Ένα Σύστημα Διαχείρισης της Ασφάλειας της Πληροφορίας (ISMS) αποτελεί ένα συστηματικό μέσο διαχείρισης των ευαίσθητων πληροφοριών με σκοπό τη διασφάλιση της προστασία τους και περικλείει το προσωπικό, τις διεργασίες και τα πληροφοριακά συστήματα μιας εταιρείας.
Το Πρότυπο ISO 27001 ορίζει τις απαιτήσεις για την εφαρμογή ενός Συστήματος Διαχείρισης Ασφάλειας της Πληροφορίας, οι οποίες εφαρμόζονται σε όλες τις λειτουργικές διεργασίες που σχετίζονται με την ασφάλεια της πληροφορίας, τόσο σε τεχνικό, όσο και σε έμψυχο επίπεδο.
Το Σύστηµα Διαχείρισης Ασφαλείας Πληροφοριών (ISMS) είναι μέρος του συνολικού συστήματος διοίκησης του Οργανισμού, συμβατό με άλλα διαχειριστικά συστήματα (ISO 9001, ISO 14001 κλπ.) και αποτελείται από Διαδικασίες και ελέγχους (controls).
Ένα σύστημα ISM εφαρμόζεται σε τέσσερις (4) φάσεις:
- Plan: Σε αυτήν την φάση σχεδιάζεται το όλο σύστημα, καταγράφονται όλα τα αγαθά και περιουσιακά στοιχειά, αναλύεται η επικινδυνότητα αυτών και επιλέγονται οι απαραίτητοι έλεγχοι
- Do: όπου συντελείται η εφαρμογή του συστήματος και των ελέγχων λειτουργίας
- Check: Φάση στην οποία έχουμε την αντικειμενική αξιολόγηση του ISMS αλλά και η αξιολόγηση των επιδόσεων αυτού (αποδοτικότητα και αποτελεσματικότητα)
- Act: όπου χρειάζονται, γίνονται αλλαγές ώστε να βελτιστοποιηθεί το σύστημα.
Ένα αποδοτικό ISMS πρέπει να περιέχει μεταξύ άλλων:
- Ένα ενιαίο Security Policy (Πολιτική ασφάλειας)
- Λειτουργικό και ενημερωμένο σύστημα Antivirus
- Πλήρες σύστημα Backup
- Hardware και Software Firewall
- Access Control (δικαιώματα χρηστών ως προς τα αγαθά του οργανισμού)
- Document Control (όπως ιστορικό αλλαγών ή αναθεωρήσεων, καταστροφή απαρχαιωμένου υλικού κ.α.)
- Disaster Recovery Policy (Πολιτική αποκατάστασης μετά από καταστροφή-φυσική ή μη)
Οφέλη
Μερικά από τα οφέλη που αποκομίζει ένας οργανισμός με την εφαρμογή ενός συστήματος ISM είναι τα εξής:
- Κερδίζει την εμπιστοσύνη του πελάτη
- Μειώνει τα συμβάντα σχετικά με την ασφάλεια και επομένως αυξάνει την αξιοπιστία του
- Εξασφαλίζει τα αγαθά και τα περιουσιακά στοιχεία του από υποβάθμιση, απώλεια, ζημιά, κλοπή
- Βελτιώνει την δημόσια εικόνα του
- Συμμορφώνεται με την σχετική νομοθεσία
- Αποκτά ανταγωνιστικό πλεονέκτημα
- Έχει πρόσβαση σε αγορές και πελάτες που απαιτούν υψηλά επίπεδα ασφάλειας από τους συνεργάτες τους
- Έχει εξασφαλίσει την άμεση επαναφορά και λειτουργία του οργανισμού σε περίπτωση καταστροφής μεγάλης κλίμακας
Ένα Σύστηµα ∆ιαχείρισης Ασφαλείας Πληροφοριών πιστοποιείται σύμφωνα με το πρότυπο ISO 27001 , από Ανεξάρτητους Φορείς Πιστοποίησης διαχειριστικών συστημάτων.
Οι εταιρείες που πιστοποιούνται σύμφωνα με το Πρότυπο ISO 27001 καταδεικνύουν στους πελάτες και τους συνεργάτες τους ότι οι διεργασίες διαχείρισης των πληροφοριών τους είναι ασφαλείς.
Ο στόχος του Προτύπου ISO 27001 είναι να παρέχει μια κοινή βάση ανάπτυξης των προτύπων και των πρακτικών ασφάλειας που εφαρμόζει η εταιρεία και να παρέχει εμπιστοσύνη κατά τις ενδο-εταιρικές συναλλαγές.
Η μεθοδολογία που ακολουθείται από τη εταιρεία μας, για το σχεδιασμό και την εγκατάσταση Συστήματος Διαχείρισης Ασφάλειας της Πληροφορίας αποτυπώνεται στο σχήμα.
|