Kontekst i cel
Punktem wyjścia nie była gotowa lista dokumentów, lecz usługi, zależności, systemy i obowiązki organizacji. Istniały procedury bezpieczeństwa i ciągłości, ale ich właściciele, częstotliwość przeglądów i relacje z ryzykiem nie zawsze były jednoznaczne.
Projekt wymagał współpracy IT, bezpieczeństwa, prawników, zakupów, właścicieli usług i kierownictwa. Zakres techniczny był tylko jedną częścią oceny.
Zakres wykonanej pracy
Powstała karta kwalifikacji z przesłankami i pytaniami wymagającymi interpretacji prawnej. Następnie wymagania zmapowano na procesy i dowody: rejestr ryzyka, incydenty, ciągłość, dostawców, szkolenia, audyty, dostęp oraz monitoring. Wywiady były potwierdzane dokumentami, protokołami, konfiguracją lub próbką działania.
Dla każdej luki określono właściciela, zależności i mierzalny rezultat. Osobny warsztat dla kierownictwa dotyczył odpowiedzialności, akceptacji ryzyka i sposobu monitorowania programu.
Rezultat projektu
Rezultatem była macierz wymagań, mapa odpowiedzialności, rejestr luk oraz sekwencja prac na pierwsze 90 dni i kolejne etapy. Najpierw zabezpieczono kwestie wpływające na zdolność zgłaszania incydentów i odtwarzania usług, równolegle porządkując nadzór nad dostawcami i dowody decyzji.
Organizacja otrzymała również listę dowodów, które powinny być utrzymywane cyklicznie. Dzięki temu program zgodności nie kończył się na jednorazowej dokumentacji.
Ograniczenia i uczciwa interpretacja
Opis nie rozstrzyga statusu prawnego żadnej konkretnej jednostki. Kwalifikacja zależy od aktualnego prawa i indywidualnych okoliczności. MSecure nie zastępuje porady prawnej; wspiera część organizacyjną i techniczną oraz budowę dowodów.
Co można zastosować w innej organizacji
Najbardziej przenośny jest sposób pracy: najpierw jawny cel i zakres, później dowody, następnie priorytety oraz kryteria odbioru. Same ustawienia lub dokumenty nie powinny być kopiowane bez oceny licencji, modelu zagrożeń, procesów i odpowiedzialności konkretnej organizacji.
Dane klienta zostały pominięte lub uogólnione. Opis pokazuje metodykę i typ rezultatu, a nie udostępnia konfiguracji, podatności ani informacji objętych poufnością.