שירותים /  GRC

מדיניות ותיעוד

מדיניויות שמתארות איך אתם באמת עובדים, כדי שאנשים יוכלו לפעול לפיהן.

הבעיה

הורדתם חבילת מדיניות, החלפתם את שם החברה, ועכשיו מחזיקים 40 מסמכים שמתארים ארגון שלא קיים. המבקר יקרא אותם, ואז ישאל את המהנדסים שלכם מה הם עושים, והפער יהפוך לממצא.

השיטה.

01

תיעוד התהליך שקיים

לפני שכותבים משהו, אנחנו יושבים עם האנשים שעושים את העבודה: איך מצטרף מקבל גישה, מי באמת מאשר deploy לייצור, מה קורה היום כשמחשב נייד אובד. המדיניות נכתבת מתוך פרקטיקה נצפית, ואז מהודקת כדי לעמוד בבקרה, לא מומצאת ונכפית.

02

כתיבה מול מפת בקרות

כל מדיניות ונוהל מציינים אילו בקרות Annex A ואילו קריטריוני SOC 2 הם מספקים. שום דבר לא נכתב רק מפני שתבנית הכילה אותו. אם אף בקרה לא דורשת מסמך, הוא לא נכתב. מערך קטן יותר שבאמת מיושם עדיף על מערך שלם שלא.

03

הפרדה בין מדיניות לנוהל

מדיניויות קצרות, יציבות ומאושרות על ידי ההנהלה. נהלים תפעוליים, חיים היכן שהעבודה חיה, ומשתנים לעיתים קרובות. מיזוג השניים מייצר מסמכים שאו מתיישנים או שאי אפשר לאשר. בקרת גישה, ניהול שינויים, תגובה לאירועים, גיבוי, פיתוח מאובטח, אבטחת ספקים, שימוש מקובל, קריפטוגרפיה ושמירת מידע הם המערך הנושא עבור רוב החברות.

04

ניהול מחזור החיים של המסמך

בקרת גרסאות, מאשר, תאריך תוקף ותאריך סקירה על כל מסמך, כפי שסעיף 7.5 של ISO 27001 דורש. סקירה שנתית מתוזמנת, ושינוי מופעל על ידי אירועים: מערכת חדשה, רגולציה חדשה, לקחים מאירוע.

05

סגירת מעגל האישור

מדיניויות מתפרסמות היכן שהעובדים קוראים דברים, מוקצות לאישור, ונעקבות עד להשלמה, כולל למצטרפים, שהם הקבוצה שהכי לעיתים קרובות נשמטת והקבוצה שמבקר הכי לעיתים קרובות דוגם.

מדיניות היא הבטחה לגבי התנהגות. ניטור התהליכים העסקיים ב-ROC בוחן האם ההבטחה מקוימת (האם הגישה באמת נסקרת רבעונית, האם השינויים באמת מאושרים) ומדווח על הפער בעודו קטן.

אילו מדיניויות אבטחה דורש ISO 27001?

ISO 27001 דורש מדיניות אבטחת מידע ברמה עליונה בתוספת מידע מתועד המכסה את הנושאים ב-Annex A שחלים על ההיקף שלכם: בדרך כלל בקרת גישה, שימוש מקובל, קריפטוגרפיה, פיתוח מאובטח, ניהול שינויים, תגובה לאירועים, המשכיות עסקית, אבטחת ספקים, ושמירת ומחיקת מידע. המערך המדויק נקבע על ידי הצהרת התחולה שלכם, לא על ידי תבנית.

האם מדיניויות מתבנית מקובלות על מבקר?

רק אם הן נכונות. מבקרים בוחנים מדיניויות מול פרקטיקה: הם קוראים את המסמך, ואז מראיינים את המהנדס ודוגמים את הרשומות. מדיניות מורדת שמתארת תהליך אישור שאיש אינו מבצע מייצרת אי-התאמה מהר יותר מאשר היעדר מדיניות בכלל, כי היא מדגימה שמערכת הניהול אינה פועלת.

כל כמה זמן יש לסקור מדיניויות אבטחה?

לכל הפחות אחת לשנה, כשהסקירה מתועדת: סוקר, תאריך, תוצאה, תאריך סקירה הבא. בנוסף, יש לסקור מדיניויות לפי אירועים: שינוי משמעותי במערכות או בארגון, חובה רגולטורית חדשה, או לקחים מאירוע. רשומות סקירה הן אחד הדברים הראשונים שמבקר דוגם.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.