„Securitatea informației" sună a ceva tehnic, de lăsat în seama IT-ului. De fapt, e mult mai simplu și mult mai aproape de fiecare om din firmă decât pare.
Multe firme cred că au securitate pentru că au un antivirus și un IT-ist. E ca și cum ai spune că ai grijă de sănătate pentru că ai trusă de prim ajutor. Bun de avut, dar departe de tot ce înseamnă.
Securitatea informației e, de fapt, grija pe care o porți informației importante din firmă: contracte, date de clienți, prețuri, rețete, planuri. Indiferent că stau pe un server, pe un laptop, pe hârtie sau în capul unui angajat care vorbește la telefon în tren.
Tot ce face securitatea informației se învârte în jurul a trei idei simple. Le vei găsi peste tot, sub numele de confidențialitate, integritate și disponibilitate.
Orice incident strică unul sau mai multe dintre aceste trei lucruri. Dacă le ții minte pe acestea, ai înțeles deja jumătate din subiect.
Aici e capcana în care cad cele mai multe firme. Cumpără o tehnologie scumpă și cred că au rezolvat. Dar securitatea stă pe trei picioare, și tehnologia e doar unul.
Despre partea de oameni am scris mai pe larg în articolul despre cultura de securitate și în factorul uman.
Nu trebuie să inventezi totul de la zero. Există un standard internațional, ISO 27001, care spune cum își pune o firmă la punct securitatea informației și cum o ține vie în timp. Practic, e o listă verificată de lucruri la care să te gândești, de la reguli și roluri până la oameni și tehnologie.
Nu ești obligat să te certifici ca să te folosești de el. Poți lua structura lui ca pe o hartă: te ajută să nu uiți zone întregi și să nu te apuci de tehnologie înainte de a ști ce aperi. Despre cum tratează standardul partea de oameni am scris separat, în securitatea resurselor umane în ISO 27001.
Nu de la cumpărături. De la o privire sinceră asupra a ceea ce ai.
La INFOSHARE facem exact acest drum împreună cu firmele, pas cu pas și pe înțelesul tuturor. Vezi serviciul de securitate a informației, auditurile și testările, iar pentru un ghid practic, articolul despre reziliența afacerii.
Securitatea informației apără orice informație importantă, în orice formă: pe calculator, pe hârtie, într-o discuție. Securitatea cibernetică e o parte din ea, cea care apără datele și sistemele din mediul digital. Cu alte cuvinte, securitatea cibernetică e inclusă în securitatea informației, nu invers.
Sunt cele trei lucruri pe care le apără securitatea informației. Confidențialitate înseamnă că informația o văd doar cei care au voie. Integritate înseamnă că informația e corectă și nu a fost schimbată pe ascuns. Disponibilitate înseamnă că informația e acolo când ai nevoie de ea. O problemă de securitate strică unul sau mai multe dintre aceste trei lucruri.
Nu. Tehnologia e doar o parte. Securitatea informației stă pe trei picioare: oameni, procese și tehnologie. Cele mai multe incidente pleacă de la o eroare umană sau de la o regulă lipsă, nu de la un firewall slab, așa că dacă lași totul în curtea IT-ului, rezolvi doar o treime din problemă.
De la o întrebare simplă: ce informații am și ce s-ar întâmpla dacă le-aș pierde sau dacă ar ajunge la cine nu trebuie. După ce știi ce ai de protejat și ce te doare cel mai tare, pui primele măsuri pe ce e mai riscant: parole bune, copii de siguranță, acces pe roluri și oameni învățați. Nu ai nevoie de un buget mare ca să începi, ai nevoie de o ordine clară.
Pornim de la ce ai de protejat și construim, pas cu pas, un set de măsuri pe înțelesul tuturor din firmă.