ΠΟΛΙΤΙΚΕΣ ΚΑΙ ΔΙΑΧΕΙΡΙΣΗ ΑΣΦΑΛΕΙΑΣ

Slides:



Advertisements
Παρόμοιες παρουσιάσεις
ΕΠΙΧΕΙΡΗΣΙΑΚΟ ΠΡΟΓΡΑΜΜΑ ΔΙΟΙΚΗΤΙΚΗ ΜΕΤΑΡΡΥΘΜΙΣΗ
Advertisements

ΤΡΟΠΟΣ ΑΞΙΟΛΟΓΗΣΗΣ ΤΩΝ ΟΡΓΑΝΩΤΙΚΩΝ ΚΑΙ ΔΙΟΙΚΗΤΙΚΩΝ ΔΕΞΙΟΤΗΤΩΝ ΤΟΥ ΟΡΓΑΝΙΣΜΟΥ  Εκπαιδευτικό Κεφάλαιο 1.1 Τεχνικές δεξιότητες και προσόντα.
Εκπαίδευση Leonardo da Vinci. Παράμετροι που λαμβάνονται υπ’ όψη (1) • Η Παραγωγή ασφαλών τροφίμων είναι το αποτέλεσμα ομαδικών προσπαθειών αλλά και κοινωνικής.
Τρίπολη, 25 Νοεμβρίου 2013 Προσδοκώμενα οφέλη για την Περιφέρεια Πελοποννήσου από το Έργο SoilPro Αλέξανδρος Χαραλάμπους Living.
OHSAS – ΕΛΟΤ 1801.
ΕΠΙΧΕΙΡΗΣΙΑΚΟ ΠΡΟΓΡΑΜΜΑ «ΚΑΛΛΙΚΡΑΤΗΣ» ΔΕΚΕΜΒΡΙΟΣ 2011.
ΟΙ ΑΠΑΙΤΗΣΕΙΣ ΤΟΥ ΠΡΟΤΥΠΟΥ ΕΝ ISO 9001 / 2000
ΤΡΟΠΟΣ ΑΞΙΟΛΟΓΗΣΗΣ ΕΝΟΣ ΠΡΟΓΡΑΜΜΑΤΟΣ ΚΙΝΗΤΙΚΟΤΗΤΑΣ
Περιβαλλοντική Πιστοποίηση Λιμένων
Information Systems Governance Αγγελής Δημήτριος (ΜΤΕ/0936) IS Governance Ορισμός: Πληροφοριακή Διακυβέρνηση ονομάζουμε εκείνες τις διαδικασίες βάση των.
ΤΡΟΠΟΣ ΑΝΑΠΤΥΞΗΣ ΤΗΣ ΙΔΕΑΣ ΤΟΥ ΠΡΟΓΡΑΜΜΑΤΟΣ  Εκπαιδευτικό Κεφάλαιο 2.2 Ορισμός των στόχων στην πράξη.
ΠΜΣ ΠΡΟΗΓΜΕΝΑ ΣΥΣΤΗΜΑΤΑ ΠΛΗΡΟΦΟΡΙΚΗΣ Κατεύθυνση ΤΕΔΑ Τεχνολογίες Διαχείρισης Ασφάλειας Security Management Engineering Τμήμα Πληροφορικής ΠΑΝΕΠΙΣΤΗΜΙΟ.
Ορθές Πρακτικές Διανομής Φαρμάκων
Αξιολόγηση του Εκπαιδευτικού Έργου στη Δ.Ε.
Πολιτικές Ασφάλειας Πληροφοριακών Συστημάτων
1 ΕΦΑΡΜΟΓΗ ΙSO9001 ΣΤΙΣ ΥΠΗΡΕΣΙΕΣ Πρακτικά Οφέλη “H βελτίωση στην ποιότητα προκαλεί αλυσιδωτή αντίδραση όπου σπατάλη και απώλεια μετατρέπονται σε βελτίωση.
Σύμφωνα με τον ΣΕΒ, αναμένεται να παρουσιάσουν ζήτηση μέχρι το 2020 Πηγή:
ΠΛΗΡΟΦΟΡΙΑΚΑ ΣΥΣΤΗΜΑΤΑ
«ΣΧΕΔΙΑΣΜΟΣ ΠΡΟΓΡΑΜΜΑΤΩΝ ΜΑΡΚΕΤΙΝΓΚ »
1 ΕΦΑΡΜΟΓΗ ΙSO9001 Πρακτικά Οφέλη “H βελτίωση στην ποιότητα προκαλεί αλυσιδωτή αντίδραση όπου σπατάλη και απώλεια μετατρέπονται σε βελτίωση του προϊόντος.
ΠΑΝΕΠΙΣΤΗΜΙΟ ΑΙΓΑΙΟΥ ΤΜΗΜΑ ΜΗΧΑΝΙΚΩΝ ΠΛΗΡΟΦΟΡΙΑΚΩΝ ΚΑΙ ΕΠΙΚΟΙΝΩΝΙΑΚΩΝ ΣΥΣΤΗΜΑΤΩΝ ΠΛΗΡΟΦΟΡΙΑΚΑ ΣΥΣΤΗΜΑΤΑ ΔΙΟΙΚΗΣΗΣ Π.Μ.Σ ΔΗΜΑΚΟΠΟΥΛΟΥ ΕΛΕΥΘΕΡΙΑ.
Τμήμα Χρηματοοικονομικής & Τραπεζικής Διοικητικής
Εισαγωγή στην Αξιολόγηση Έργων Πληροφορικής Στρατηγική και Οικονομική των Π.Σ. Βέμου Κωνσταντίνα Τσάμα Ριγκέρς.
ΜΑΝΑΤΖΜΕΝΤ ΚΑΤΑΣΚΗΝΩΣΕΩΝ
Sense of Initiative and Entrepreneurship Το σχέδιο αυτό χρηματοδοτήθηκε με την υποστήριξη της Ευρωπαϊκής Επιτροπής. Η παρούσα δημοσίευση(ανακοίνωση) δεσμεύει.
Λουκάς Τσιρώνης1 ΕΙΣΑΓΩΓΗ (1) Διοίκηση είναι η συστηματοποίηση της συλλογικής προσπάθειας μέσω της οποίας στοχεύουμε στην ικανοποίηση των στόχων που έχουν.
Διαχείριση Έργων Πληροφορικής
Παρασκευή 19 Μαρτίου 2010 Εθνικόν και Καποδιστριακόν Πανεπιστήμιον Αθηνών Μάθημα «Οργάνωση και Διοίκηση Επιχειρήσεων» 1 Στοιχεία Διοίκησης Επιχειρήσεων.
ΠΡΟΓΡΑΜΜΑΤΙΣΜΟΣ ΠΟΙΟΤΗΤΑΣ. ΕΙΣΑΓΩΓΙΚΕΣ ΕΝΝΟΙΕΣ Ο προγραμματισμός είναι η πρώτη λειτουργία του μάνατζμεντ. Έχει μελλοντοστρεφή χαρακτήρα, προσφέρει κατεύθυνση.
Στρατηγικοί στόχοι του Δικτύου Μακροχρόνιας Φροντίδας. Tο κεντρικό ζητούμενο ενός συστήματος διοίκησης και διαχείρισης των υπηρεσιών Μακροχρόνιας Φροντίδας.
Τεχνολογία ΛογισμικούSlide 1 Τεχνολογία Απαιτήσεων u Καθορίζει τι θέλει ο πελάτης από ένα σύστημα λογισμικού.
ΔΙΟΙΚΗΣΗ ΑΝΘΡΩΠΙΝΩΝ ΠΟΡΩΝ
ΤΕΧΝΟΛΟΓΙΚΟ ΕΚΠΑΙΔΕΥΤΙΚΌ ΙΔΡΥΜΑ ΚΕΝΤΡΙΚΗΣ ΜΑΚΕΔΟΝΙΑΣ
14-1 STEPHEN P. ROBBINS, DAVID A. DECENZO, MARY COULTER Διοίκηση επιχειρήσεων Αρχές και εφαρμογές.
Πολιτικές & Διαχείριση Ασφάλειας Δρ. Γιώργος Αγγελινός Συστήματα διαχείρισης της ασφάλειας πληροφοριών.
ΦΑΣΕΙΣ ΚΑΙ ΠΕΡΙΕΧΟΜΕΝΟ ΕΠΙΧΕΙΡΗΣΙΑΚΑ ΠΡΟΓΡΑΜΜΑΤΑ ΔΗΜΩΝ Βίκυ Φλέγγα Οικονομολόγος, Μsc περιφερειακή ανάπτυξη Στέλεχος διεύθυνσης οργάνωσης και πληροφορικής.
Έλεγχος Έργων Δρ. Απόστολος Ραφαηλίδης Τμ. Διοίκησης Επιχειρήσεων (Πάτρα) ΤΕΙ Δυτ. Ελλάδας.
ΟΡΙΣΜΟΣ Λογιστική είναι ο κλάδος της εφαρμοσμένης Οικονομικής επιστήμης που ασχολείται με την ανάλυση, κατάταξη, καταγραφή και συσχέτιση των οικονομικών.
Πολιτικές & Διαχείριση Ασφάλειας Δρ. Γιώργος Αγγελινός Οργανωσιακό πλαίσιο & Πολιτικές Ασφάλειας.
Επιχειρησιακό Πρόγραμμα Μακεδονίας - Θράκης ΕΠΙΒΕΒΑΙΩΣΗ ΔΙΑΧΕΙΡΙΣΤΙΚΗΣ ΕΠΑΡΚΕΙΑΣ ΔΙΚΑΙΟΥΧΩΝ.
Ο Στρατηγικός Σχεδιασμός της Επιχείρησης και οι Τεχνολογίες Πληροφορίας και Επικοινωνιών Σπυρίδων Πανέτσος.
1 Στρατηγικό Μάνατζμεντ Τηλεπικοινωνιών Εισαγωγικά.
► Karew Ure. The Psychology of Manufacturer (1835) ► Kίνημα βελτίωσης των συνθηκών ζωής στα εργοστάσια (στελέχη πρόνοιας) (welfare officers). Kύριος σκοπός.
Πολιτικές & Διαχείριση Ασφάλειας Δρ. Γιώργος Αγγελινός Ελεγκτική της Ασφάλειας.
Επίσημος ορισμός Ποιότητας (πρότυπο ISO 8402) Σύνολο χαρακτηριστικών μιας οντότητας για την ικανοποίηση εκφρασμένων και συνεπαγόμενων αναγκών. Αντικείμενο.
Ε.Ε.ΚΟΥΣΚΟΥΝΑ.
ΕΠΙΧΕΙΡΗΜΑΤΙΚΟ ΣΧΕΔΙΟ ΙΔΡΥΣΗΣ ΚΑΙ ΛΕΙΤΟΥΡΓΙΑΣ ΠΡΑΤΗΡΙΟΥ ΥΓΡΩΝ ΚΑΥΣΙΜΩΝ
Επιχειρηματικός Σχεδιασμός
Έννοια και τρόπος διαχείρισης του Επιχειρηματικού κινδύνου (ΕΚ)
ΤΕΙ ΔΥΤΙΚΗΣ ΕΛΛΑΔΑΣ ΤΜΗΜΑ Θ. Ε. Κ
ΔΙΟΙΚΗΣΗ ΟΛΙΚΗΣ ΠΟΙΟΤΗΤΑΣ
Διαχείριση Διακινδύνευσης
Η ΠΟΙΟΤΗΤΑ ΣΤΗ ΔΙΟΙΚΗΣΗ
Ανάλυση και σχεδιασμόσ πληροφοριακών συστημάτων
ΠΟΛΙΤΙΚΕΣ ΚΑΙ ΔΙΑΧΕΙΡΙΣΗ ΑΣΦΑΛΕΙΑΣ
ΣΥΣΤΗΜΑ ΠΟΙΟΤΗΤΑΣ ΛΟΓΙΣΜΙΚΟΥ (QUALITY SYSTEM)
Οργάνωση & Διοίκηση Αθλητισμού
Σύγχρονες μεθοδολογίες ανάπτυξης και διαχείρισης Πληροφοριακών Συστημάτων 2ο Κεφάλαιο.
Το κόστος Ποιότητας    
ΔΙΟΙΚΗΣΗ ΟΛΙΚΗΣ ΠΟΙΟΤΗΤΑΣ ΚΑΙ ΔΙΑΧΕΙΡΙΣΗ ΠΕΡΙΒΑΛΛΟΝΤΟΣ
ΔΙΟΙΚΗΣΗ ΟΛΙΚΗΣ ΠΟΙΟΤΗΤΑΣ ΚΑΙ ΔΙΑΧΕΙΡΙΣΗ ΠΕΡΙΒΑΛΛΟΝΤΟΣ
ΔΙΟΙΚΗΣΗ ΟΛΙΚΗΣ ΠΟΙΟΤΗΤΑΣ ΚΑΙ ΔΙΑΧΕΙΡIΣΗ ΠΕΡΙΒΑΛΛΟΝΤΟΣ
Β1. Β1 Β2 Close-to-market projects Τεχνική ωριμότητα Τεχνική διεργασία και «τελευταία λέξη της τεχνολογίας» Κλίμακα και αποτέλεσμα – Τέτοια ώστε.
ΕΠΙΧΕΙΡΗΜΑΤΙΚΑ ΣΧΕΔΙΑ: ΟΡΙΣΜΟΙ ΚΑΙ ΘΕΣΜΙΚΟ ΠΛΑΙΣΙΟ
Γενική Εκτίμηση (άπαξ)
ΠΕΡΙΦΕΡΕΙΑ ΚΕΝΤΡΙΚΗΣ ΜΑΚΕΔΟΝΙΑΣ
Απαραίτητες ενέργειες των επιχειρήσεων για τη συμμόρφωση με τον GDPR
Αξιολόγηση της επίδοσης ενός οργανισμού σε θέματα ασφάλειας
Στρατηγικοί στόχοι του Δικτύου Μακροχρόνιας Φροντίδας.
Διάταξη τίτλου Σχεδιασμός Πεδίου Εφαρμογής του Έργου.
Μεταγράφημα παρουσίασης:

ΠΟΛΙΤΙΚΕΣ ΚΑΙ ΔΙΑΧΕΙΡΙΣΗ ΑΣΦΑΛΕΙΑΣ Συστήματα διαχείρισης της ασφάλειας πληροφοριών Σωκράτης Κάτσικας ska@unipi.gr

Το επαγγελματικό πεδίο της ασφάλειας http://csrc.nist.gov/nice/framework/

Μερικές (όχι τόσο γνωστές) διαπιστώσεις… Μόνο το 1/3 του χρόνου του υπεύθυνου ασφάλειας καταναλώνεται σε τεχνικά θέματα. Τα υπόλοιπα δύο τρίτα καταναλώνονται στην ανάπτυξη πολιτικών και διαδικασιών, στην εκπόνηση μελετών ανάλυσης κινδύνων, στη διαμόρφωση σχεδίων επιχειρησιακής συνέχειας και στην ανάληψη δράσεων αύξησης της επίγνωσης που έχει το προσωπικό σχετικά με την ασφάλεια.

…Μερικές (όχι τόσο γνωστές) διαπιστώσεις… Η ασφάλεια είναι σαν μια αλυσίδα· είναι τόσο ισχυρή όσο ο πιο αδύναμος κρίκος της, που είναι πάντα οι άνθρωποι και όχι η τεχνολογία. Οι εργαζόμενοι σε ένα οργανισμό αποτελούν πολύ μεγαλύτερη απειλή για την ασφάλεια πληροφοριών απ’ ό,τι πρόσωπα εκτός του οργανισμού.

…Μερικές (όχι τόσο γνωστές) διαπιστώσεις Το επίπεδο ασφάλειας πληροφοριών σε ένα οργανισμό εξαρτάται από τρεις παράγοντες: τα αποδεκτά επίπεδα κινδύνου που έχει καθορίσει ο οργανισμός, τη λειτουργικότητα του πληροφοριακού συστήματος και το κόστος που προτίθεται ο οργανισμός να πληρώσει για την ασφάλεια

Η ασφάλεια ως διεργασία Η ασφάλεια πληροφοριών δεν είναι μια στατική κατάσταση πραγμάτων· είναι μια διεργασία. Ένα σύνολο αλληλοσυσχετιζόμενων ή αλληλεπιδρωσών δραστηριοτήτων που χρησιμοποιεί πόρους προκειμένου να μετασχηματίσει εισόδους σε εξόδους χρησιμοποιώντας πόρους, αναφέρεται ως διεργασία (process).

Ποιος έχει την ευθύνη; H πληροφορία αποτελεί περιουσιακό στοιχείο του οργανισμού· ως τέτοιο, η προστασία του αποτελεί ευθύνη της διοίκησης. Το πρόγραμμα προστασίας των πληροφοριών είναι μια επιχειρησιακή διεργασία σχεδιασμένη ώστε να παρέχει στη διοίκηση τα μέσα για να μπορέσει να ασκήσει τα καθήκοντά της.

Επομένως H ασφάλεια πληροφοριών δεν είναι αμιγώς τεχνικό θέμα, αλλά κυρίως θέμα ανθρώπων και θέμα διαχείρισης (management).

Σύστημα Διαχείρισης Ασφάλειας Πληροφοριών Σύστημα Διαχείρισης (management system) είναι ένα πλαίσιο πολιτικών, διαδικασιών, οδηγιών και των πόρων που απαιτούνται προκειμένου να επιτευχθούν οι στόχοι του οργανισμού. Σύστημα Διαχείρισης Ασφάλειας Πληροφοριών – ΣΔΑΠ (Information Security Management System – ISMS) είναι εκείνο το τμήμα του συνολικού Συστήματος Διαχείρισης του οργανισμού, που αφορά στην ασφάλεια πληροφοριών.

Γιατί χρειάζεται το ΣΔΑΠ Ένδειξη ικανότητας ικανοποίησης απαιτήσεων ασφάλειας. Η ικανότητα αυτή συνδέεται στενά με την ικανότητά του να διασφαλίσει την επιχειρησιακή του συνέχεια, να ελαχιστοποιήσει τις ζημιές και τις απώλειες αν συμβεί κάποιο περιστατικό παραβίασης ασφάλειας, να αποκτήσει συγκριτικά πλεονεκτήματα έναντι των ανταγωνιστών του, να αυξήσει την κερδοφορία και να βελτιώσει τις χρηματορροές του, να συμμορφωθεί με τις απαιτήσεις του νόμου και, εν τέλει, να αποκτήσει καλή φήμη.

Για να είναι αποτελεσματικό το ΣΔΑΠ… οι στόχοι και οι δραστηριότητες που προβλέπει πρέπει να μην αποκλίνουν από τους γενικότερους στόχους του οργανισμού. Οι απαιτήσεις ασφάλειας πρέπει να έχουν προσδιοριστεί με βάση μελέτη ανάλυσης και διαχείρισης κινδύνων. Το ΣΔΑΠ πρέπει να έχει τη συνεχή, αταλάντευτη και ορατή απ’ όλους στήριξη της διοίκησης του οργανισμού, ειδικότερα δε του ανώτατου επιπέδου διοίκησης.

…Για να είναι αποτελεσματικό το ΣΔΑΠ Επιπλέον, το ΣΔΑΠ πρέπει να είναι συμβατό με την οργανωσιακή κουλτούρα. Πρέπει να περιλαμβάνει ένα πρόγραμμα ενημέρωσης, κατάρτισης και εκπαίδευσης των εργαζομένων στον οργανισμό, αλλά και των σχετιζόμενων με αυτόν εξωτερικών συνεργατών. Το ΣΔΑΠ πρέπει επίσης να περιλαμβάνει διαδικασίες διαχείρισης περιστατικών παραβίασης ασφάλειας, σχέδιο επιχειρησιακής συνέχειας και ένα σύστημα μέτρησης της ίδιας του της απόδοσης, ώστε να καθίσταται δυνατή η βελτίωσή του.

Η σειρά προτύπων ISO 27k… ‘80s (USA, UK): Baseline best controls ‘90s (UK): Συγκρότηση ομάδας εμπειρογνωμόνων 1995 (UK): BS 7799-1 (code of practice) 1997 (UK): BS 7799-2 (ISMS specification) 1997-98 (UK): Πιλοτική εφαρμογή πιστοποίησης κατά BS 7799-1

…Η σειρά προτύπων ISO 27k… 1999: Περίπου 20 χώρες έχουν υιοθετήσει τα BS 7799-1&2 2000: BS 7799-1 δεκτό ως ISO/IEC 17799-1 2002: To ISO/IEC 17799-1 αναριθμείται σε ISO/IEC 27002 2005: To BS 7799-2 δημοσιεύεται ως ISO/IEC 27001.

…Η σειρά προτύπων ISO 27k… Παρέχει συστάσεις καλών πρακτικών για τη διαχείριση της ασφάλειας πληροφοριών, τη διαχείριση κινδύνων και τα μέτρα ασφάλειας, μέσα στο γενικότερο περιβάλλον ενός ΣΔΑΠ. Ο σχεδιασμός του ΣΔΑΠ μοιάζει με εκείνον των συστημάτων διαχείρισης της διασφάλισης ποιότητας (σειρά προτύπων ISO 9000) και των συστημάτων διαχείρισης της προστασίας του περιβάλλοντος (σειρά προτύπων ISO 14000).

…Η σειρά προτύπων ISO 27k… Επί του παρόντος, έχουν δημοσιευθεί 44 πρότυπα της σειράς, ενώ αρκετά ακόμη βρίσκονται στο στάδιο της προετοιμασίας. Σχετική και η σειρά ISO29k για ιδιωτικότητα. http://www.iso.org/iso/home/store/catalogue_tc/catalogue_tc_browse.htm?commid=45306&published=on&includesc=true

Το πρότυπο ISO/IEC 27001:2013… Οδηγίες για τον καθορισμό προδιαγραφών για: το Σχεδιασμό την Υλοποίηση τη Λειτουργία την Παρακολούθηση τον Έλεγχο και Συντήρηση ενός τεκμηριωμένου Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών σε ένα οργανωσιακό πλαίσιο

…Το πρότυπο ISO/IEC 27001:2013… Εφαρμόζεται σε όλους τους τύπους οργανισμών και επιχειρήσεων οποιουδήποτε επιχειρηματικού κλάδου: Εμπορικές επιχειρήσεις Κυβερνητικοί οργανισμοί Μη κερδοσκοπικοί οργανισμοί κτλ. Είναι ανεξάρτητο μεγέθους και δραστηριοτήτων του οργανισμού

Το πρότυπο ISO/IEC 27001:2013: Δομή… Επτά ενότητες, με υπο-ενότητες Το περιβάλλον του οργανισμού Κατανόηση του οργανισμού και του περιβάλλοντός του Κατανόηση των αναγκών και των προσδοκιών των μετόχων Καθορισμός της έκτασης του ΣΔΑΠ ΣΔΑΠ

…Το πρότυπο ISO/IEC 27001:2013: Δομή… Η ηγεσία Ηγεσία και δέσμευση Πολιτική Οργανωσιακοί ρόλοι, αρμοδιότητες και καθήκοντα Ο σχεδιασμός Ενέργειες για την αντιμετώπιση κινδύνων και την αξιοποίηση ευκαιριών Στόχοι της ασφάλειας πληροφοριών και σχεδιασμός για την επίτευξή τους

…Το πρότυπο ISO/IEC 27001:2013: Δομή… Υποστήριξη Πόροι Ικανότητες Επίγνωση Επικοινωνία Τεκμηρίωση Λειτουργία Λειτουργικός σχεδιασμός και έλεγχος Εκτίμηση κινδύνων Διαχείριση κινδύνων

…Το πρότυπο ISO/IEC 27001:2013: Δομή Αξιολόγηση επίδοσης Παρακολούθηση, μέτρηση, ανάλυση και αξιολόγηση Εσωτερικός έλεγχος Επανεξέταση από τη διοίκηση Βελτίωση Ασυμμορφία και διορθωτικές ενέργειες Συνεχής βελτίωση

Προσέγγιση Το μοντέλο που προτείνει το πρότυπο ακολουθεί διεργασιακή προσέγγιση Εστίαση στη σημασία: Κατανόησης των απαιτήσεων ασφάλειας Καθιέρωσης των στόχων ασφάλειας και μίας πολιτικής ασφάλειας Υλοποίησης και λειτουργίας μέτρων ασφάλειας κατάλληλων για να αντιμετωπίσουν κινδύνους που εντάσσονται στο συγκεκριμένο οργανωσιακό πλαίσιο Μία διεργασία αναφέρεται στη χρήση και διαχείριση πόρων για την πραγματοποίηση κάποιας δραστηριότητας και τη μετατροπή ενός στοιχείου εισαγωγής (input) σε ένα αποτέλεσμα (output). Ένα σύνολο διεργασιών, μαζί με τις αλληλεξαρτήσεις του και τον τρόπο διαχείρισής του αποτελεί μία διεργασιακή προσέγγιση. Το πρότυπο ακολουθεί μία τέτοια διεργασιακή προσέγγιση για το σχεδιασμό, υλοποίηση, λειτουργία, παρακολούθηση, έλεγχο και συντήρηση της ασφάλειας πληροφοριών. Ιδιαίτερη εστίαση δίνεται στη σημασία της κατανόησης των απαιτήσεων ασφάλειας για τον οργανισμό, την καθιέρωση μίας πολιτικής ασφάλειας και των στόχων ασφάλειας για τον οργανισμό, την υλοποίηση και λειτουργία μέτρων ασφάλειας που είναι κατάλληλα για την αντιμετώπιση των κινδύνων παραβίασης της ασφάλειας πληροφοριών μέσα στο συνολικό οργανωσιακό πλαίσιο. Τέλος, έμφαση δίνεται στη διαρκή βελτίωση του της διαχείρισης ασφάλειας πληροφοριών με τη διαρκή αναθεώρηση όλων των διεργασιών.

Ο κύκλος ζωής της Διαχείρισης Ασφάλειας Πληροφοριών Το πρότυπο ορίζει ένα κύκλο ζωής της Διαχείρισης Ασφάλειας Πληροφοριών που ακολουθεί ένα μοντέλο τεσσάρων επαναλαμβανόμενων σταδίων: Σχεδιασμός Υλοποίηση Έλεγχος Διόρθωση Το πρότυπο συνθέτει όλες τις διεργασίες του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών σε ένα κυκλικό μοντέλο τεσσάρων κύριων σταδίων σχεδιασμού/υλοποίησης/ελέγχου/διόρθωσης (Plan/Do/Check/Act).

Ο κύκλος ζωής της Διαχείρισης Ασφάλειας Πληροφοριών Το μοντέλο ακολουθεί την προσέγγιση που εφαρμόζεται στη διαχείριση ποιότητας σύμφωνα με το διαδεδομένο πρότυπο ποιότητας ISO 9001:2008 για συστήματα διαχείρισης ποιότητας Το μοντέλο αυτό έχει χρησιμοποιηθεί ευρέως στη διαχείριση συστημάτων ποιότητας σύμφωνα με το ISO 9001:2008 για συστήματα διαχείρισης ποιότητας.

Είσοδοι και έξοδοι Είσοδοι (input): Έξοδοι (output): Απαιτήσεις των εμπλεκόμενων στην ασφάλεια Προδιαγραφές ασφάλειας Έξοδοι (output): Ασφάλεια πληροφοριών υπό διαχείριση Το μοντέλο του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών δέχεται διαρκώς ως στοιχεία εισαγωγής τις απαιτήσεις ασφάλειας που θέτουν όσοι εμπλέκονται στην ασφάλεια. Οι εμπλεκόμενοι στην ασφάλεια είναι όλοι όσοι επηρεάζουν και επηρεάζονται από την ασφάλεια πληροφοριών, όπως χρήστες, διοικητικά στελέχη, τεχνικοί κτλ. Επιπρόσθετα, το μοντέλο δέχεται ως εισαγωγή τις προδιαγραφές ασφάλειας οι οποίες μπορεί να προκύπτουν και από εξωτερικές πηγές, όπως νομοθεσία. Το αποτέλεσμα των διεργασιών του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών είναι η διαχείριση και ο έλεγχος της ασφάλειας πληροφοριών σε ένα συγκεκριμένο επίπεδο.

Η φάση σχεδιασμού (Plan) Καθιέρωση ενός πλαισίου Διαχείρισης της Ασφάλειας Πληροφοριών στο συνολικό πλαίσιο των στόχων και πολιτικών του οργανισμού: Στόχοι και επιδιώξεις ασφάλειας Διαδικασίες ασφάλειας Πολιτική του ΣΔΑΠ Στο στάδιο του Σχεδιασμού περιλαμβάνονται οι διεργασίες που αποσκοπούν στην οριοθέτηση και καθιέρωση του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών. Για αυτό το σκοπό είναι απαραίτητο να καθοριστούν οι στόχοι, οι επιδιώξεις και οι διαδικασίες που σχετίζονται με τη διαχείριση των κινδύνων και τη βελτίωση της ασφάλειας πληροφοριών. Επιπλέον, σε αυτό το στάδιο καθορίζεται μία πολιτική Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών, η οποία θέτει ένα πλαίσιο στόχων της ασφάλειας για τον οργανισμό και την προτεραιότητα που δίνει ο οργανισμός στην ασφάλεια. Οι διεργασίες του Σχεδιασμού λαμβάνουν υπόψη το συνολικό πλαίσιο οργάνωσης και λειτουργίας του οργανισμού, τους στόχους και τις λοιπές πολιτικές που έχει καθιερώσει ο οργανισμός.

Η φάση σχεδιασμού (Plan): δραστηριότητες Καθορισμός του πεδίου εφαρμογής του ΣΔΑΠ (τοποθεσία, συστήματα, δεδομένα κ.ά.) Θέσπιση Πολιτικής ΣΔΑΠ Ορισμός μεθόδου ανάλυσης κινδύνων Εκπόνηση μελέτης ανάλυσης κινδύνων Επιλογή στρατηγικής διαχείρισης κινδύνων Έγκριση από τη Διοίκηση Διαμόρφωση Δήλωσης Εφαρμογής Η πρώτη ενέργεια που πρέπει να πραγματοποιηθεί για το Σχεδιασμό του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών είναι η οριοθέτησή του σε σχέση με την τοποθεσία, τις υποδομές, τα δεδομένα, το λογισμικό κτλ. Στη συνέχεια, πρέπει να καθιερωθεί μία Πολιτική ΣΔΑΠ η οποία καταγράφει τις επιδιώξεις του οργανισμού για την ασφάλεια και την κατεύθυνση της Διοίκησης, λαμβάνει υπόψη το κανονιστικό πλαίσιο και θέτει κριτήρια αξιολόγησης των κινδύνων. Σημειώνεται ότι η Πολιτική ΣΔΑΠ είναι ευρύτερη της(-ων) πολιτικής(-ών) ασφάλειας πληροφοριακών συστημάτων. Στη συνέχεια, ορίζεται και εκτελείται μία μέθοδος για την ανάλυση επικινδυνότητας, σύμφωνα με την οποία αναγνωρίζονται οι κίνδυνοι για τα αγαθά (απειλές, ευπάθειες, επιπτώσεις) και αποτιμάται και αξιολογείται η επικινδυνότητα που προκύπτει (η ανάλυση επικινδυνότητας αναλύεται στο πρότυπο ISO 27005:2008).

Η φάση υλοποίησης (Do) Υλοποίηση των δράσεων που σχεδιάστηκαν στην προηγούμενη φάση (Σχεδιασμού) Στο στάδιο της Υλοποίησης ο οργανισμός υλοποιεί και θέτει σε λειτουργία τις δράσεις που έχουν σχεδιαστεί στο προηγούμενο στάδιο (Σχεδιασμός). Τα στοιχεία αυτά περιλαμβάνουν την πολιτική του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών, τις διαδικασίες ασφάλειας αλλά και συνολικά τα μέτρα ασφάλειας που έχουν προδιαγραφεί. Τα μέτρα ασφάλειας αυτά μπορεί να είναι τεχνικά, οργανωσιακά ή διαδικαστικά. Για παράδειγμα, στο στάδιο του Σχεδιασμού μπορεί να καθοριστεί ότι είναι απαραίτητη η εγκατάσταση ενός αναχώματος προστασίας των δικτύων (firewall) και στο στάδιο της Υλοποίησης πραγματοποιείται η εγκατάστασή του και τίθεται σε λειτουργία.

Η φάση υλοποίησης (Do): Δραστηριότητες Διαμόρφωση σχεδίου διαχείρισης κινδύνων Κατανομή ρόλων και αρμοδιοτήτων Υλοποίηση μέτρων ασφάλειας Σχεδιασμός και υλοποίηση δράσεων ενημέρωσης και κατάρτισης Λειτουργία του ΣΔΑΠ Υλοποίηση των διαδικασιών έγκαιρης ανίχνευσης περιστατικών ασφάλειας Υλοποίηση των διαδικασιών αντιμετώπισης περιστατικών παραβίασης ασφάλειας Στο στάδιο της Υλοποίησης ο οργανισμός υλοποιεί και θέτει σε λειτουργία τις δράσεις που έχουν σχεδιαστεί στο προηγούμενο στάδιο (Σχεδιασμός). Τα στοιχεία αυτά περιλαμβάνουν την πολιτική του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών, τις διαδικασίες ασφάλειας αλλά και συνολικά τα μέτρα ασφάλειας που έχουν προδιαγραφεί. Τα μέτρα ασφάλειας αυτά μπορεί να είναι τεχνικά, οργανωσιακά ή διαδικαστικά. Για παράδειγμα, στο στάδιο του Σχεδιασμού μπορεί να καθοριστεί ότι είναι απαραίτητη η εγκατάσταση ενός αναχώματος προστασίας των δικτύων (firewall) και στο στάδιο της Υλοποίησης πραγματοποιείται η εγκατάστασή του και τίθεται σε λειτουργία.

Η φάση ελέγχου (Check) Παρακολούθηση και έλεγχος του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών: Αξιολόγηση και μέτρηση (όπου είναι εφικτό) των επιδόσεων Αναφορά αποτελεσμάτων στη Διοίκηση Στο στάδιο του Ελέγχου πραγματοποιείται παρακολούθηση και έλεγχος του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών σε σχέση με την πολιτική του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών και τους στόχους που πρέπει να ικανοποιεί. Ο οργανισμός πραγματοποιεί αξιολόγηση και όπου είναι εφικτό αντικειμενικές μετρήσεις των επιδόσεων του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών. Τα αποτελέσματα του Ελέγχου καταγράφονται σε αναφορά και δίνονται στη Διοίκηση με σκοπό την επίσημη αναθεώρηση του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών.

Η φάση ελέγχου (Check): δραστηριότητες… Έλεγχος καλής λειτουργίας διαδικασιών για: Έγκαιρη ανίχνευση λαθών Έγκαιρη ανίχνευση περιστατικών ασφάλειας Έλεγχο τήρησης αρμοδιοτήτων ασφάλειας Αποτελεσματικότητα ενεργειών χειρισμού περιστατικών ασφάλειας Στο στάδιο του Ελέγχου αρχικά υλοποιούνται διαδικασίες παρακολούθησης και αναθεώρησης με σκοπό την έγκαιρη ανίχνευση λαθών και περιστατικών ασφάλειας, τον έλεγχο τήρησης των αρμοδιοτήτων ασφάλειας που έχει αναλάβει το προσωπικό ή υλοποιούνται μέσω τεχνικών μέσων, και την παρακολούθηση της αποτελεσματικότητας των ενεργειών που πραγματοποιήθηκαν για το χειρισμό περιστατικών ασφάλειας.

…Η φάση ελέγχου (Check): δραστηριότητες Τακτικοί έλεγχοι αποτελεσματικότητας του ΣΔΑΠ Έλεγχοι αποτελεσματικότητας μέτρων ασφάλειας Έλεγχος στοιχείων της μελέτης ανάλυσης κινδύνων Τακτικοί εσωτερικοί έλεγχοι Τακτική επανεξέταση του ΣΔΑΠ από τη Διοίκηση Σε τακτικά χρονικά διαστήματα το πρότυπο απαιτεί τον έλεγχο της αποτελεσματικότητας του ΣΔΑΠ λαμβάνοντας υπόψη εσωτερικούς ελέγχους, περιστατικά ασφάλειας, μετρικές και προτάσεις από όλους τους εμπλεκόμενους. Στις ενέργειες Ελέγχου περιλαμβάνεται ο έλεγχος αποτελεσματικότητας των μέτρων ασφάλειας και η αναθεώρηση της ανάλυσης επικινδυνότητας στην περίπτωση αλλαγών στον οργανισμό, όπως εισαγωγή νέας τεχνολογίας ή λογισμικού. Ακόμη απαιτούνται τακτικοί εσωτερικοί έλεγχοι και συνολική αναθεώρηση του ΣΔΑΠ από τη Διοίκηση σε τακτά χρονικά διαστήματα.

Η φάση διόρθωσης (Act) Συντήρηση και βελτίωση του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών σύμφωνα με τους εσωτερικούς ελέγχους και την επανεξέταση από τη Διοίκηση: Διορθωτικές ενέργειες Προληπτικές ενέργειες Στο στάδιο της Διόρθωσης λαμβάνονται διορθωτικές, αλλά και προληπτικές, ενέργειες που προκύπτουν από τους εσωτερικούς ελέγχους και την αναθεώρηση της Διοίκησης (και οποιαδήποτε άλλη σχετική πληροφορία μπορεί να υπάρχει) που πραγματοποιήθηκαν στο προηγούμενο στάδιο. Ο στόχος του σταδίου αυτού είναι η διαρκής διόρθωση και βελτίωση του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών.

Η φάση διόρθωσης (Act): δραστηριότητες Διόρθωση σημείων που χρήζουν βελτίωσης Υλοποίηση διορθωτικών ενεργειών Υλοποίηση προληπτικών ενεργειών Ενημέρωση των μετόχων Έλεγχος αποτελεσματικότητας διορθώσεων Κατά το στάδιο της Διόρθωσης αρχικά πραγματοποιείται διόρθωση του ΣΔΑΠ σύμφωνα με τις παρατηρήσεις του Ελέγχου. Επιπλέον, υλοποιούνται διορθωτικές ενέργειες (αναγνώριση μη συμμορφώσεων με το πρότυπο, αντιμετώπισή τους, καταγραφή αποτελεσμάτων) και προληπτικές ενέργειες (αποτροπή μη συμμορφώσεων με το πρότυπο, πραγματοποίηση ενεργειών και καταγραφή αποτελεσμάτων). Στη συνέχεια πραγματοποιείται επικοινωνία με όλους τους εμπλεκομένους σε σχέση με τις ενέργειες που εκτελέστηκαν. Τέλος, διεξάγονται έλεγχοι για να διασφαλιστεί ότι οι ενέργειες που πραγματοποιήθηκαν ικανοποιούν τους στόχους τους.

Η στήριξη της διοίκησης… Το ανώτατο επίπεδο διοίκησης κάθε οργανισμού εξετάζει, στο πλαίσιο ενός δεδομένου και πεπερασμένου προϋπολογισμού, εναλλακτικές δράσεις που του προτείνονται με κριτήρια, συνήθως, κόστους - οφέλους για τον οργανισμό. Επομένως, πρέπει να πειστεί το ανώτατο επίπεδο διοίκησης ότι οι το πρόγραμμα ασφάλειας θα αποφέρει οφέλη στον οργανισμό και μάλιστα περισσότερα οφέλη από αυτά που θα αποφέρουν άλλες, ανταγωνιστικές δράσεις.

…Η στήριξη της διοίκησης… Αναμενόμενα από το ΣΔΑΠ οφέλη οφέλη λόγω της μείωσης του κινδύνου για την ασφάλεια πληροφοριών, οφέλη λόγω της προτυποποίησης, οφέλη λόγω της δομημένης προσέγγισης στο πρόβλημα και οφέλη λόγω της συμμόρφωσης με το πρότυπο ISO/IEC 27001.

…Η στήριξη της διοίκησης… Το κόστος της δράσης αναλύεται στο κόστος της διαχείρισης της δράσης υλοποίησης του ΣΔΑΠ, σε άλλα κόστη που αφορούν στην υλοποίηση του ΣΔΑΠ (π.χ. το κόστος απογραφής των πληροφοριακών αγαθών και της δημιουργίας σχετικής βάσης δεδομένων, το κόστος υποστηρικτικών μελετών κλπ.), στο κόστος πιστοποίησης και στο κόστος λειτουργίας και συντήρησης του ΣΔΑΠ.

Η στήριξη της διοίκησης υπάρχει όταν Συμμετέχει ενεργά στη διαμόρφωση μιας πολιτικής ασφάλειας Καθορίζει ρόλους και αναθέτει αρμοδιότητες και καθήκοντα για την ασφάλεια πληροφοριών. Φροντίζει να γνωστοποιήσει σε όλον τον οργανισμό τη σημασία που αποδίδει στη συμμόρφωση με την πολιτική ασφάλειας. Διαθέτει τους απαραίτητους ανθρώπινους και οικονομικούς πόρους που απαιτούνται για την ανάπτυξη, τη λειτουργία και τη συντήρηση του ΣΔΑΠ.

Το πεδίο εφαρμογής Καθορίζεται από τη διοίκηση, λαμβάνοντας υπόψη τη φύση του οργανισμού, την οργάνωσή του, τη γεωγραφική του θέση και τα πληροφοριακά αγαθά και τις τεχνολογίες που χρησιμοποιεί. Η βέλτιστη επιλογή είναι το πεδίο εφαρμογής του ΣΔΑΠ να καλύπτει όλα τα πληροφοριακά συστήματα ενός οργανισμού.

Η απογραφή των πληροφοριακών αγαθών Καταχώριση στο μητρώο των πληροφοριακών αγαθών, που συνήθως έχει τη μορφή μιας βάσης δεδομένων ή, για μικρότερα ΣΔΑΠ, ενός βιβλίου εργασίας Excel. Για κάθε αγαθό το μητρώο καταγράφει τον τύπο του, τη μορφή του (π.χ. λογισμικό, φυσικό/έγχαρτο, υπηρεσίες, άνθρωποι, άυλα αγαθά), τη θέση του, πληροφορίες σχετικές με αντίγραφα ασφαλείας (backup), πληροφορίες σχετικές με άδειες χρήσης λογισμικού (licenses) και την επιχειρησιακή του αξία (π.χ. ποιες επιχειρησιακές διεργασίες εξαρτώνται απ’ αυτό το αγαθό).

Η διεξαγωγή της μελέτης εκτίμησης κινδύνων Όλη η φιλοσοφία του ΣΔΑΠ στηρίζεται στην έννοια του κινδύνου για τα πληροφοριακά αγαθά. Το ISO/IEC 27005, αναφέρεται αποκλειστικά στην ανάλυση και διαχείριση κινδύνων.

Δήλωση εφαρμογής (SOA) και σχέδιο διαχείρισης κινδύνων (RTP)

Το Παράρτημα Α’ Περιγραφή των ενοτήτων μέτρων ασφάλειας που πρέπει να καλύπτει ένα ΣΔΑΠ 14 θεματικές ενότητες μέτρων 35 κατηγορίες-στόχοι ασφάλειας που ανήκουν σε αυτές 114 μέτρα ασφάλειας για την ικανοποίηση των στόχων ασφάλειας Το Παράρτημα Α’ του ISO 27001 αποτελεί ένα σημαντικό κομμάτι του. Εντάσσεται ως Παράρτημα καθώς δεν αποτελεί κομμάτι του μοντέλου για το ΣΔΑΠ, αλλά περιγράφει τις ενότητες, τους στόχους και τα μέτρα ασφάλειας που πρέπει να ικανοποιεί ένα ΣΔΑΠ. Ένας οργανισμός οφείλει να καλύπτει όλα τα μέτρα ασφάλειας του Παραρτήματος, με εξαίρεση περιπτώσεις στις οποίες δεν έχουν εφαρμογή κάποια από αυτά. Σε αυτή την περίπτωση οι εξαιρέσεις καταγράφονται στη Δήλωση με Εφαρμοσιμότητας. Η δομή των μέτρων ασφάλειας περιλαμβάνει 11 ενότητες που εξειδικεύονται σε 39 στόχους ασφάλειας και 133 μέτρα ασφάλειας για την επίτευξή τους.

Άλλες πηγές μέτρων ασφάλειας Το πρότυπο Payment Card Industry Data Security Standard (PCI/DSS), Η εθνική νομοθεσία προστασίας δεδομένων προσωπικού χαρακτήρα ή άλλη σχετική νομοθεσία, Ο κατάλογος SANS Critical Controls, Ο κατάλογος IT Grundschutz της Bundesamt für Sicherheit in der Informationstechnik (BSI), Ο κατάλογος του National Institute of Science and Technology (NIST) Security and Privacy Controls for Federal Information Systems and Organizations κ.α. Δικός μας σχεδιασμός

Διαμόρφωση δήλωσης εφαρμογής Επιλογή επιθυμητών μέτρων ασφάλειας. Προσδιορισμός κατάστασης υλοποίησης μέτρων μέσω Gap analysis (COBIT 4.1 Maturity Model, Carnegie Mellon Software Engineering Institute Capability Maturity Model - CMM).

Μοντέλο CMM Βαθμός 0: Διεργασία Ανύπαρκτη Βαθμός 1: Διεργασία Αρχική/Ad hoc Βαθμός 2: Διεργασία Επαναλήψιμη, αλλά διαισθητική Βαθμός 3: Διεργασία Καθορισμένη Βαθμός 4: Διεργασία Διαχειριζόμενη και μετρήσιμη Βαθμός 5: Διεργασία Βελτιστοποιημένη

Μέτρα ασφάλειας ISO 27001:2013 Υπάρχοντα μέτρα ασφάλειας Παρατηρήσεις (Αιτιολόγηση αποκλεισμού) Επιλεγμένα μέτρα και λόγοι επιλογής Παρατηρήσεις (Κατάσταση υλοποίησης) ΝΑ ΣΥ ΕΑ/ΚΠ ΑΑΚ Ενότητα Υπο-ενότητα Μέτρο ασφάλειας ΝΑ =Νομική απαίτηση ΣΥ=Συμβατική υποχρέωση ΕΑ/ΚΠ=Επιχειρησιακή απαίτηση/Καλή πρακτική ΑΑΚ= Αποτέλεσμα ανάλυσης κινδύνων

Σχέδιο διαχείρισης κινδύνων… Κίνδυνος: μόλυνση του δικτύου από αναπαραγωγούς ή άλλο παρόμοιο κακόβουλο λογισμικό, που προκαλεί διακοπές λειτουργίας του δικτύου, ζημιά στα δεδομένα, μη εξουσιοδοτημένη πρόσβαση σε συστήματα και άλλες συνεπακόλουθες ζημιές ή απώλειες, στις οποίες συμπεριλαμβάνονται και τα κόστη διερεύνησης των περιστατικών και αποκατάστασης.

…Σχέδιο διαχείρισης κινδύνων Διαχείριση κινδύνου: Μετριασμός του κινδύνου πρωτίστως με χρήση αντιβιοτικών, καθώς και ελέγχων πρόσβασης στα δίκτυα, στα συστήματα και στα δεδομένα, όπως και διαχείρισης περιστατικών, αντιγράφων ασφάλειας, σχεδίων έκτακτης ανάγκης, πολιτικών, διαδικασιών και οδηγιών. Αναπαραγωγός (worm) είναι τύπος κακόβουλου λογισμικού που αναπαράγεται με σκοπό να εξαπλωθεί σε υπολογιστικά συστήματα.

Ο σχεδιασμός του προγράμματος υλοποίησης του ΣΔΑΠ Τι ακριβώς πρόκειται να γίνει; Τι πόροι θα χρειαστούν; Ποιος θα είναι υπεύθυνος; Πότε θα τελειώσουμε; Πώς θα αξιολογήσουμε τα αποτελέσματα; Προτεραιότητα κάθε μιας δραστηριότητας ασφάλειας;

Η υλοποίηση του ΣΔΑΠ Η δραστηριότητα αυτή μπορεί να είναι και έντασης εργασίας και χρονοβόρα. Δεν είναι ασύνηθες να διαρκεί μήνες ή ακόμη και χρόνια. Κατά την υλοποίηση των μέτρων ασφάλειας, βελτιώνεται ο βαθμός ωριμότητας του ΣΔΑΠ και, επομένως, η δήλωση εφαρμογής πρέπει να επικαιροποιείται αναλόγως.

Η τεκμηρίωση του ΣΔΑΠ Στόχοι και πολιτική του ΣΔΑΠ Πεδίο εφαρμογής του ΣΔΑΠ Διαδικασίες και άλλα μέτρα ασφάλειας που υποστηρίζουν το ΣΔΑΠ Περιγραφή μεθόδου εκτίμησης κινδύνων Έκθεση εκτίμησης κινδύνων Σχέδιο διαχείρισης κινδύνων Διαδικασίες που περιγράφουν πώς θα μετράται η αποτελεσματικότητα των μέτρων ασφάλειας Άλλα αρχεία Δήλωση Εφαρμογής Το πρότυπο απαιτεί ένα σύνολο από έγγραφα που πρέπει να δημιουργηθούν και να τηρούνται από το ΣΔΑΠ. Αυτά τα έγγραφα είναι: Πολιτική ΣΔΑΠ, η οποία αποτυπώνει τις επιδιώξεις του οργανισμού για την ασφάλεια και την κατεύθυνση της Διοίκησης Εύρος ΣΔΑΠ, δηλαδή η καταγεγραμμένη οριοθέτησή του ΣΔΑΠ σε σχέση με την τοποθεσία, τις υποδομές, τα δεδομένα, το λογισμικό κτλ. Περιγραφή μεθόδου ανάλυσης επικινδυνότητας, δηλαδή η περιγραφή της μεθόδου που επιλέχθηκε για την αποτίμηση επικινδυνότητας Μελέτη ανάλυσης επικινδυνότητας, δηλαδή τα αποτελέσματα της πραγματοποίησης αποτίμησης επικινδυνότητας Σχέδιο διαχείρισης επικινδυνότητας, τα μέτρα ασφάλειας που υλοποιούνται σύμφωνα με τα αποτελέσματα της αποτίμησης επικινδυνότητας Τεκμηριωμένες διαδικασίες λειτουργίας ΣΔΑΠ, δηλαδή τις διαδικασίες που απαιτεί το πρότυπο να καταγραφούν στα διαφορετικά στάδιο του ΣΔΑΠ (π.χ. διαδικασίες για την έγκαιρη ανίχνευση περιστατικών ασφάλειας) Δήλωση μη Εφαρμοσιμότητας, η οποία αναφέρεται στην επίσημη δήλωση των στόχων και μέτρων ασφάλειας που είναι εφαρμόσιμα στον οργανισμό και των στόχων και μέτρων ασφάλειας που δεν είναι εφαρμόσιμα στον οργανισμό

Η επιθεώρηση συμμόρφωσης και η ανάληψη διορθωτικών ενεργειών Κατά την επανεξέταση, εκτιμούμε τα περιθώρια βελτίωσης και την ανάγκη να γίνουν αλλαγές στο ΣΔΑΠ, της πολιτικής και των στόχων ασφάλειας. Τα αποτελέσματα αυτής της διαδικασίας τεκμηριώνονται και συντηρούνται ως αρχεία. Πρέπει να υλοποιήσουμε όσες αναγκαίες διορθωτικές ενέργειες εντοπίσουμε.

Η προ της πιστοποίησης (προκαταρκτική) αξιολόγηση Οι ελεγκτές της πιστοποίησης θα αναζητήσουν αποδείξεις ότι το ΣΔΑΠ λειτουργεί και βελτιώνεται συνεχώς. Τέτοιες αποδείξεις μπορεί να είναι αρχεία διεργασιών όπως εκθέσεις εκτίμησης κινδύνων, επανεξετάσεις από τη διοίκηση, αναφορές περιστατικών παραβίασης ασφάλειας, διορθωτικές ενέργειες κλπ. Επομένως, το ΣΔΑΠ πρέπει να αφεθεί να λειτουργήσει ομαλά για ένα διάστημα, ούτως ώστε να δημιουργηθεί το απαιτούμενο ιστορικό αρχείο της λειτουργίας και της βελτίωσής του, πριν ζητηθεί η πιστοποίησή του.

Ο έλεγχος συμμόρφωσης για την πιστοποίηση του ΣΔΑΠ κατά ISO/IEC 27001 Οδηγίες για τον έλεγχο συμμόρφωσης προκειμένου το ΣΔΑΠ ενός οργανισμού να πιστοποιηθεί κατά ISO/IEC 27001 περιέχονται στο πρότυπο ISO/IEC 27007:2011.

Ευχαριστώ!