V každém systému řízení je nezbytná podpora a vedení ze strany nejvyššího vedení, i když se dotyčné osoby přímo nepodílejí na každodenním chodu firmy. V malé organizaci může generální ředitel zastávat velmi aktivní roli, ale pokud je podnik velký a rozmanitý, je téměř nemožné, aby se jedna osoba podrobně angažovala ve všech činnostech. I přesto se vedoucí pracovníci společnosti nesmí izolovat od zavedených postupů a musí být zřejmé, že projevují zájem a vykazují stejnou míru angažovanosti, jakou očekávají od zaměstnanců. Mohou týmu vysvětlit rizika pro reputaci, výkonnost a podobné aspekty vyplývající z nedostatečného řízení informační bezpečnosti a mohou se s nadšením účastnit diskusí.
Vedení shora
Úkolem vedoucího pracovníka je v první řadě získat přehled o dané problematice, nejlépe s pomocí interních zaměstnanců a také externích odborníků, jako je akreditační orgán. Musí vědět, jaké důsledky a dopady bude mít norma pro vaši společnost, a být schopen tyto informace sdělit ostatním. Rovněž musí rozumět tomu, jak se identifikují a řeší stávající procesy a rizika.
V případě řízení bezpečnosti informací je třeba začít tím, že si opatříte kopii příslušné normy – ISO 27001 a všech souvisejících pokynů či doplňků. Následně je třeba sestavit tým, který bude v tomto úsilí pokračovat. Při sestavování týmu je důležité, aby byli zastoupeni zaměstnanci ze všech oddělení a všech oblastí provozu.
Informační bezpečnost ze své podstaty vyžaduje značné úsilí a provozní kontrolu ze strany IT a technických specialistů v organizaci. Právě oni jsou nejlépe schopni identifikovat rizikové oblasti a navrhnout možná ochranná opatření a řešení. V případě úspěšného kyberútoku budou také těmi, na které připadne úkol obnovit systémy a vrátit vše do normálu. Technický tým by měl být požádán, aby navrhl záložní systém, který zvýší bezpečnost zálohováním dat do izolovaného offline systému, který není náchylný k ransomwaru a podobným hrozbám.
Je pravděpodobné, že budou vnímat ostatní zaměstnance jako slabé místo v řetězci zabezpečení dat a do jisté míry mohou mít pravdu. Ostatní zaměstnanci však mají své vlastní dovednosti a jsou pro úspěch společnosti stejně důležití, takže mohou potřebovat dodatečné pokyny, jak rozpoznat a řešit podezření na kybernetické hrozby.
Zapojení zaměstnanců na všech úrovních
Ačkoli bude technický tým pověřen vytvořením rámcové struktury, je nezbytné, aby rozuměl pracovním postupům a potřebám ostatních oddělení a zaměstnanců. Systém, který je sice bezpečný jako Fort Knox, ale neumožňuje zaměstnancům plnit jejich úkoly, je spíše překážkou pro obchodní úspěch. Je rovněž důležité, aby byl systém strukturován tak, aby splňoval pokyny vyplývající z normy ISO; v opačném případě nemusí být považován za vhodný pro certifikaci.
Manažeři a pracovníci kontroly kvality budou chtít zajistit, aby byl systém ISMS integrován s ostatními systémy řízení používanými v organizaci. Systémy, které spolu vzájemně spolupracují, zajišťují efektivnější fungování organizace a obvykle znamenají snížení času a nákladů na audit, protože lze posuzovat různé systémy současně.
Čím více jsou části organizace v kontaktu se zákazníky a dodavateli, tím větší je pravděpodobnost, že informační síť jedné organizace bude interagovat s informační sítí jiné organizace. Tyto oblasti mohou představovat slabá místa, pokud jedna z organizací nebere správu informací dostatečně vážně. Zaměstnanci pracující v těchto oblastech jsou často pod tlakem, aby plnili cíle, a kombinace rychlého tempa každodenní práce a vazeb na jiné organizace představuje oblast, kterou je třeba řádně řídit.
Zajištění toho, aby systém splňoval svůj účel
Při budování systému je třeba zohlednit jeho budoucí správu a zdokonalování. To může znamenat, že by mohly být prospěšné nové softwarové platformy, v každém případě je však v této fázi nutné efektivně zdokumentovat a stanovit příslušné procesy. Všichni členové týmu musí v této fázi spolupracovat a mohlo by jim prospět absolvování školení a spolupráce s certifikačním orgánem, aby bylo zajištěno, že systém bude vyhovovat svému účelu.
Další krok, tedy zahájení zavádění systému, může být nejnáročnější, protože s sebou pravděpodobně přinese určité změny v pracovních postupech. Z tohoto důvodu je nutné provádět neustálý přezkum a hodnocení procesů a postupů a v případě zjištění problémů se všechny strany musí dohodnout na nejvhodnějším řešení. Jakmile je systém zaveden po přiměřenou dobu a byl proveden alespoň jeden interní audit, je na čase zvážit podání žádosti o certifikaci.
Abychom vám pomohli na cestě k dosažení souladu s normou ISO 27001, využijte sebehodnocení společnosti DNV a zjistěte, jak jste na to připraveni.
Váš obchodní vztah s certifikačním orgánem/registrátorem bude pravděpodobně trvat mnoho let, protože certifikaci je třeba udržovat. Klíčem k efektivnímu systému řízení je neustálé zlepšování. Společnost DNV vám pomůže získat maximální přínos z celého certifikačního procesu díky partnerskému přístupu, auditům založeným na rizicích a digitálním nástrojům, které podporují efektivitu a zlepšování.
Hrozby v oblasti kybernetické bezpečnosti a jejich dopad na podnikání
Neztrácejte ostražitost vůči hrozbám v oblasti informační a kybernetické bezpečnosti
Strukturovaný přístup k řízení rizik spojených s daty
Informace, data a rizika v oblasti kybernetické bezpečnosti – strukturovaný přístup k jejich řízení
Posilte důvěru díky strukturovanému přístupu k řízení informační bezpečnosti
Informace, data a rizika v oblasti kybernetické bezpečnosti – strukturovaný přístup k jejich řízení
Zvyšování kompetencí – klíč k robustnímu systému řízení bezpečnosti informací (ISMS)
Jednotlivci se stále častěji stávají klíčovým vstupním bodem pro úniky informací a kyberkriminalitu, ale také klíčovým prvkem obrany proti nim.
Řízení informační bezpečnosti v rychle se měnícím prostředí
Kyberkriminalita se neustále mění a s ní i způsoby útoků na sítě, krádeží informací nebo vydírání obětí.