Compania A, care desfășoară activitate de vânzare prin corespondență, a externalizat introducerea datelor din lista de clienți către compania B. Contractul stabilește obligația de confidențialitate și măsuri de securitate, iar B deține și certificare ISMS. Într-o zi, un angajat al B a copiat date de lucru pe un PC personal și le-a luat acasă, de unde au fost scurse numele și adresa a aproximativ 5.000 de clienți. B a transmis scuze și un raport privind circumstanțele, iar angajatul respectiv a fost și el sancționat. Dumneavoastră, lider al departamentului comercial al companiei A, urmează să prezentați direcția de răspuns într-o ședință internă. În ședință apare opinia: „De vreme ce am impus prin contract obligații lui B, compania noastră nu are nevoie să apară public.” Care este modul de gândire cel mai potrivit privind responsabilitatea companiei A?
Externalizarea prelucrării datelor cu caracter personal nu elimină responsabilitatea comitentului, iar decizia privind notificarea persoanelor vizate și anunțul public trebuie luată de compania A, ca parte principală
Deoarece cel care manipula efectiv informațiile era B, raportarea către autoritatea de supraveghere și explicarea măsurilor de prevenire a repetării revin în întregime, singure, companiei B
Responsabilitatea companiei A se consideră îndeplinită prin solicitarea de despăgubiri către compania B
Deoarece prin contractul de externalizare s-au impus obligații de securitate companiei B, compania A nu trebuie neapărat să efectueze ea însăși notificarea persoanelor vizate sau anunțul public
Răspuns corectA. Externalizarea prelucrării datelor cu caracter personal nu elimină responsabilitatea comitentului, iar decizia privind notificarea persoanelor vizate și anunțul public trebuie luată de compania A, ca parte principală
Chiar și atunci când se externalizează o activitate, responsabilitatea de a proteja informația predată și de a supraveghea prestatorul rămâne la comitent. Prin urmare, notificarea persoanelor vizate, anunțul public și explicarea prevenirii repetării trebuie decise de compania A, ca parte principală. Impunerea de obligații prin contract și obținerea certificării sunt doar un element al supravegherii, nu un transfer de responsabilitate. Solicitarea de despăgubiri este o decontare între părți și nu echivalează cu îndeplinirea responsabilității față de persoanele vizate sau societate.
Î2 | Selectarea prestatorului
Departamentul administrativ al companiei A trebuie să selecteze un nou prestator pentru calculul salariilor. Deoarece se predau numele, numărul de cont și suma salarială a angajaților, s-a decis să se adauge la criteriile de selecție, pe lângă preț, și perspectiva securității informaționale. Există 3 candidați, fiecare răspunzând la un chestionar de confirmare. Directorul departamentului administrativ spune: „Vreau în orice caz să reducem costurile”, dar dumneavoastră, ca lider, ați structurat rezultatele într-un material de decizie. Iată rezultatele. Din perspectiva securității informaționale, care este judecata cea mai potrivită?
Deoarece Y intenționează să subcontracteze mai departe, se exclude necondiționat din candidați doar pe acest motiv, indiferent de evaluarea celorlalte criterii
Deoarece X are cel mai mare preț dintre candidați, se exclude din selecție, chiar dacă îndeplinește toate celelalte criterii
Deoarece Z are cel mai mic preț și dispune de un responsabil desemnat, se alege presupunând că instruirea angajaților și acceptarea auditului vor fi îmbunătățite ulterior contractării
Deoarece Y are o procedură de aprobare prealabilă pentru subcontractare și acceptă audit, se verifică modul de gestionare a subcontractanților și se ia în considerare ca și candidat
Răspuns corectD. Deoarece Y are o procedură de aprobare prealabilă pentru subcontractare și acceptă audit, se verifică modul de gestionare a subcontractanților și se ia în considerare ca și candidat
Y, deși subcontractează, are o procedură de aprobare prealabilă, acceptă audit și îndeplinește termenul de raportare, deci poate fi luat în considerare dacă se verifică modul de gestionare a subcontractanților. Excluderea lui X doar pe baza prețului este o utilizare greșită a criteriului de selecție. Faptul de a subcontracta în sine nu este un motiv de excludere; punctul de decizie este dacă aprobarea și gestionarea sunt posibile. Z nu acceptă audit, iar detaliile subcontractării sunt necunoscute; a conta pe îmbunătățiri contractuale ulterioare, fără niciun mijloc de verificare, nu este potrivit.
Î3 | Aprobarea subcontractării
Compania A a externalizat mentenanța sistemului de bază către compania B. Contractul prevede: „La subcontractare, se obține în prealabil aprobarea scrisă a comitentului.” Într-o după-amiază, reprezentantul lui B a sunat pe dumneavoastră, lider de securitate informațională al companiei A, spunând: „Din cauza volumului de muncă, nu avem suficient personal și am vrea ca, începând de mâine, compania parteneră C să ajute la o parte din lucrări. Este urgent, ați putea aproba verbal?” Lucrările lui C necesită conectarea la mediul de mentenanță care conține datele clienților companiei A. B explică: „Cu C avem o relație veche și nu sunt probleme.” Ce ar trebui să faceți mai întâi?
Compania A încheie contract direct cu C, ocolind pe B, evitând astfel calificarea drept subcontractare
Solicitarea de subcontractare constituie în sine o încălcare contractuală, deci se reziliază imediat contractul de externalizare cu B
Se cere prezentarea în scris a numelui și sediului subcontractantului C, a domeniului și duratei lucrărilor, a tipului de informații manipulate, precum și a existenței unor obligații echivalente de confidențialitate și securitate impuse prin contractul cu C
Fiind urgent, se acordă pe loc aprobarea verbală prin telefon, urmând ca documentul cu numele subcontractantului și domeniul lucrărilor să fie primit ulterior, după începerea lucrărilor
Răspuns corectC. Se cere prezentarea în scris a numelui și sediului subcontractantului C, a domeniului și duratei lucrărilor, a tipului de informații manipulate, precum și a existenței unor obligații echivalente de confidențialitate și securitate impuse prin contractul cu C
Aprobarea subcontractării trebuie acordată doar după primirea în scris a informațiilor necesare deciziei. Se verifică mai întâi subcontractantul, domeniul lucrărilor, informațiile predate și dacă subcontractantului i se impun obligații echivalente. Aprobarea verbală lasă domeniul neclar și fără nicio urmă. Solicitarea în sine este o procedură permisă prin contract, nu o încălcare, deci rezilierea este excesivă, iar contractarea directă de către A cu C ar destrama repartizarea responsabilității pentru mentenanță și nu înlocuiește decizia de aprobare imediată.
Î4 | Clauze contractuale
Compania A urmează să externalizeze noul serviciu de asistență pentru întrebări către compania D, iar dumneavoastră, lider, ați verificat proiectul de contract transmis de departamentul juridic. Proiectul stabilește obligația de confidențialitate, interzicerea utilizării în alte scopuri, aprobarea prealabilă pentru subcontractare și obligația de raportare în caz de incident. Pe de altă parte, lipsesc prevederi privind returnarea sau ștergerea datelor predate la încheierea contractului și acceptarea unui audit prin care compania A să verifice starea de fapt. Reprezentantul departamentului juridic spune: „Fiind contractul standard al partenerului, cred că este greu de adăugat clauze.” În cadrul activității externalizate se vor manipula numele și datele de contact ale clienților. Care este reacția cea mai potrivită?
