Διαχείριση Ασφάλειας Πληροφοριών

Η πληροφορία, σε οποιαδήποτε μορφή και αν αυτή υφίσταται, αποτελεί σημαντικό περιουσιακό στοιχείο και διαδραματίζει πρωταρχικό ρόλο στην επίτευξη των επιχειρησιακών στόχων κάθε Οργανισμού, δημιουργώντας την ανάγκη ύπαρξης ενός επαρκούς συστήματος προστασίας για τη διασφάλιση της αξιοπιστίας της.

Σήμερα, η πληροφορία πηγάζει από την επεξεργασία ψηφιακά αποθηκευμένων δεδομένων σε πληροφοριακά συστήματα, όπου μπορούν να έχουν πρόσβαση πολλοί χρήστες από διάφορες γεωγραφικές περιοχές. Σε ένα τέτοιο λειτουργικό περιβάλλον εισάγονται κίνδυνοι μη εξουσιοδοτημένης πρόσβασης ή αποκάλυψης πληροφοριών, εισαγωγής λανθασμένων δεδομένων, καθώς και αλλοίωσης ή / και καταστροφής των πληροφοριών.Παραδοσιακά, η έννοια της Ασφάλειας Πληροφοριών προσδιορίζεται από τρεις (3) συνιστώσες:

  • Εμπιστευτικότητα
  • Ακεραιότητα
  • Διαθεσμότητα

Η ασφάλεια πληροφοριών είναι μία συνεχής και επαναλαμβανόμενη διαδικασία, με κεντρικό σημείο τη διαχείριση των σχετικών κινδύνων. Η διαχείριση οποιασδήποτε μορφής κινδύνων περιλαμβάνει στάδια προσδιορισμού και αξιολόγησής τους και στη συνέχεια προτάσεις για την υλοποίηση των κατάλληλων δικλείδων ασφαλείας, προκειμένου να επιτευχθεί η ελαχιστοποίηση των κινδύνων. Επίσης, περιλαμβάνει ενημέρωση του προσωπικού σε θέματα που αφορούν στη μείωση των κινδύνων, καθώς και τακτικό έλεγχο τήρησης και αποτελεσματικότητας των υφιστάμενων δικλείδων ασφαλείας

ISO 27001

Το διεθνές πρότυπο ISO27001 καθορίζει τις απαιτήσεις για την εφαρμογή και συνεχή βελτίωση ενός Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών, σε οργανισμούς και επιχειρήσεις ανεξαρτήτου μεγέθους και τομέα δραστηριοτήτων, που θέλουν να διασφαλίσουν τα δεδομένα τους (οικονομικά, τεχνογνωσία, στοιχεία εργαζομένων, πληροφορίες που ανταλλάσσουν με τρίτα μέρη). Σκοπός του είναι να εξασφαλίσει την ύπαρξη επαρκών και κατάλληλων ελέγχων σε θέματα εμπιστευτικότητας, ακεραιότητας και διαθεσιμότητας της πληροφορίας, προστατεύοντας έτσι τα δεδομένα των ενδιαφερόμενων μερών. Τα ενδιαφερόμενα μέρη στα οποία απευθύνεται μπορεί να είναι πελάτες, οργανισμοί και επιχειρήσεις, προσωπικό, συνεργάτες αλλά και η κοινωνία γενικότερα.
Προκειμένου να τηρηθούν οι αρχές της εμπιστευτικότητας, της ακεραιότητας και της διαθεσιμότητας, οι επιχειρήσεις καλούνται:

  • να αναπτύσσουν και να επικαιροποιούν Εκτίμηση Κινδύνων, Πολιτικές και Διαδικασίες Ασφάλειας Πληροφοριών, Δήλωση Εφαρμοσιμότητας (S.o.A – StatementofApplicability) και να τηρούν σχετικά αρχεία τεκμηρίωσης
  • να εκπαιδεύουν και να ενημερώνουν το προσωπικό τους
  • να υιοθετούντεχνολογίες προστασίας δεδομένων (π.χ. hardware authentication, malware software, vulnerability assessment, penetration testing, κλπ).

Μέσω του προτύπου επιτυγχάνεται:

  • Μείωση επιχειρηματικού ρίσκου και κόστους. – Εξασφαλίζει την ύπαρξη ελέγχων τόσο για την μείωση του ρίσκου όσο και για την αποφυγή εκμετάλλευσης τυχόν αδυναμιών του συστήματος. Ακόμα και αν το χειρότερο συμβεί, ο οργανισμός είναι σε θέση να το αντιμετωπίσει και να ανακτήσει τον έλεγχο το συντομότερο δυνατό.
  • Διασφάλιση ότι υπάρχει δέσμευση ως προς την ασφάλεια πληροφοριών από όλους και σε όλα τα επίπεδα του οργανισμού.
  • Συμμόρφωση με νομικές και κανονιστικές απαιτήσεις.
  • Ανταγωνιστικότητα – προβολή της εμπορικής εικόνας. Αύξηση της εμπιστοσύνης των πελατών, συνεργατών και γενικά όλων των ενδιαφερόμενων μερών, με την επίγνωση ότι η διαχείριση των πληροφοριών και των δεδομένων τους είναι ασφαλής.
  • Εύκολη ενσωμάτωση σε Ενιαίο Διαχειριστικό σύστημα λόγω της δομής υψηλού επιπέδου (highlevelstructure) των διαχειριστικών συστημάτων, με βάση το AnnexSL. Το πρότυπο έχει αρκετά κοινά με άλλα πρότυπα όπως 9001 και 14001, καθιστώντας ευκολότερη την ανάπτυξη ενός ενιαίου συστήματος διαχείρισης που ικανοποιεί τις απαιτήσεις και άλλων προτύπων αποφεύγοντας έτσι επαναλήψεις και περιττά κόστη.

