Oamenii sunt cea mai mare resursă a unei firme și, în același timp, una dintre cele mai mari căi de atac. De aceea ISO 27001 are o secțiune dedicată numai lor.
Când vorbim de securitate, ne gândim la sisteme. Dar fiecare sistem e folosit de un om, iar omul are un parcurs: vine, lucrează o vreme, apoi pleacă sau își schimbă rolul. La fiecare pas există un risc, și la fiecare pas se poate face ceva.
Exact asta face ISO 27001 în partea de resurse umane. Anexa A, lista de controale a standardului, are un grup dedicat oamenilor. Ideea de bază e simplă: securitatea unui angajat nu începe în prima zi de muncă și nu se termină în ultima.
Securitatea omului începe înainte ca el să intre pe ușă. Două lucruri contează aici.
Cea mai lungă etapă, și cea unde se câștigă sau se pierde cel mai mult. Trei lucruri o țin sănătoasă.
Aici e una dintre cele mai mari găuri din firmele reale: foști angajați care încă au cont activ și acces la sisteme, luni de zile după ce au plecat.
Partea bună e că totul devine simplu dacă e pregătit dinainte: o listă scurtă, parcursă la fiecare plecare, în loc de o goană prin sisteme când deja e prea târziu.
Pentru că cele mai costisitoare incidente nu vin din afară, ci dinăuntru, de multe ori fără rea intenție. Un nou angajat neinstruit care dă click pe un link fals. Un coleg supărat care pleacă și mai are acces. Un furnizor cu drepturi uitate în sistem.
Niciuna dintre aceste situații nu se rezolvă cu tehnologie. Se rezolvă cu grijă față de oameni, de la prima zi până după ultima. Atenție: această parte e despre oameni ca element de securitate. Despre cum protejezi datele angajaților sub GDPR, adică cealaltă față a monedei, am scris separat, în articolul despre protecția datelor angajaților.
E partea din standard care se ocupă de oameni, fiindcă oamenii sunt și cea mai mare resursă, și un risc de securitate. Anexa A din ISO 27001 are un grup de controale despre oameni, organizate pe trei etape: înainte de angajare, în timpul angajării și la plecarea sau schimbarea rolului. Scopul e ca fiecare să știe ce are de protejat și să nu rămână cu acces după ce nu mai are nevoie de el.
Da, dar cu măsură și în limitele legii. ISO 27001 cere ca verificarea candidatului să fie potrivită cu rolul: cu cât postul atinge informații mai sensibile, cu atât verificarea poate fi mai amănunțită. Verifici doar ce are legătură cu jobul, ceri acordul unde e nevoie și respecți GDPR. Nu te uiți în viața privată a omului doar din curiozitate.
Trebuie retras imediat. Una dintre cele mai mari găuri de securitate din firme e un fost angajat care încă are cont activ și acces la sisteme. La plecare sau la schimbarea rolului se retrage accesul, se returnează echipamentele și se reamintesc obligațiile care rămân, în primul rând confidențialitatea. Asta se pregătește dinainte, nu în ziua plecării.
Nu. Certificarea e utilă dacă o cer clienții sau o licitație, dar nu e obligatorie ca să te folosești de standard. Poți lua controalele despre oameni din Anexa A ca pe o listă de bun-simț și să le aplici la scara ta, fie că ești o firmă mică sau una mare. Beneficiul e același: mai puține surprize neplăcute legate de oameni.
Te ajutăm să faci pașii simpli, de la verificarea candidaților și clauze de confidențialitate, până la instruire și retragerea accesului la plecare.