Fiind contractul standard al partenerului, se semnează fără modificări, iar la încheierea contractului se solicită verbal ștergerea datelor
Înainte de semnare, se negociază adăugarea prin memorandum a returnării sau ștergerii datelor la încheierea contractului, precum și a acceptării verificării prin document sau vizită la fața locului
Considerând riscul prea mare din cauza clauzelor lipsă, se renunță la această externalizare și se decide efectuarea integrală a activității intern
Se renunță la clauza de acceptare a auditului, considerată nefolosită în practică, și se adaugă doar printr-un memorandum returnarea sau ștergerea datelor la încheierea contractului
Răspuns corectB. Înainte de semnare, se negociază adăugarea prin memorandum a returnării sau ștergerii datelor la încheierea contractului, precum și a acceptării verificării prin document sau vizită la fața locului
Returnarea/ștergerea datelor la încheierea contractului și acceptarea auditului sunt ambele clauze indispensabile pentru supravegherea prestatorului, iar calea corectă este negocierea acestora înainte de semnare. O solicitare verbală după semnare nu are temei și nu poate fi dovedită. Renunțarea la acceptarea auditului elimină mijlocul de verificare în caz de suspiciune. Lipsa clauzelor este o problemă rezolvabilă prin negociere, iar renunțarea la externalizare este o opțiune excesivă, care ignoră necesitatea reală a activității.
Î5 | Verificare anuală
Compania A menține practica de a trimite anual către prestatori o listă de verificare, solicitând răspunsuri privind stadiul implementării, împreună cu dovezi justificative. Anul acesta, a sosit răspunsul de la prestatorul B, care se ocupă de introducerea datelor, iar dumneavoastră, lider, verificând conținutul, ați constatat că toate răspunsurile sunt „implementat”. Însă, dintre dovezile solicitate, lipsește doar cea privind instruirea anuală a angajaților. Reprezentantul lui B s-a schimbat în cursul anului, iar predarea de la predecesor pare să nu fi fost suficientă. Iată situația răspunsurilor și dovezilor. Ce ar trebui făcut mai întâi?
Deoarece subcontractarea a fost declarată „nu”, se elimină din contractul pentru anul viitor clauza referitoare la subcontractare
Fiind îndoielnică fiabilitatea răspunsului, se efectuează fără preaviz o inspecție la fața locului și se reverifică pe loc toate elementele
Se solicită, cu un termen stabilit, prezentarea dovezilor precum înregistrările de participare, ca justificare a răspunsului privind efectuarea instruirii
Deoarece toate răspunsurile sunt „implementat”, se păstrează ca atare, ca înregistrare, fără verificări suplimentare până anul viitor
Răspuns corectC. Se solicită, cu un termen stabilit, prezentarea dovezilor precum înregistrările de participare, ca justificare a răspunsului privind efectuarea instruirii
Scopul fiind verificarea, răspunsul și dovada capătă sens abia prin confruntare. Există un element nedovedit, deci ordinea corectă este să se solicite mai întâi acea dovadă, cu un termen stabilit. Păstrarea doar a răspunsului nu constituie supraveghere, ci doar o înregistrare. A trece direct la o inspecție la fața locului pentru un singur element nedovedit sare peste etape, fără a fi verificată nici măcar circumstanța schimbării reprezentantului. Deoarece posibilitatea unei viitoare subcontractări nu poate fi exclusă, eliminarea clauzei ar crea un risc inutil.
Î6 | Obligația de supraveghere
Departamentul de resurse umane al companiei A analizează externalizarea către compania B a centralizării și analizei unui chestionar intern privind mediul de lucru, adresat tuturor angajaților. Datele predate lui B includ numele, departamentul și conținutul răspunsurilor angajaților. Reprezentantul departamentului de resurse umane v-a întrebat, ca lider: „De vreme ce predăm date către exterior, nu ar trebui să obținem consimțământul individual al fiecărui angajat?” La externalizare se va stabili în contract obligația de confidențialitate și măsurile de securitate, precum și locul de lucru și modul de păstrare. Care este explicația cea mai potrivită?
Prestatorul intră și el sub incidența legii privind protecția datelor cu caracter personal, așa că întreaga gestionare după predarea datelor revine în întregime prestatorului, iar comitentul nu are obligație de supraveghere
Predarea de date cu caracter personal în cadrul unei externalizări nu constituie furnizare către terți și nu necesită consimțământul persoanei vizate, dar comitentul are obligația de a supraveghea prestatorul
Datele cu caracter personal nepseudonimizate sau neanonimizate nu pot fi predate în afara companiei, în nicio situație
Chiar și externalizarea constituie furnizare către terți, așa că externalizarea nu este posibilă fără a obține consimțământul individual al tuturor angajaților
Răspuns corectB. Predarea de date cu caracter personal în cadrul unei externalizări nu constituie furnizare către terți și nu necesită consimțământul persoanei vizate, dar comitentul are obligația de a supraveghea prestatorul
Furnizarea legată de externalizarea prelucrării datelor cu caracter personal nu constituie furnizare către terți și nu se cere consimțământul persoanei vizate. În schimb, comitentului îi este impusă obligația de supraveghere necesară și adecvată asupra prestatorului. Opțiunea care impune consimțământ obligatoriu confundă externalizarea cu furnizarea către terți. Faptul că legea se aplică și prestatorului nu anulează obligația de supraveghere a comitentului. Nu există nici o restricție generală care să interzică predarea externă a datelor nepseudonimizate.
Î7 | Delimitarea responsabilităților
Departamentul de vânzări al companiei A folosește un serviciu SaaS de partajare a fișierelor în cloud pentru a distribui oferte de preț și propuneri. Furnizorul serviciului deține certificare ISMS, iar structura de gestionare a centrului de date este publică. Într-o zi, un partener a semnalat: „Oferta dumneavoastră de preț poate fi văzută printr-o căutare pe internet.” La verificare, s-a constatat că un angajat a generat linkul de partajare lăsând configurarea implicită „vizibil pentru oricine cunoaște linkul”, iar acesta a fost preluat pe un blog extern. Un angajat din vânzări susține: „Problema este a serviciului furnizorului, ar trebui să-i cerem investigarea cauzei și prevenirea repetării.” Care este reacția cea mai potrivită?
Considerându-se o deficiență în domeniul de aplicare al certificării obținute de furnizor, se depune o sesizare oficială scrisă către organismul de certificare
Considerându-se cloud-ul cauza în sine, se interzice la nivelul întregii companii utilizarea serviciilor cloud și se revine la serverele interne
La utilizarea SaaS nu apare nicio responsabilitate în sarcina utilizatorului, așa că se solicită furnizorului despăgubiri pentru daune
Configurarea domeniului de public revine responsabilității utilizatorului, așa că se revizuiesc configurarea implicită a companiei A, drepturile de generare a linkurilor și practica de verificare
Răspuns corectD. Configurarea domeniului de public revine responsabilității utilizatorului, așa că se revizuiesc configurarea implicită a companiei A, drepturile de generare a linkurilor și practica de verificare
În cloud, responsabilitatea se împarte între furnizor și utilizator, iar la SaaS, contul utilizatorului, drepturile de acces, configurarea domeniului de public și conținutul salvat sunt responsabilitatea utilizatorului. De această dată, cauza este configurarea din partea utilizatorului, așa că soluția corectă este revizuirea configurării implicite, a drepturilor și a practicii de verificare. Echipamentele și certificarea furnizorului nu au nicio problemă, iar sesizarea sau pretenția de despăgubiri pornesc de la o premisă greșită. Interzicerea totală nu răspunde cauzei și ignoră necesitatea de activitate.
Î8 | Confruntarea clauzelor
La reînnoirea contractului cu prestatorul de servicii logistice E, compania A a întocmit o listă cu clauzele contractuale. S-a constatat că multe dintre clauzele necesare sunt prevăzute, dar unele lipsesc sau au restricții. E manipulează numele și adresa de livrare a clienților companiei A și intenționează să subcontracteze o parte din livrare unei firme partenere. Dumneavoastră, lider, organizați pe baza acestei liste cerințele pentru negocierea reînnoirii. Iată rezultatul confruntării clauzelor. Care dintre reacțiile companiei A este necorespunzătoare?
