Kontekst i cel

Punktem wyjścia nie była gotowa lista dokumentów, lecz usługi, zależności, systemy i obowiązki organizacji. Istniały procedury bezpieczeństwa i ciągłości, ale ich właściciele, częstotliwość przeglądów i relacje z ryzykiem nie zawsze były jednoznaczne.

Projekt wymagał współpracy IT, bezpieczeństwa, prawników, zakupów, właścicieli usług i kierownictwa. Zakres techniczny był tylko jedną częścią oceny.

Zakres wykonanej pracy

Powstała karta kwalifikacji z przesłankami i pytaniami wymagającymi interpretacji prawnej. Następnie wymagania zmapowano na procesy i dowody: rejestr ryzyka, incydenty, ciągłość, dostawców, szkolenia, audyty, dostęp oraz monitoring. Wywiady były potwierdzane dokumentami, protokołami, konfiguracją lub próbką działania.

Dla każdej luki określono właściciela, zależności i mierzalny rezultat. Osobny warsztat dla kierownictwa dotyczył odpowiedzialności, akceptacji ryzyka i sposobu monitorowania programu.

Rezultat projektu

Rezultatem była macierz wymagań, mapa odpowiedzialności, rejestr luk oraz sekwencja prac na pierwsze 90 dni i kolejne etapy. Najpierw zabezpieczono kwestie wpływające na zdolność zgłaszania incydentów i odtwarzania usług, równolegle porządkując nadzór nad dostawcami i dowody decyzji.

Organizacja otrzymała również listę dowodów, które powinny być utrzymywane cyklicznie. Dzięki temu program zgodności nie kończył się na jednorazowej dokumentacji.

Ograniczenia i uczciwa interpretacja

Opis nie rozstrzyga statusu prawnego żadnej konkretnej jednostki. Kwalifikacja zależy od aktualnego prawa i indywidualnych okoliczności. MSecure nie zastępuje porady prawnej; wspiera część organizacyjną i techniczną oraz budowę dowodów.

Co można zastosować w innej organizacji

Najbardziej przenośny jest sposób pracy: najpierw jawny cel i zakres, później dowody, następnie priorytety oraz kryteria odbioru. Same ustawienia lub dokumenty nie powinny być kopiowane bez oceny licencji, modelu zagrożeń, procesów i odpowiedzialności konkretnej organizacji.

Dane klienta zostały pominięte lub uogólnione. Opis pokazuje metodykę i typ rezultatu, a nie udostępnia konfiguracji, podatności ani informacji objętych poufnością.