לומדות מקצועיות רבות מועילות באמת רק בעולם העסקים. אבל יש עיקרון אחד שעוזר לי בכל חלק בחיי, מהגעה לילדים לבית הספר בכל בוקר ועד לתכנון החופשה החלומית שלאחר קוביד. זה זה:

  • ההנחה היא אם כל האסונות

אם רק תניח הנחות במקום לבדוק דברים, לא תתפוס בעיות ובעיות כשהן עדיין קטנות וקל לתקן. אתה תזהה אותם רק ברגע שאי אפשר לפספס אותם וכנראה אסון.

למרבה המזל, יש פתרון קל . אל תניחו הנחות. החליפו אותן בביקורות מעשיות, בונות ומובנות . זה יכול להיראות משעמם ומייגע, אבל זה תמיד חיוני.

למה חשוב פיקוח

באמצעות כוחות תשומת הלב שלו לפרטים, בתפקיד קודם אחד מעמיתינו:

  • עזר ללקוחו דאז להימנע מנזק כספי גדול ומוניטין רב
  • הציל את חייהם של יצורים תת ימיים רבים ללא אשם
  • מנע תקרית בינלאומית גדולה

הוא ביקר יחידת אחסון תת-ימית לפני התקנתה על קרקעית האוקיינוס. הוא גילה שספק השתמש בו בצבע הלא נכון. הצבע היה מתכלה במהירות. ואז יחידת האחסון תתפרק במהירות. ואז זה היה נפתח.

היחידה תוכננה להכיל בבטחה חומר רדיואקטיבי למטרות מדידה תת-ימית.

אתה יכול לדמיין את השאר.

כולם הניחו שבדיקת עבודת הצבע היא בזבוז זמן. איך מישהו יכול לקבל משהו כל כך בסיסי כל כך לא נכון? הקולגה שלנו ספג ביקורת על היותו בררן מדי. אבל, שוב, החיים האמיתיים הוכיחו שההנחה היא אם כל האסונות.

פיקוח ב-ISO 27001

מכיוון שביקורת היא כה חשובה, תקן ISO 27001 מכסה אותה בפירוט מסוים. סעיף 9 בתקן ISO 27001 מבקש מכם לחשוב כיצד תעשו את הפעולות הבאות:

  • מדוד והגדר יעדים ליעילות ה-ISMS שלך (סעיף 9.1)
  • בדוק אותו באופן קבוע כדי לוודא שהוא פוגע במטרות הללו (סעיף 9.2)
  • שמור על ההנהלה הבכירה שלך מעודכן (סעיף 9.3)

זה נותן לך רשימת בדיקה שימושית מאוד לפיקוח על אבטחת מידע, בין אם אתה עומד בדרישות או מוסמך ובין אם לאו . למרות זאת, עלינו לפנות לסעיף 10.2 לקבלת פרט אחרון חשוב מאוד:

  • שקול לבצע שיפורים ב-ISMS שלך על סמך מה שמצאת

סעיף 9.1: מדידה והגדרת יעדים עבור ה-ISMS שלך

ISMS שלא נבדק אינו שווה בדיקה. אבל כדי לבחון אותו כראוי, עליכם לדעת מה אתם מחפשים, היכן אתם מחפשים ומי מחפש אותו. סעיף 9.1 מבקש מכם לתכנן:

  • אילו חלקים שלך ISMS שאתה צריך להשגיח על
  • איך אתה הולך לנטר, למדוד, לנתח ולהעריך אותם
  • באיזו תדירות תבצע את כל הבדיקות האלה
  • מי עושה את הבדיקה
  • איך הם ידווחו על הממצאים שלהם

הקפד לתעד את הכל. קיום סט יחיד של הנחיות מעשיות ברורות ימנע מאנשים להניח הנחות. אנחנו יודעים לאן הם יכולים להוביל...

סעיף 9.2: ביקורת ה-ISMS שלך

עכשיו אתם מוכנים לביקורת הפנימית שלכם , כפי שצוין בסעיף 9.2. כאן אתם בודקים את הצבע ובוטחים בצמיגים. מציצת שיניים היא גם אופציה.

בעיקרון, אתה בודק שה-ISMS שלך:

  • עומד בכל היעדים שהצבת עבורו
  • מנוהל היטב ומתוחזק כראוי

ביקורת אחת בלבד לא תעשה את העבודה. עליכם לתכנן ביקורות תקופתיות . כל ביקורת חדשה צריכה להתייחס לביקורות קודמות, כך שתדעו בוודאות שאתם מזהים ומגיבים לכל בעיה. לכן כל ביקורת חדשה צריכה להיות מתועדת ומדווחת בצורה ברורה ועקבית.

אתה גם צריך להפוך אנשים ספציפיים אחראים לכל ביקורת. צריך להיות להם היקף ברור לכל ביקורת. ובעיקר, הם צריכים להיות אובייקטיביים. בחר מבקרים שיאתגרו את ההנחות שלך, לא יאשרו אותן.

וכל ביקורת צריכה להיות תהליך חיובי ומוסיף ערך. באופן אידיאלי, מבקרים מחפשים התאמות ואולי יעבדו עם הנבדק כדי למצוא שיפורים פוטנציאליים. המבקר שלך לא מחפש אי-התאמות. זה פשוט קורה שלפעמים הם יבחינו בהם.

סעיף 9.3: הקפדה על ההנהלה הבכירה

להניח שההנהלה הבכירה יודעת איך הדברים מתנהלים היא תמיד טעות. עליכם לוודא שהם מבינים, מקבלים את ה-ISMS שלכם ו(במידת הצורך) מעצבים אותו. אחרי הכל, כפי שמציין סעיף 5 , הם האחראים בסופו של דבר על ה-ISMS שלכם.

לכן, סעיף 9.3 מבקש מכם לבצע סקירות ניהוליות תקופתיות ומתוכננות. תעדכנו את ההנהלה הבכירה לגבי מידת יעילות מערכת ה- ISMS שלכם , תוך כיסוי:

  • בעיות ספציפיות שזוהו וכיצד תיקנת אותן
  • ביצועים כלליים מול היעדים שהגדרת
  • כל הערה או משוב מ בעלי עניין
  • מה המבקרים שלך אומרים לך
  • פרטים מתמשכים הערכת סיכונים וטיפול
  • שיפורים שאתה מתכנן לעשות או שביצע

כדאי גם להסתמך על סקירה כללית שלהם של הארגון שלכם. ודאו שהם משתפים פרטים על כל בעיה פנימית או חיצונית שיכולה להשפיע על היקף ותפקוד מערכת ה-ISMS שלכם . וכמובן, תעדכנו אותם בפעולות הנובעות מסקירות קודמות.

אה, ויש הנחה אחת גדולה לאתגר. אנשים בדרך כלל מניחים שסקירת מערכת הניהול צריכה להיעשות בפגישה. אבל איפה כתוב את זה בסעיף 9.2? הרמז שלנו: זה לא...

הנחה אחרונה שאנו רוצים להימנע ממנה

כך סעיף 9 של תקן ISO 27001 עוזר לכם להחליף הנחות מעורפלות בביקורות מעשיות, בונות ומובנות. לאחר מכן תוכלו לפעול לפי סעיף 10.2 ולפעול על פיהן.

אנו מקווים שהראינו לך איך התהליך עובד ונתנו לך כמה עצות שימושיות שיעזרו לך לפקוח עין על אמצעי המידע שלך.

אבל זה נשמע בדיוק כמו מה שאנחנו רוצים להימנע ממנו: הנחה! אז אם הפוסט הזה היה מועיל או מעורר השראה, ספרו לנו בוודאות.