt či službu, zatímco jiní mají například dovednosti a schopnosti vhodné pro podpůrné funkce.

Bez ohledu na jejich roli ve společnosti lze s velkou jistotou předpokládat, že většina z nich neprošla žádným formálním školením v oblasti nakládání s informacemi, daty a bezpečnostními riziky ani v oblasti jejich řízení.

Důsledná ochrana informací, dat a systémů před cílenými kyberútoky představuje pro společnosti obrovskou výzvu. Na rozdíl od obecného nařízení o ochraně osobních údajů (GDPR), které bylo zavedeno za účelem ochrany osobních údajů, je správa informací, dat a kybernetické bezpečnosti obecně dobrovolnou záležitostí – i když se stále více stává naléhavou obchodní nutností a nezbytností pro zajištění kontinuity podnikání.

 

Lidská chyba jako hlavní zdroj rizika

Nedávný průzkum společnosti DNV zaměřený na správu informací v oblasti ochrany soukromí ukázal, že společnosti jako hlavní zdroj rizika uváděly především lidskou chybu (44,5 %), následovanou nedostatečným povědomím zaměstnanců nebo nedostatečnou organizační kulturou (27,7 %). Investice se navíc přesouvají od technologicky náročných řešení k větší důrazu na školení a zvyšování povědomí zaměstnanců. Podobná situace je patrná i v oblasti správy informací, dat a kybernetické bezpečnosti.

Pokud jsou lidská chyba a nedostatečné povědomí považovány za hlavní rizika, často to znamená, že nedošlo k vybudování účinné firemní kultury. Tomu lze snadno zabránit zavedením formálního modelu zajištění systému řízení. Každá organizace se potýká s fluktuací zaměstnanců, například v důsledku odchodů a přijímání nových pracovníků. To vyžaduje školení nových zaměstnanců nebo pravidelné osvěžování povědomí stávajících zaměstnanců. Může se jednat o e-learning, kratší školicí moduly nebo rozsáhlejší školení pro všechny zaměstnance zapojené do správy dat.

Investice do IT bezpečnosti jsou i nadále nezbytné; jelikož se však jednotlivci stále více stávají potenciálním slabým místem, musí být ústředním bodem každého přístupu k informační bezpečnosti.

 

Systémy jsou základem spolehlivého přístupu

Aby bylo zajištěno, že všichni zaměstnanci jsou neustále školeni způsobem, který chrání organizaci, aniž by to odvádělo pozornost od každodenních úkolů, je zapotřebí jasná struktura. Této potřebě nejlépe vyhovuje model systému řízení založený na osvědčených postupech obsažených v mezinárodní normě pro systémy řízení bezpečnosti informací ISO/IEC 27001. Stanoví konkrétní požadavky na pravidelné školení a zvyšování povědomí, aby byla zajištěna jednotná úroveň v celé organizaci. To vede ke zvýšení angažovanosti a umožňuje zaměstnancům uvažovat v kontextu „informační bezpečnosti“, což jim pomáhá lépe zvládat „nejistotu“ související s riziky či hrozbami.  Zkušenosti ukazují, že zavedení modelu systému řízení pomáhá organizaci budovat a zlepšovat kulturu bezpečnosti.

Kromě obecného školení zaměstnanců hrají roli i další aspekty. Nezbytná je přítomnost řádně proškolených interních odborníků, kteří slouží jako kontaktní osoby pro dotazy či pochybnosti zaměstnanců. Je rovněž důležité, aby vrcholový management prokázal své odhodlání a dal najevo, že se od všech očekává dodržování stejných pravidel. V opačném případě by zaměstnanci mohli začít zpochybňovat, proč se od nich očekává ostražitost a dodržování postupů, zatímco vedoucí pracovníci organizace jsou z těchto povinností vyňati. 

Vzhledem k rostoucím nákladům podniků spojeným s informacemi, daty a kyberútoky si málokterá organizace může dovolit ignorovat investice do školení. Investice do zvyšování kompetencí představují vždy konstruktivní přístup a přinášejí značné výhody. V kombinaci se zavedením systému řízení informací certifikovaného podle normy ISO/IEC 27001 tak vzniká ještě robustnější, odolnější a spolehlivější přístup.