Η QAlphaplanConsultants αναλαμβάνει την μελέτη και εγκατάσταση ενός Συστήματος Διαχείρισης Ασφάλειας Πληροφορίας, χτισμένο ακριβώς πάνω στις ανάγκες κάθε οργανισμού. Παράλληλα προφέρει υπηρεσίες υποστήριξης για την πλήρη εφαρμογή του συστήματος μετά την πιστοποίηση. Για περισσότερες πληροφορίες, παρακαλώ επικοινωνήστε μαζί μας

ISO27701

Το πρότυπο ISO / IEC 27701: 2019 αποτελεί επέκταση του διαχειριστικού συστήματος ISMS -ISO 27001 & των οδηγιών ISO 27002 και αφορά την προστασία προσωπικών δεδομένων. Παρέχει την καθοδήγηση σε οργανισμούς και εταιρείες που επιθυμούν να εφαρμόζουν συστήματα που να υποστηρίζουν τη συμμόρφωση με τις απαιτήσεις του Γενικού Κανονισμού Προστασίας Προσωπικών Δεδομένων GDPR 2016/679. H εγκατάσταση και η εφαρμογή του συστήματος PIMS κατά ISO 27701:2019 μειώνει τον κίνδυνο διαρροής των δεδομένων προσωπικού χαρακτήρα και ενισχύει το υπάρχων σύστημα Διαχείρισης Ασφάλειας Πληροφοριών ISO 27001.

Η πιστοποίηση με το παραπάνω πρότυπο αποτελεί ένα μέσο ώστε να αποδείξει κάθε επιχείρηση/ οργανισμός στους πελάτες, εξωτερικούς και εσωτερικούς φορείς και ενδιαφερόμενους ότι έχει λάβει όλα τα κατάλληλα τεχνικά και οργανωτικά μέτρα για τη στήριξη της συμμόρφωσης με το GDPR και άλλες σχετικές νομοθεσίες περί απορρήτου. Το ISO 27001 καθορίζει τις απαιτήσεις για ένα ISMS (σύστημα διαχείρισης ασφάλειας πληροφοριών), μια προσέγγιση βάσει κινδύνου που περιλαμβάνει ανθρώπους, διαδικασίες και τεχνολογία. Η ανεξάρτητα διαπιστευμένη πιστοποίηση κατά το ISO 27001, παρέχει στους ενδιαφερόμενους τη διαβεβαίωση ότι τα δεδομένα τους προστατεύονται κατάλληλα. Οι οργανισμοί που έχουν εφαρμόσει το ISO 27001 θα μπορούν να χρησιμοποιούν το ISO 27701 για να επεκτείνουν τις προσπάθειές τους για την κάλυψη της διαχείρισης απορρήτου – συμπεριλαμβανομένης της επεξεργασίας προσωπικών δεδομένων / PII (προσωπικά αναγνωρίσιμες πληροφορίες) – που μπορούν να τους βοηθήσουν να αποδείξουν ότι έχουν ληφθεί εύλογα μέτρα για τη συμμόρφωση με νόμους περί προστασίας δεδομένων όπως ο GDPR.

Οι οργανισμοί/ εταιρείες που επιθυμούν να λάβουν πιστοποίηση σύμφωνα με το πρότυπο ISO 27701 προκειμένου να συμμορφωθούν με το GDPR είτε θα πρέπει να διαθέτουν ήδη πιστοποίηση ISO 27001 είτε να αναπτύξουν το ISO 27001 και το ISO 27701 μαζί ως ένα ενοποιημένο σύστημα διαχείρισης. Το ISO 27701 αποτελεί επέκταση των απαιτήσεων και των κατευθύνσεων που ορίζονται στο πρότυπο ISO 27001. Το πρότυπο ISO 27001 παρέχει ένα πλαίσιο για Συστήματα Διαχείρισης Ασφάλειας Πληροφοριών (ISMS) που επιτρέπει τη συνεχή εμπιστευτικότητα, ακεραιότητα και διαθεσιμότητα πληροφοριών καθώς και τη συμμόρφωση με την νομοθεσία.

Συμπέρασμα: Εάν κάποια επιχείρηση έχει εφαρμόσει διαδικασίες ασφάλειας πληροφοριών (ISO/IEC 27001) καθώς και έχει συμμορφωθεί με τις απαιτήσεις του GDPR είναι ιδανικός υποψήφιος για την απόκτηση του ISO 27701.

Η QAlphaplanConsultants αναλαμβάνει την μελέτη και εγκατάσταση της του Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας, χτισμένο ακριβώς πάνω στις ανάγκες κάθε οργανισμού. Παράλληλα προφέρει υπηρεσίες υποστήριξης για την πλήρη εφαρμογή του συστήματος μετά την πιστοποίηση. Για περισσότερες πληροφορίες, παρακαλώ επικοινωνήστε μαζί μας