Deoarece un raport în 72 de ore de la descoperire ar putea întârzia reacția inițială, se analizează stabilirea separată a unui termen mai scurt pentru primul raport
Fiind stabilită obligația de confidențialitate, este suficient ca subcontractantul să fie gestionat de prestator, iar compania A nu are nevoie să cunoască numele sau domeniul lucrărilor subcontractantului
Deoarece nu există nicio clauză privind tratarea datelor la încheierea contractului, se cere adăugarea, în contractul reînnoit, a domeniului și termenului de returnare sau ștergere, precum și a prezentării unui raport de finalizare
Deoarece nu este permisă vizitarea la fața locului, se stabilesc dinainte în mod concret tipurile de dovezi solicitate la verificarea prin document
Răspuns corectB. Fiind stabilită obligația de confidențialitate, este suficient ca subcontractantul să fie gestionat de prestator, iar compania A nu are nevoie să cunoască numele sau domeniul lucrărilor subcontractantului
Subcontractarea extinde domeniul în care ajunge informația, deci decizia de aprobare prealabilă necesită neapărat cunoașterea numelui, domeniului lucrărilor și informațiilor manipulate de subcontractant, iar omiterea acestei cunoașteri pe motivul existenței obligației de confidențialitate este necorespunzătoare. Dacă tratarea datelor la încheierea contractului este nedefinită, solicitarea adăugării este potrivită, iar dacă vizita la fața locului nu este permisă, concretizarea dovezilor solicitate prin document este o completare realistă. Și analizarea unui termen mai scurt pentru primul raport este potrivită, ca modalitate de a grăbi reacția inițială.
Î9 | Primul raport al incidentului
Vineri, la ora 18:00, pe telefonul dumneavoastră, lider de securitate informațională al companiei A, sună reprezentantul prestatorului B: „Nu găsim laptopul folosit la lucrări. Ar putea fi uitat undeva în companie, nu este încă sigur că s-a pierdut.” Pe acel laptop ar putea fi salvate fișiere de lucru cu date ale clienților predate de compania A. Reprezentantul lui B spune: „Aș vrea să raportăm oficial abia după ce lucrurile devin clare.” Contractul companiei A prevede transmiterea unui prim raport în 2 ore de la constatare, chiar și pentru un simplu risc de incident, punctul de primire fiind biroul de incidente al departamentului de sisteme informatice. Ce ar trebui să faceți mai întâi?
Se instruiește reprezentantul lui B să nu comunice nimănui, în interior sau exterior, până la confirmarea faptelor
Deoarece pierderea nu este confirmată, se raportează superiorului abia luni dimineață, urmărind între timp situația în tăcere, fără niciun contact special
Se transmite imediat primul raport către biroul propriu de incidente, iar de la B se solicită depunerea primului raport în formatul stabilit și identificarea informațiilor de pe laptop
Fără a aștepta începutul săptămânii, vă deplasați personal la sediul lui B pentru a căuta laptopul împreună cu reprezentantul
Răspuns corectC. Se transmite imediat primul raport către biroul propriu de incidente, iar de la B se solicită depunerea primului raport în formatul stabilit și identificarea informațiilor de pe laptop
Contractual, primul raport se transmite chiar din etapa de risc de incident, iar întârzierea reacției inițiale extinde dauna. Calea corectă este conectarea imediată la biroul propriu, solicitând în paralel prestatorului primul raport oficial și identificarea informațiilor stocate. Așteptarea confirmării sau instruirea de a păstra tăcerea sunt greșite, deoarece blochează funcționarea căii de raportare. Deplasarea individuală la fața locului amână acțiunea prioritară de a pune în mișcare structura internă.
Î10 | Ștergerea la încheiere
Sarcina de secretariat al campaniei, externalizată de compania A către compania B pentru 6 luni, s-a încheiat. În cadrul acesteia s-au manipulat numele, adresa și numărul de telefon a aproximativ 20.000 de participanți. De la B a sosit un e-mail: „Toate lucrările sunt finalizate. Datele primite vor fi tratate corespunzător, conform regulamentului nostru.” Contractul prevede că, la încheiere, datele externalizate trebuie returnate sau șterse, cu prezentarea unui raport de finalizare. La verificarea cu B s-a aflat că, pe lângă datele de lucru, există și un backup zilnic păstrat într-un alt sistem. Care este reacția cea mai potrivită a companiei A?
Verificarea ștergerii se poate face la auditul intern al anului viitor, așa că deocamdată se păstrează doar înregistrarea primirii e-mailului de raportare
Se confirmă includerea în domeniu și a backupului și a copiilor de lucru, iar apoi se solicită, cu un termen stabilit, un raport de finalizare a ștergerii
Deoarece B este un prestator de încredere, deținând și certificare, nu se solicită raportul de finalizare a ștergerii și se încheie externalizarea ca atare
Backupul, fiind creat de B pentru propria operare, nu trebuie inclus în domeniul ștergerii
Răspuns corectB. Se confirmă includerea în domeniu și a backupului și a copiilor de lucru, iar apoi se solicită, cu un termen stabilit, un raport de finalizare a ștergerii
Returnarea/ștergerea la încheierea contractului se consideră completă doar atunci când include nu numai datele de lucru, ci și backupurile și copiile. Calea corectă este clarificarea domeniului, stabilirea unui termen și obținerea unei dovezi precum raportul de finalizare. Omiterea raportului pe motiv de încredere elimină orice mijloc ulterior de verificare. Excluderea backupului lasă informația să continue să existe. Așteptarea auditului înseamnă lăsarea nerezolvată, pe termen lung, a unei stări în care informația nu a dispărut.
Î11 | Scopul instruirii
Compania A a organizat pentru prima dată un exercițiu cu e-mailuri de tip atac țintit. Trimițând tuturor angajaților un e-mail de exercițiu deghizat în comunicare de serviciu, rata de deschidere a fost de 22%, iar raportarea către punctul de raportare a rămas la doar 6%. La ședința de discutare a rezultatelor, un director de departament a cerut: „Dați-mi lista cu numele angajaților care au deschis mesajul. Vreau să-i identific, să-i îndrum individual și să reflect acest lucru și în evaluarea de personal.” Dumneavoastră, lider, considerați necesar să reexplicați scopul exercițiului. Exercițiul urmează să continue anual. Care este reacția dumneavoastră cea mai potrivită?
Se răspunde solicitării, oferind directorului lista cu numele angajaților care au deschis e-mailul, sprijinind îndrumarea individuală și reflectarea în evaluarea de personal
De acum înainte, e-mailurile de exercițiu se scriu într-un stil ușor de recunoscut, astfel încât rata de deschidere să scadă
Deoarece o rată mare de deschidere ar coborî moralul intern, rezultatele nu se publică și rămân păstrate doar de responsabil
Nu se furnizează numele; rezultatele se împărtășesc ca tendință pe departamente, iar metodele de atac cu rată mare de deschidere devin temă pentru o instruire care consolidează comportamentul de raportare
Răspuns corectD. Nu se furnizează numele; rezultatele se împărtășesc ca tendință pe departamente, iar metodele de atac cu rată mare de deschidere devin temă pentru o instruire care consolidează comportamentul de raportare
Scopul exercițiului este consolidarea comportamentului de a nu deschide și de a raporta prompt la observarea unei suspiciuni, precum și verificarea funcționării căii de raportare. Identificarea și sancționarea celor care au deschis îi va face pe viitor să ascundă faptul, astfel încât la un atac real raportarea nu va mai ajunge la timp. Ascunderea rezultatelor nu conduce la îmbunătățirea instruirii, iar redactarea intenționată a unui text ușor de recunoscut nu pregătește pentru un atac real.
Î12 | Indicatorii instruirii
Compania A a organizat al doilea exercițiu cu e-mailuri de atac țintit și a centralizat rezultatele pe departamente. E-mailul de exercițiu era deghizat în comunicare de serviciu, măsurându-se atât deschiderea, cât și raportarea. Rata de raportare este proporția de raportări din numărul de trimiteri, iar timpul până la primul raport este intervalul până când ajunge la punctul de raportare primul raport. Ca obiectiv la nivelul întregii companii se stabilise „rată de deschidere sub 15%”, dar dumneavoastră, lider, considerați că nu trebuie judecat doar după rata de deschidere. Rezultatele centralizate sunt cele din tabelul de mai jos. Care este interpretarea cea mai potrivită a rezultatelor?
Rata de deschidere la nivelul întregii companii este sub obiectivul de 15%, iar rata de raportare s-a îmbunătățit, deci exercițiile viitoare se suspendă complet
Pentru departamentul administrativ și cel de dezvoltare, cu rată de deschidere scăzută, dar rată de raportare scăzută și prim raport întârziat, se acordă prioritate diseminării punctului și procedurii de raportare
Departamentul administrativ, cu cea mai mică rată de deschidere, este în starea cea mai bună, deci celelalte departamente ar trebui să urmeze practica sa
Departamentul de vânzări are cea mai mare rată de deschidere, deci angajaților din vânzări li se aplică o reinstruire, inclusiv măsuri disciplinare
Răspuns corectB. Pentru departamentul administrativ și cel de dezvoltare, cu rată de deschidere scăzută, dar rată de raportare scăzută și prim raport întârziat, se acordă prioritate diseminării punctului și procedurii de raportare
Chiar dacă rata de deschidere este mică, dacă nimeni nu raportează, la un atac real dauna avansează nesesizată. Departamentul administrativ și cel de dezvoltare au rata de raportare de 5% și primul raport peste 150 de minute, întârziat, deci diseminarea căii și procedurii de raportare este prioritatea maximă. A considera departamentul administrativ un model doar pe baza ratei de deschidere confundă indicatorii. Sancționarea celor care deschid descurajează raportarea. Rata de deschidere la nivelul întregii companii este de aproximativ 16,8% (52÷310), depășind obiectivul, deci decizia de a opri exercițiile pornește de la o premisă greșită.
Î13 | Obiectul instruirii
La compania A, instruirea anuală de securitate informațională se desfășoară prin e-learning, iar obiectul se limitează la angajații permanenți. În realitate, și angajații temporari de la recepție, precum și personalul unei firme partenere care lucrează permanent la sediu pentru dezvoltare, se conectează la rețeaua internă și pot vizualiza datele clienților. Un audit intern recent a semnalat: „O parte dintre cei care au acces la informații nu sunt cuprinși în instruire.” Departamentul de resurse umane a opinat: „Angajații temporari și personalul firmei partenere nu sunt angajați ai noștri, deci instruirea nu ar trebui să fie responsabilitatea agenției de plasament sau a firmei partenere?” Dumneavoastră, lider, trebuie să prezentați direcția de corectare. Care este cea mai potrivită?
Pentru angajații temporari, se renunță la instruirea internă, compensând doar prin reducerea domeniului de informații vizibile
Se consideră că instruirea internă nu este necesară pentru personalul firmei partenere, deoarece acesta are deja obligație de confidențialitate prin contractul de externalizare
Se păstrează excluderea, motivată de forma de angajare diferită, iar instruirea se lasă verbal în seama agenției de plasament sau a firmei partenere
Se aplică, în funcție de domeniul de acces la informațiile proprii, instruire și angajament conform regulamentului propriu, și pentru angajații temporari și personalul firmei partenere
Răspuns corectD. Se aplică, în funcție de domeniul de acces la informațiile proprii, instruire și angajament conform regulamentului propriu, și pentru angajații temporari și personalul firmei partenere
Oricine are acces la informațiile companiei are nevoie de instruire și angajament conform regulamentului propriu, indiferent de forma de angajare. Instruirea din partea agenției de plasament sau a firmei partenere nu acoperă procedurile specifice propriei companii, deci nu poate fi înlocuită printr-o solicitare verbală. Restrângerea drepturilor este o măsură eficientă, dar nu înlocuiește diseminarea regulamentului. Chiar existând o obligație contractuală de confidențialitate, aceasta nu poate fi respectată fără cunoașterea procedurilor concrete.
Î14 | Instruire la schimbare
Compania A a revizuit regulamentul privind scoaterea informațiilor. În urma revizuirii, scoaterea prin stick USB, inclusiv personal, devine în principiu interzisă, iar trimiterea de fișiere către exterior trece la un mod prin serviciul cloud desemnat, cu solicitare și aprobarea superiorului. Secretariatul a publicat regulamentul revizuit în colecția de regulamente de pe intranet, cu data intrării în vigoare stabilită pentru prima zi a lunii următoare. Totuși, la ședința liderilor din teren au apărut voci precum: „Nu am știut că a fost publicat”, „Nu am văzut niciodată noul ecran de solicitare.” Mai sunt 3 săptămâni până la intrarea în vigoare. Ce ar trebui făcut mai întâi?
Publicarea în colecția de regulamente și în interiorul companiei se consideră suficientă pentru diseminare, fără nicio măsură suplimentară
Constatând că teren nu era la curent, se renunță complet la revizuirea regulamentului și se revine la practica anterioară
Se transmite persoanelor vizate, până la data intrării în vigoare, un rezumat al modificărilor, data intrării în vigoare și noua procedură de solicitare, organizându-se și o verificare a înțelegerii
După data intrării în vigoare, se identifică persoanele care au încălcat regulamentul și se aplică îndrumare și avertisment individual celor vizați
Răspuns corectC. Se transmite persoanelor vizate, până la data intrării în vigoare, un rezumat al modificărilor, data intrării în vigoare și noua procedură de solicitare, organizându-se și o verificare a înțelegerii
Revizuirea regulamentului este un moment în care premisa se schimbă, iar operarea în teren se schimbă doar dacă se face instruire la schimbare. Ordinea corectă este transmiterea modificărilor, a datei intrării în vigoare și a noii proceduri, înainte de intrarea în vigoare, cu verificarea înțelegerii. A considera că publicarea singură echivalează cu diseminarea nu corespunde realității. Căutarea persoanelor care încalcă regulamentul după intrarea în vigoare înseamnă a cere răspundere fără a fi creat condițiile pentru respectarea lui. Renunțarea la revizuire nu răspunde cauzei, care este diseminarea insuficientă.
Î15 | Plan anual
Dumneavoastră, lider la compania A, ați organizat într-un tabel planul anual și realizările instruirii de securitate informațională din acest an fiscal. Din analiză reiese că există categorii unde s-a implementat și categorii pentru care nici măcar planul nu există. Administratorii de sistem manipulează ID-uri privilegiate, iar personalul firmei partenere prezent permanent poate vizualiza date ale clienților. La întocmirea planului pentru anul viitor, trebuie decis de unde se începe, cu resursele limitate disponibile. Iată rezultatul organizării. Care este revizuirea cea mai potrivită a planului pentru anul viitor?
Se stabilește ca prioritate maximă pentru planul de instruire al anului viitor mărirea de la o dată la de două ori pe an a instruirii pentru angajații obișnuiți
Se acordă prioritate includerii în planul anului viitor a instruirii pentru administratorii de sistem și pentru personalul temporar/al firmelor partenere, categorii pentru care planul nu există deloc
Deoarece angajații nou-angajați au o rată de participare de 100% și sunt deja stabiliți, se renunță în anul viitor la seminarul de grup pentru noii angajați
Se desființează seminarul de grup destinat cadrelor de conducere, care are cea mai mică rată de participare, unificând complet instruirea acestora în e-learning
Răspuns corectB. Se acordă prioritate includerii în planul anului viitor a instruirii pentru administratorii de sistem și pentru personalul temporar/al firmelor partenere, categorii pentru care planul nu există deloc
Din tabel reiese că nu există niciun plan de instruire pentru administratorii de sistem, care manipulează ID-uri privilegiate, și pentru personalul temporar/al firmelor partenere, care are acces la date ale clienților. Rezolvarea situației în care categoriile cu risc ridicat sunt excluse este prioritatea maximă. Rata de participare de 88% a cadrelor de conducere este o problemă de îmbunătățit prin urmărire, iar desființarea seminarului merge în sens invers. Renunțarea la seminarul pentru noii angajați pe motiv de rată de 100% ar lăsa neinstruiți noii angajați ai anului viitor. Mărirea frecvenței are prioritate mai mică decât acoperirea lacunelor de obiect.
Î16 | Analiza gradului de înțelegere
La compania A, la finalul instruirii anuale se organizează un test de verificare a înțelegerii, iar și în acest an s-au centralizat rezultatele pe domenii, la nivelul întregii companii. Rata medie de răspunsuri corecte a crescut cu 2 puncte față de anul trecut. Pe de altă parte, diferențele între domenii sunt mari, iar un anumit domeniu rămâne constant scăzut. În teren se raportează în continuare incidente evitate la limită (near-miss) legate de scoaterea prin stick USB personal. Dumneavoastră, lider, analizați rezultatele pentru a le reflecta în planul de instruire al anului viitor. Iată rezultatele centralizate. Ce ar trebui făcut mai întâi?
Deoarece rata de răspunsuri corecte privind raportarea e-mailurilor suspecte a crescut mult, se renunță din anul viitor la instruirea și întrebările din acest domeniu, redirecționând timpul spre alte domenii
Se verifică dacă explicația din materiale privind procedura de solicitare a scoaterii este insuficientă și dacă procedura efectivă de solicitare nu este dificil de folosit, acesta fiind domeniul cu rata de răspunsuri corecte rămasă scăzută
Se elimină din testul anului viitor întrebările din domeniul cu rata de răspunsuri corecte scăzută, pentru a ridica media generală
Deoarece rata medie de răspunsuri corecte la nivelul întregii companii a crescut față de anul trecut, se folosesc aceleași materiale și aceeași structură și în anul viitor
Răspuns corectB. Se verifică dacă explicația din materiale privind procedura de solicitare a scoaterii este insuficientă și dacă procedura efectivă de solicitare nu este dificil de folosit, acesta fiind domeniul cu rata de răspunsuri corecte rămasă scăzută
Analizat pe domenii, doar procedura de solicitare a scoaterii rămâne la 41%, în scădere și față de anul trecut, coincizând cu apariția incidentelor evitate la limită. Primul pas este verificarea dacă explicația din materiale este insuficientă sau dacă procedura efectivă este greu de folosit. A menține neschimbat pe motivul creșterii mediei lasă punctul slab neschimbat. Eliminarea întrebărilor cu rată scăzută doar cosmetizează cifrele, fără a schimba realitatea. Chiar și un domeniu îmbunătățit poate regresa dacă nu este repetat.
Î17 | Exercițiu la masă
Compania A a întocmit un manual de răspuns la incidente pentru cazul unei infectări cu ransomware, dar de la întocmire nu a mai efectuat niciun exercițiu timp de jumătate de an. Manualul conține contactele inițiale, cine decide deconectarea de la rețea, cine decide anunțul public. Un exercițiu real, cu oprirea efectivă a sistemului de activitate, este dificil de realizat, din cauza impactului mare asupra liniei de producție. S-a analizat externalizarea exercițiului, dar bugetul acestui an fiscal nu permite. Dumneavoastră, lider, doriți totuși să verificați dacă manualul poate fi folosit efectiv. Care este soluția cea mai potrivită?
Considerând inutilă simpla lectură în comun a manualului, se așteaptă până se obține bugetul, apoi se organizează un exercițiu real, cu oprirea efectivă a sistemului de activitate
Este suficient ca exercițiul să fie organizat doar de departamentul de sisteme informatice, fără participarea departamentelor de activitate
Se distribuie un scenariu ipotetic, se reunesc persoanele implicate, iar fiecare confirmă pe rând acțiunea și decizia proprie următoare, într-un exercițiu la masă, identificând contacte perimate sau lacune în decizie
Dacă exercițiul real nu este posibil, nu se organizează niciun exercițiu, înlocuindu-l prin distribuirea manualului tuturor
Răspuns corectC. Se distribuie un scenariu ipotetic, se reunesc persoanele implicate, iar fiecare confirmă pe rând acțiunea și decizia proprie următoare, într-un exercițiu la masă, identificând contacte perimate sau lacune în decizie
Exercițiul la masă se poate desfășura fără a opri sistemul, cu costuri reduse, și permite identificarea lacunelor manualului, precum contacte perimate sau roluri lipsă. Valoarea exercițiului nu constă în a-l parcurge fără greșeli, ci în a identifica ce nu funcționează. Doar distribuirea nu arată dacă procedura funcționează, iar așteptarea bugetului creează o perioadă în care nu se face nimic — periculoasă. Deciziile de oprire a activității și comunicarea cu clienții implică și departamentele de activitate, deci un exercițiu doar al departamentului de sisteme informatice este insuficient.
Î18 | Înregistrări de instruire
La compania A, înregistrările de participare la instruirea de securitate informațională erau gestionate de un responsabil, într-un fișier de calcul tabelar pe PC-ul personal. La transferul acestui responsabil, în urma reorganizării fișierelor, s-a constatat că lipsesc înregistrările din ultimii 2 ani. Din nefericire, tocmai atunci a sosit de la comitentul F o solicitare: „Vă rugăm să prezentați o înregistrare a stadiului de instruire aplicat angajaților dumneavoastră.” Instruirea în sine s-a desfășurat anual, iar materialele și e-mailurile de anunț de atunci s-au păstrat. Dumneavoastră, lider, trebuie să răspundeți atât cererii actuale, cât și gestionării viitoare. Care este soluția cea mai potrivită?
Fiindcă instruirea s-a desfășurat anual, deși înregistrările lipsesc, este suficientă o explicație verbală a acestui fapt
Deoarece înregistrările servesc pentru audit sau verificare de către comitent, se întocmesc doar atunci când apare o cerere
Se stabilesc prin regulament responsabilul de păstrare, locul de păstrare și perioada de păstrare a înregistrărilor, eliminând dependența de un singur individ, iar către F se prezintă înregistrările existente, împreună cu măsurile de prevenire a repetării
Se reconstituie din memoria participanților și a persoanelor implicate lista participanților din ultimii 2 ani și se prezintă lui F ca înregistrare reală de participare din acea vreme, aplicând aceeași metodă și în viitor
Răspuns corectC. Se stabilesc prin regulament responsabilul de păstrare, locul de păstrare și perioada de păstrare a înregistrărilor, eliminând dependența de un singur individ, iar către F se prezintă înregistrările existente, împreună cu măsurile de prevenire a repetării
Înregistrarea de instruire este dovada implementării, iar soluția de bază pentru prevenirea repetării este stabilirea prin regulament a responsabilului, locului și perioadei de păstrare, fără dependență de individ. În privința prezentării, răspunsul onest este prezentarea sinceră a ceea ce există, cu adăugarea unei măsuri de prevenire a repetării. Explicația verbală nu constituie o dovadă. Reconstituirea unei liste din memorie și prezentarea ei drept înregistrare reală este întocmirea unei înregistrări care nu corespunde faptelor, iar întocmirea doar la cerere pierde în egală măsură sensul de dovadă.
Î19 | Evoluția exercițiilor
Compania A a organizat exerciții cu e-mailuri de atac țintit timp de 3 ani consecutivi, reflectând de fiecare dată rezultatele în instruire. La primul exercițiu, mulți angajați au deschis mesajul și aproape nimeni nu a raportat, așa că s-a pus accent pe diseminarea punctului de raportare și pe explicarea faptului că raportarea nu atrage sancțiuni. Separat de exercițiu, se înregistrează și numărul mediu lunar de raportări de e-mailuri suspecte primite efectiv de angajați. La următoarea ședință a comitetului, dumneavoastră, lider, urmează să raportați conducerii evoluția din cei 3 ani. Evoluția este cea din tabelul de mai jos. Care este conținutul cel mai potrivit al raportului?
Deoarece doar rata de deschidere este un indicator demn de evaluat, se raportează că nu s-au obținut rezultate până când rata de deschidere nu scade sub 10%
Deoarece rata de raportare a crescut, dar rata de deschidere nu a ajuns încă la 0%, se raportează că cei 3 ani de exerciții nu au avut niciun efect
Deoarece numărul de raportări ale e-mailurilor suspecte primite efectiv continuă să crească, se raportează că, de fapt, conștientizarea de securitate informațională a angajaților a scăzut
Se raportează că, pe lângă scăderea ratei de deschidere, continuă creșterea ratei de raportare și scurtarea timpului până la primul raport, iar și raportarea e-mailurilor suspecte reale a crescut, ceea ce arată că comportamentul de raportare se consolidează
Răspuns corectD. Se raportează că, pe lângă scăderea ratei de deschidere, continuă creșterea ratei de raportare și scurtarea timpului până la primul raport, iar și raportarea e-mailurilor suspecte reale a crescut, ceea ce arată că comportamentul de raportare se consolidează
Pe lângă scăderea ratei de deschidere, s-au aliniat creșterea ratei de raportare, scurtarea timpului până la primul raport și creșterea raportărilor de e-mailuri suspecte reale, ceea ce se poate citi drept consolidare a comportamentului de a raporta la observarea unei suspiciuni. Creșterea numărului de raportări reale este rezultatul faptului că evenimente altfel trecute cu vederea ajung acum la punctul de raportare, nu se citește drept scădere a conștientizării. Considerarea doar a ratei de deschidere ca indicator, sau ideea că fără 0% nu există efect, confundă scopul exercițiului.
Î20 | Raport către conducere
La compania A, la comitetul anual de securitate informațională, dumneavoastră, lider, raportați stadiul instruirii. Până acum, raportul s-a concentrat pe fapte de implementare, de tipul „s-a desfășurat e-learning, cu rată de participare de 97%”, iar de fiecare dată conducerea a întrebat: „Și cu asta compania noastră a devenit mai puternică?” Pentru anul viitor se ia în calcul externalizarea parțială a exercițiilor și refacerea materialelor pentru domeniile cu înțelegere scăzută, ceea ce necesită buget. Aveți la îndemână, pe lângă rata de participare, rata de răspunsuri corecte pe domenii la testul de înțelegere, rata de raportare și timpul până la primul raport al exercițiilor, precum și evoluția numărului și tipului de incidente. Care este modul cel mai potrivit de raportare la comitet?
Conducerea nu solicită detalii, deci se raportează doar concluzia că nu au apărut probleme majore, fără a menționa evoluția indicatorilor, planul pentru anul viitor sau bugetul necesar
Pe lângă rata de participare, se prezintă rata de răspunsuri corecte pe domenii la testul de înțelegere, rata de raportare și timpul până la primul raport al exercițiilor, precum și evoluția numărului și tipului de incidente, propunând ce se schimbă și ce resurse sunt necesare
Deoarece efectul instruirii nu poate fi exprimat prin cifre, se raportează doar numărul de sesiuni desfășurate și numărul de participanți
Se prezintă doar rata de participare, explicând că neatingerea a 100% se datorează conștientizării scăzute din teren
Răspuns corectB. Pe lângă rata de participare, se prezintă rata de răspunsuri corecte pe domenii la testul de înțelegere, rata de raportare și timpul până la primul raport al exercițiilor, precum și evoluția numărului și tipului de incidente, propunând ce se schimbă și ce resurse sunt necesare
Raportul către conducere devine util pentru decizie doar dacă arată, pe lângă faptele de implementare, cum au evoluat indicatorii, ce se schimbă în continuare și ce este necesar pentru aceasta. A prezenta doar rata de participare și a pune vina pe conștientizarea din teren nu oferă nicio propunere de îmbunătățire. Efectul poate fi aproximat prin indicatori, iar numărul de sesiuni și participanți singuri nu oferă material de decizie. O concluzie de „fără probleme”, fără altceva, nu poate obține bugetul necesar sau un semnal la nivelul întregii companii.
Î21 | Independența auditului
La compania A se efectuează anual un audit intern privind securitatea informațională. Obiectul auditului din acest an include mecanismul de gestionare a drepturilor de acces, conceput și operat chiar de departamentul de sisteme informatice. La ședința de stabilire a auditorilor, secretariatul a propus: „Cel care cunoaște cel mai bine mecanismul este departamentul de sisteme informatice, așa că ar fi eficient ca supervizorul acelui departament să efectueze auditul.” Supervizorul însuși a spus: „Eu pot verifica repede.” Dumneavoastră, lider, aveți rezerve față de această propunere. Care este reacția cea mai potrivită?
Auditul intern fiind o activitate formală, se renunță la el în acest an și se înlocuiește cu rezultatul unei examinări externe a organismului de certificare
Independența este doar o cerință formală, așa că se procedează conform propunerii secretariatului, notând în raportul de audit că s-a ținut cont de independență
Deoarece persoana cea mai familiarizată cu mecanismul găsește mai ușor deficiențele, se păstrează propunerea secretariatului, cu supervizorul departamentului de sisteme informatice ca auditor
Se desemnează o persoană care nu aparține departamentului auditat, departamentul de audit sau un expert extern, iar departamentul de sisteme informatice trece de partea celor care oferă explicații și dovezi
Răspuns corectD. Se desemnează o persoană care nu aparține departamentului auditat, departamentul de audit sau un expert extern, iar departamentul de sisteme informatice trece de partea celor care oferă explicații și dovezi
Când cei care au construit și operat un mecanism îl auditează ei înșiși, există riscul de a trece cu vederea fapte incomode sau de a nu putea judeca obiectiv, motiv pentru care auditorului i se cere independență. Familiaritatea nu este o cerință pentru auditor, ci mai degrabă un avantaj pentru cei care oferă explicații. Simpla mențiune în raport nu asigură independența. Auditul intern este o activitate proprie de verificare a organizației și nu poate fi înlocuit de o examinare externă.
Î22 | Pregătirea auditului
La compania A, în acest an s-a decis începerea auditului intern de securitate informațională, iar un reprezentant al departamentului administrativ a fost desemnat auditor. Acesta a spus: „Am de gând să vizitez fiecare departament și să semnalez pe loc ce mi se pare suspect.” În companie există un regulament de securitate informațională și diverse manuale de proceduri, iar contractele cu prestatorii conțin clauze privind măsurile de securitate. Rezultatul auditului urmează să fie raportat conducerii, iar în caz de constatări se va cere corectare. Dumneavoastră, lider, considerați că departamentele auditate nu vor fi convinse de această abordare. Ce ar trebui făcut mai întâi?
Se obțin rapoartele de audit ale altor companii și se adoptă direct, ca observații proprii, constatările consemnate acolo
Se enumeră punctele observate la vizitarea fiecărui departament și, dintre acestea, se aleg cele care par importante, ca observații
Se stabilesc dinainte domeniul de aplicare al auditului și criteriul de audit — ceea ce servește ca reper pentru a judeca bun și rău (regulament propriu, manuale, clauze contractuale, legislație)
Deoarece anunțarea în avans ar permite pregătirea, se efectuează auditul prin surprindere, fără a comunica nici domeniul, nici data, semnalând doar ceea ce se observă pe loc
Răspuns corectC. Se stabilesc dinainte domeniul de aplicare al auditului și criteriul de audit — ceea ce servește ca reper pentru a judeca bun și rău (regulament propriu, manuale, clauze contractuale, legislație)
Auditul este activitatea de a verifica, prin comparație cu un reper, dacă ceea ce s-a decis este respectat. Fără a stabili în prealabil domeniul de aplicare și criteriul de audit, observația devine subiectivă, iar departamentul auditat nu se poate convinge. Enumerarea observațiilor tinde să devină o observație fără reper. Anunțarea în avans a domeniului servește pregătirii dovezilor de către departament, nu ascunderii. Preluarea directă a observațiilor altei companii nu corespunde realității proprii.
Î23 | Prioritatea observațiilor
La compania A, observațiile auditului intern sunt gestionate într-o listă, cu verificarea lunară a categoriei, termenului de corectare și progresului. Categoriile sunt „neconformitate” — nerespectarea regulamentului sau a cerințelor — și „oportunitate de îmbunătățire” — ceva ce poate fi mai bun, deși nu este o încălcare. Astăzi este 20 octombrie, iar dumneavoastră, lider, ați organizat situația pentru ședința de progres. Există elemente la care corectarea nu avansează, unele fiind chiar peste termen. Situația actuală este cea din tabelul de mai jos. Ce ar trebui tratat mai întâi?
Se concentrează eforturile pe finalizarea prioritară a Nr. 3, aflat încă în termen, privind pregătirea unei proceduri
Se începe corectarea Nr. 1, cu termenul depășit și încă fără responsabil desemnat, privind ștergerea contului unui fost angajat
Se emite din nou un avertisment la nivelul întregii companii privind Nr. 5, referitor la documentele lăsate în sala de ședințe
Se începe prioritar lucrul la Nr. 4, privind perioada de păstrare a înregistrărilor de instruire, prin ajustarea mențiunii din regulament
Răspuns corectB. Se începe corectarea Nr. 1, cu termenul depășit și încă fără responsabil desemnat, privind ștergerea contului unui fost angajat
Nr. 1 este o neconformitate, cu termenul de corectare de 30 septembrie deja depășit și fără niciun responsabil desemnat, iar situația unui cont de fost angajat rămas activ duce direct la posibilitatea utilizării frauduloase. De aceea trebuie tratat cu prioritate maximă. Nr. 2 și Nr. 3 sunt în termen și în curs de rezolvare, Nr. 4 este oportunitate de îmbunătățire, cu termenul stabilit la următoarea revizuire, iar Nr. 5 este deja corectat — niciunul nu justifică prioritate. Prioritatea se stabilește combinând categoria, termenul și progresul.
Î24 | Corecție și prevenire
Departamentul de vânzări al companiei A a primit anul trecut, la auditul intern, observația „drepturile de acces din vechiul departament ale angajaților transferați nu sunt șterse.” Departamentul a șters pe loc drepturile persoanei vizate și a răspuns departamentului de audit: „Am atenționat responsabilul”, considerând situația corectată. Însă, în auditul din acest an au apărut din nou 3 observații identice. La verificare, s-a constatat că procesarea transferului se face prin sistemul de resurse umane, dar ștergerea drepturilor de acces este lăsată în seama fiecărui departament, care solicită ștergerea atunci când observă situația, fără ca manualul să menționeze acest pas. Dumneavoastră, lider, doriți să opriți repetarea chiar în acest an. Care este reacția cea mai potrivită?
Deoarece situația s-a repetat chiar după avertismentul de anul trecut, se sancționează responsabilul care a omis ștergerea vechilor drepturi, conform regulamentului de muncă
Chiar înainte de audit, se efectuează o inventariere și ștergere în bloc a drepturilor inutile, pentru a evita observația și anul viitor
Fiind o observație care apare în fiecare an, se solicită cu insistență departamentului de audit ca aceasta să fie exclusă din obiectul auditului, ca inevitabilă din punct de vedere practic
Se integrează ștergerea drepturilor din vechiul departament ca etapă obligatorie în procedura de transfer, verificând starea implementării printr-o inventariere trimestrială
Răspuns corectD. Se integrează ștergerea drepturilor din vechiul departament ca etapă obligatorie în procedura de transfer, verificând starea implementării printr-o inventariere trimestrială
Atenționarea individuală rezolvă doar deficiența imediată (corectare) și nu constituie o schimbare care previne repetarea (prevenire). Doar integrarea ștergerii ca etapă în procedură, cu verificare prin inventariere periodică, oprește repetarea. Sancțiunea lasă neatinsă cauza — lacuna procedurii. Solicitarea de excludere din audit ascunde doar riscul, iar aranjarea lucrurilor doar înaintea auditului lasă drepturile restante nesoluționate pe tot restul perioadei.
Î25 | Cum se primește auditul
Săptămâna viitoare, departamentul de vânzări al companiei A urmează să fie supus unui audit intern având ca obiect „scoaterea și păstrarea informațiilor despre clienți”. În realitate, unii angajați, considerând procedura oficială de solicitare prea greoaie, salvează liste de clienți într-un spațiu de stocare cloud contractat personal, fără aprobarea superiorului. Directorul departamentului de vânzări a instruit în ședința internă: „Dacă evaluarea scade din cauza auditului, avem probleme, așa că nu menționați acest subiect decât dacă sunteți întrebați direct.” Dumneavoastră, lider, aveți îndoieli dacă să urmați această instrucțiune. După audit se cere prezentarea unui plan de corectare. Care este reacția cea mai potrivită?
Se explică situația reală și numărul de cazuri fără a le ascunde, propunând directorului să prezinte și cauza — dificultatea procedurii oficiale — împreună cu un plan de corectare
Se șterg până la data auditului toate fișierele din spațiul de stocare cloud contractat personal, explicând că o astfel de practică nu a existat niciodată
Se urmează instrucțiunea directorului, răspunzând formal doar la ce se întreabă, fără a aduce din proprie inițiativă situația reală în discuție
Considerând auditul o formalitate, se prezintă doar înregistrările solicitate, iar angajații care cunosc situația reală sunt excluși de la participare
Răspuns corectA. Se explică situația reală și numărul de cazuri fără a le ascunde, propunând directorului să prezinte și cauza — dificultatea procedurii oficiale — împreună cu un plan de corectare
Rolul departamentului auditat este de a prezenta faptele și de a le conduce, incluzând cauza, spre o corectare reală. Ascunderea este adesea descoperită prin confruntarea cu dovezi, iar dacă nu este descoperită, riscul rămâne netratat. De această dată există o cauză — dificultatea procedurii — iar fără a o prezenta, corectarea nu va fi efectivă. Răspunsul formal, explicația falsă că practica nu a existat, sau excluderea celor care cunosc situația reală fac auditul ineficient, în oricare dintre cazuri.
Î26 | Dovezi de audit
La auditul intern al companiei A, auditorul a intervievat un reprezentant al unui departament de activitate privind stadiul operării și a verificat totodată existența înregistrărilor justificative. Reprezentantul a declarat pentru fiecare element: „Se implementează conform regulamentului”, dar starea înregistrărilor diferă de la un element la altul. Auditorul consideră necesar să judece prin confruntarea declarației cu înregistrările. Rezultatul verificării este cel din tabelul de mai jos. Care este judecata cea mai potrivită a auditorului?
Pentru elementele fără înregistrări, auditorul ascultă în detaliu explicația responsabilului, întocmește el însuși un registru și îl tratează direct ca dovadă de audit
De vreme ce în teren se declară implementarea, se consideră fără probleme, indiferent de existența înregistrărilor
Pentru cererea cu câmpul de aprobare gol și pentru scoaterea bazată pe memorie, fără registru, se consemnează o observație privind insuficiența dovezilor de audit, deoarece implementarea nu poate fi confirmată
Chiar și pentru intrarea/ieșirea din spații și instruire, unde există înregistrări, doar declarația responsabilului este insuficientă, așa că se consemnează observație și pentru acestea
Răspuns corectC. Pentru cererea cu câmpul de aprobare gol și pentru scoaterea bazată pe memorie, fără registru, se consemnează o observație privind insuficiența dovezilor de audit, deoarece implementarea nu poate fi confirmată
Auditul se bazează pe fapte, iar declarația verbală se confirmă prin confruntare cu înregistrări. Câmpul de aprobare gol nu permite confirmarea faptului aprobării, iar lipsa registrului face imposibilă urmărirea realizării scoaterilor, deci se consemnează observația privind dovezi de audit insuficiente. Consemnarea observației și pentru elementele cu înregistrări complete nu are temei. Ca auditorul să întocmească el însuși registrul pentru a-l folosi drept dovadă contravine rolului auditului de a confirma independent.
