Політика інформаційної безпеки: що в ній має бути (і чого не треба)
Політика інформаційної безпеки — перший документ, який просить аудитор, і часто — найгірший документ у компанії: 40 сторінок скопійованого тексту, який ніхто не читав. Розповідаю, якою має бути політика, що працює.
Призначення політики
Політика ІБ — це декларація намірів керівництва: чому безпека важлива для компанії, які цілі ми ставимо, хто за що відповідає. Це «конституція» системи — деталі живуть у процедурах нижчого рівня.
Робоча структура на 2–4 сторінки
- Мета і зобовʼязання керівництва — навіщо компанії ІБ і що обіцяє менеджмент;
- область дії — на кого і на що поширюється;
- цілі ІБ — вимірювані, узгоджені зі стратегією;
- ролі та відповідальність — власник СУІБ, власники ризиків, обовʼязки кожного працівника;
- ключові принципи — доступ за принципом мінімальних привілеїв, класифікація інформації, повідомлення про інциденти;
- посилання на підпорядковані політики — доступи, паролі, віддалена робота, постачальники.
Чого в політиці бути не повинно
Технічних деталей (версії TLS, налаштування фаєрвола) — вони змінюються швидше, ніж переглядається політика, і належать до процедур. Переписаного тексту стандарту — аудитор його впізнає одразу.
Ознаки живої політики
Її затверджено керівництвом, доведено до команди (і люди можуть переказати суть своїми словами — це я перевіряю на кожному аудиті), її переглядають щороку. Повний перелік обовʼязкових документів — у статті про мінімальну документацію СУІБ, а про донесення правил до людей — у статті про навчання персоналу.
Читайте також
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію