Для создания СУИБ легких путей нет, однако есть перечень шагов, делая которые, вы сможете достичь необходимых целей.
1. Поддержка со стороны руководства. Это очевидно, но на практике этот момент часто упускают из виду. Более того, это одна из основных причин, почему проекты по внедрению ISO 27001 проваливаются. Без понимания значимости внедрения СУИБ в соответствии со стандартом, руководство не предоставит или достаточное количество человеческих ресурсов, или достаточный бюджет для реализации.
2. Разработка плана внедрения СУИБ, или подготовки к сертификации. Получив комплексную задачу, очень важно составить детальный план проекта: распределить ресурсы, время, привлечь людей на определенные задачи и следить за соблюдением дедлайнов - иначе вы можете никогда не закончить работу.
3. Определение охвата сертификации. Если у вас большая организация с диверсифицированной деятельностью, вероятно, имеет смысл сертифицировать по ISO 27001 только часть бизнеса, что значительно снизит риски проекта, а также сроки и стоимость.
4. Разработка политики информационной безопасности. Политика информационной безопасности компании - это первый из важнейших документов в котором руководство задает цели и основные принципы управления ИБ. Определяет, каким образом это будет осуществляться и контролироваться. Распространяется на всех сотрудников компании.
5. Определение методологии оценки рисков. Определяет правила оценки рисков и управления ими. Без этих правил СУИБ не работает. Помните об адекватности применяемых мер для уменьшения рисков. При их разработке рекомендуем пользоваться принципом «минимальной достаточности», потому что нередко они несут за собой большие временные или финансовые расходы или могут быть просто невыполнимы.
6. Управление рисками в соответствии с утвержденной методологией. Последовательное применение методологии управления рисками - их регулярная и тщательная оценка и обработка. Актуальность реестра рисков ИБ дает возможность эффективно распределять ресурсы компании и предотвращать серьезные инциденты.
7. Планирование обработки рисков. Формирование плана обработки рисков превышающих приемлемый для вашей компании уровень. Фиксирование действий, направленных на их снижение, а также ответственных за них лиц и сроков.
8. Положение о применимости (SoA). Ключевой документ, на который смотрят аудиторы при сертификации. Описывает 114 контролей в области ИБ, и их применение к деятельности вашей компании.
9. Измерение эффективности средств управления ИБ.
Оценка результата действий, и достижения целей. Определение параметров измерения результатов как для единичных контролей, так и для всей СУИБ.
10. Внедрение средств управления ИБ. Только после реализации всех предыдущих шагов, необходимо приступить к внедрению примененных контролей из Положения о применимости. Наибольшей сложностью в этом будет человеческое сопротивление относительно принятия новых политик процедур и действий во многих процессах вашей организации
11. Разработка и внедрение программы обучения для сотрудников. Формирование позитивного восприятия изменений, их необходимости и важности является неотъемлемой частью как корпоративной культуры, так и жизненного цикла СУИБ. Описанные выше шаги будут иметь смысл, только если все сотрудники понимают важность проекта и действуют в соответствии с политикой ИБ. Учите, и повышайте осведомленность персонала по информационной безопасности.
12. Поддержка процессов СУИБ. Документируйте и храните логи, как доказательство реальной работы примененных контролей ИБ. Во время сертификации, аудиторам нужно будет предоставить эти записи. Кроме того, это позволит отслеживать эффективность выполнения утвержденных правил и действий.
13. Мониторинг СУИБ. Это позволит видеть ретроспективу инцидентов, их вид и качество выполнения сопутствующих процедур. Производить оценку достижения целей в области ИБ. Вносить необходимые изменения и корректировки.
14. Проведение внутреннего аудита. Основная цель - выявление несоответствий в реальных процессах компании, проверка соблюдения сотрудниками правил и политик, формирование плана изменений. Это инструмент для снижения рисков и предотвращения возможных проблем.
15. Анализ со стороны руководства. Руководство должно знать, что происходит с СУИБ. Получать регулярные отчеты для оценки достижения целевых результатов. Принимать ключевые решения по совершенствованию СУИБ и внутренних бизнес-процессов.
16. Система непрерывного улучшения. Непрерывное улучшение - систематические исправления и предотвращение несоответствий в системе управления информационной безопасностью.