Î27 | Cercul de îmbunătățire
La compania A se efectuează anual audit intern de securitate informațională și se întocmește un raport de audit. Însă raportul este doar păstrat de secretariat, fără a exista un moment de raportare către conducere și fără a fi reflectat în planul sau bugetul anului următor. Ca urmare, în fiecare an apar aproape aceleași observații, iar din teren se aud voci precum: „Oricum nu se schimbă nimic.” Auditul de anul acesta s-a încheiat, iar dumneavoastră, lider, tocmai ați primit raportul. Care este reacția cea mai potrivită?
Se consideră că rezultatul auditului este o problemă a operării din teren și nu este nevoie de raportare către conducere
Fiind auditul o activitate de verificare (Check), se consideră că PDCA s-a încheiat un ciclu odată ce auditul a fost efectuat
Deoarece aceleași observații apar în fiecare an din cauza perspectivei fixe a auditorului, se schimbă anual elementele de audit, pentru a evita repetarea acelorași observații
Se instituie un forum de revizuire de management prin care conducerea reanalizează rezultatul auditului, situația incidentelor și gradul de atingere a obiectivelor, reflectând deciziile în planul și alocarea de resurse ale anului următor
Răspuns corectD. Se instituie un forum de revizuire de management prin care conducerea reanalizează rezultatul auditului, situația incidentelor și gradul de atingere a obiectivelor, reflectând deciziile în planul și alocarea de resurse ale anului următor
Auditul corespunde verificării (Check), iar PDCA se închide abia atunci când conducerea reanalizează rezultatul și avansează spre revizuire (Act). Corect este instituirea unei revizuiri de management, care să conducă la decizii privind direcția și alocarea de resurse. Fără a ajunge la conducere, nu se pot obține bugetul sau semnalul necesar, iar îmbunătățirea se oprește. Schimbarea elementelor pentru a evita repetarea observațiilor doar ascunde faptul că problema nu a fost corectată.
Î28 | Examinare externă
Compania A, la solicitarea unui partener, urmează să obțină pentru prima dată certificarea ISMS. Responsabilul secretariatului propune: „Scopul este să trecem examinarea, așa că hai să ne inspirăm din regulamentele impresionante ale altor companii pentru un conținut ideal și să reface și înregistrările frumos, pentru examinare.” Operarea reală are părți mai relaxate decât proiectul de regulament; de exemplu, înregistrarea intrării/ieșirii se face săptămânal, nu de fiecare dată. La examinare se verifică atât regulamentul, cât și operarea efectivă. Dumneavoastră, lider, aveți rezerve față de această abordare. Care este cea mai potrivită?
Pentru a alinia la operarea din teren, se desființează regulamentul, lăsând decizia la latitudinea fiecărui caz
Regulamentul se ajustează la ceea ce compania poate efectiv respecta, iar înregistrările rămase din operarea zilnică se aduc într-o stare în care pot fi prezentate ca dovadă
Pentru părțile unde regulamentul și operarea diferă, se operează conform regulamentului doar pe durata examinării, revenind la operarea anterioară după încheiere
Fiind scopul trecerea examinării, se întocmește un regulament nou, cu conținut ideal, iar înregistrările se aranjează pentru examinare, apoi se depun astfel
Răspuns corectB. Regulamentul se ajustează la ceea ce compania poate efectiv respecta, iar înregistrările rămase din operarea zilnică se aduc într-o stare în care pot fi prezentate ca dovadă
La examinare se verifică dacă ceea ce compania a stabilit ea însăși este respectat, deci un regulament ideal, imposibil de aplicat, devine cauza unei neconformități. Înregistrările care rămân din operarea zilnică devin ele însele dovada, deci pregătirea cea mai bună este să rămână în această formă. Înregistrările refăcute pentru examinare nu reprezintă faptele. Aplicarea regulamentului doar pe durata examinării face ca deficiențele să revină după aceea, iar desființarea regulamentului elimină însuși reperul.
Î29 | Cum se citește raportul
Compania A a fost supusă unei examinări externe și a primit raportul de la organismul de examinare. Raportul clasifică observațiile pe categorii, fiecare categorie având o reacție și un termen diferite. Responsabilul secretariatului spune: „Fiind multe, nu ar fi suficient să tratăm doar pe cele cu termen explicit?” Dumneavoastră, lider, decideți să organizați semnificația categoriilor înainte de a stabili direcția de reacție. Conținutul raportului este cel din tabelul de mai jos. Care reacție a companiei A este necorespunzătoare?
Deoarece cele 5 oportunități de îmbunătățire nu au termen și reacția este opțională, nu se consemnează și nu se analizează deloc
Se instituie un mecanism intern de urmărire (follow-up) pentru a verifica dacă acțiunile corective au fost realizate până la termen
Se alocă și pentru cele 3 neconformități minore câte un responsabil și un termen intern, fiind necesară corectarea și pentru acestea
Pentru neconformitatea majoră, se începe imediat analiza cauzei, pregătindu-se prezentarea unui plan de corectare în 30 de zile
Răspuns corectA. Deoarece cele 5 oportunități de îmbunătățire nu au termen și reacția este opțională, nu se consemnează și nu se analizează deloc
Oportunitatea de îmbunătățire nu contravine în prezent unei cerințe, dar indică o marjă de reducere a riscului; este potrivit ca aceasta să fie consemnată, cu stabilirea unei priorități și decizia dacă se acționează sau nu. A nu o analiza deloc, fără consemnare, lasă nesupravegheat germenele unei viitoare neconformități. Analiza imediată a neconformității majore, alocarea responsabilului și termenului pentru neconformitățile minore, precum și instituirea unui mecanism de urmărire sunt toate reacții potrivite.
Î30 | Decizia de escaladare
La auditul intern al companiei A a apărut observația de neconformitate: „Jurnalele de operare ale sistemului de bază se păstrează doar o săptămână, ceea ce face imposibilă urmărirea retroactivă în cazul unei suspiciuni de fraudă.” Corectarea necesită extinderea stocării și modificarea configurării, cu un cost estimat la câteva milioane de yeni. Departamentul de sisteme informatice a răspuns: „Nu avem alocare bugetară pentru acest an fiscal, nu putem începe”, iar mai sunt 2 luni până la termenul de corectare. Dumneavoastră, lider, ați solicitat de 3 ori rezolvarea, dar situația nu s-a schimbat, iar coordonarea interdepartamentală nu mai poate mișca lucrurile. Care este reacția cea mai potrivită?
Se decide, la nivelul departamentului de sisteme informatice, acceptarea riscului, iar dumneavoastră, ca lider, tratați situația drept corectată
Se solicită departamentului de audit retragerea temporară a acestei observații, coordonând ca aceeași observație să fie reformulată în anul viitor, când va exista buget
Neexistând buget, nu se poate face nimic; se prelungește repetat termenul de corectare și se raportează situația ca fiind în curs de rezolvare
Se organizează impactul estimat în caz de imposibilitate a urmăririi, resursele necesare și cine ar accepta riscul dacă se renunță la corectare, apoi se escaladează la conducere pentru decizie
Răspuns corectD. Se organizează impactul estimat în caz de imposibilitate a urmăririi, resursele necesare și cine ar accepta riscul dacă se renunță la corectare, apoi se escaladează la conducere pentru decizie
O corectare care necesită buget și cooperarea altor departamente nu poate fi decisă la discreția unui responsabil sau a unui singur departament. Calea corectă este organizarea impactului estimat, a resurselor necesare și a celui care ar accepta riscul dacă se renunță, urmată de escaladarea la conducere pentru decizie. Prelungirea repetată a termenului cu raportare „în curs” este, în esență, o amânare pasivă, iar solicitarea de retragere a observației echivalează cu ștergerea faptelor. Acceptarea riscului trebuie decisă explicit de cel care poartă răspunderea, nu tratată ca „deja corectată” de către un responsabil.
Exersare: rezolvați întrebările de pe această pagină
Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.
* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.
Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză