Bên quan tâm là gì?
Theo cách hiểu đơn giản nhất, bên quan tâm là một bên liên quan – một người, một nhóm hoặc một thực thể có mối quan tâm đến ISMS của bạn (hoặc có thể là chính tổ chức đó).
Bạn sẽ có thể dễ dàng xác định được nhiều bên quan tâm sau khi hoàn tất các vấn đề nội bộ và bên ngoài có tác động đến kết quả mong muốn của hệ thống quản lý bảo mật thông tin.
Những người này bao gồm nhân viên, nhà cung cấp, khách hàng, cổ đông, giám đốc, khách hàng tiềm năng, thành viên hội đồng quản trị, đối thủ cạnh tranh, nhà lập pháp và cơ quan quản lý, công đoàn, v.v.
Các bên liên quan không phải lúc nào cũng là những bên dễ thấy – ví dụ như tin tặc và các bên có hành vi xấu có thể cần được xem xét, cũng như phương tiện truyền thông và những bên khác tùy thuộc vào bản chất doanh nghiệp của bạn và các vấn đề mà doanh nghiệp đang phải đối mặt.
Tuy nhiên, thay vì tạo ra một loạt các chính sách và biện pháp kiểm soát phù hợp với mọi bên quan tâm, tốt hơn là hãy xem xét các bên quan tâm đó theo khía cạnh quyền lực, sự quan tâm và sự hỗ trợ của họ – nói một cách đơn giản, đây là khả năng của họ trong việc ảnh hưởng đến cách tiếp cận ISMS của bạn.
Sau đó, bạn có thể phát triển những cách tiếp cận phù hợp để chứng minh rằng bạn đã đáp ứng được nhu cầu của họ (và tất nhiên là cả nhu cầu của bạn nữa nếu có kẻ phá hoại!)
Ví dụ, nếu bạn có một khách hàng yêu cầu bạn đầu tư vào ISO 27001 và xây dựng một ISMS ISO 27001 được chứng nhận độc lập, bạn có làm như vậy nếu họ là một đối thủ rất nhỏ không có ảnh hưởng không? Bạn có thể sẽ nghĩ lại nếu khách hàng đó là một trong nhiều đối thủ mà bạn muốn giành chiến thắng hoặc là một đối thủ lớn có quyền lực.
Bạn có nghĩ đến việc mã hóa nếu nó không phải là yêu cầu quy định của GDPR không – các nhà lập pháp và cơ quan quản lý (cơ quan giám sát) là bên liên quan có quyền lực “giữ sự hài lòng” mà bạn cần cân nhắc và chứng minh rằng bạn quan tâm đến lợi ích của họ!
Công cụ quản lý bên liên quan
Tại ISOA.vn, chúng tôi đã xây dựng một công cụ dành cho các bên liên quan để giúp người dùng nhanh chóng thêm và phân khúc các bên liên quan, sau đó ưu tiên các phương pháp tiếp cận xung quanh họ.
Công cụ này cũng đi kèm với một ‘ngân hàng’ các bên quan tâm có thể nhanh chóng được thêm vào bản đồ. Họ cũng sẽ kích hoạt các ý tưởng cho các bên liên quan khác và giúp xác định nơi mà rủi ro có thể phát triển.
Hãy tự mình trải nghiệm bằng cách đặt lịch dùng thử nền tảng ngay hôm nay.
Những bên quan tâm nào cần phải làm hài lòng?
Nếu một bên liên quan có quyền lực cao và ít quan tâm, bạn nên nghĩ về cá nhân hoặc nhóm đó như một bên liên quan “giữ sự hài lòng”. Hãy tự hỏi, bạn sẽ làm gì trong ISMS của mình với các chính sách và biện pháp kiểm soát để giữ sự hài lòng của họ?
Trong lĩnh vực có quyền lực cao và lợi ích thấp này, bạn có thể thấy các tổ chức như nhà lập pháp và cơ quan quản lý, các nhóm khách hàng rất có quyền lực, cổ đông, v.v. Ngoài ra còn có thể có các kiểm toán viên bên ngoài và các cơ quan công nghiệp khác có thể ảnh hưởng đến thành công trong kinh doanh của bạn.
Họ không mấy quan tâm đến các vấn đề thường ngày, nhưng khả năng tác động đến mục tiêu kinh doanh của bạn của họ lại rất lớn nên bạn cần phải giữ họ hài lòng – thường là từ xa và việc có chứng chỉ ISO 27001 được chứng nhận độc lập phần nào giúp giải quyết nhu cầu của họ.
Các bên quan tâm có quyền lực lớn đối với việc đảm bảo thông tin như cơ quan quản lý cũng có thể quy định những cách làm việc cụ thể – GDPR và Đạo luật Bảo vệ Dữ liệu là những ví dụ rất mới đây.
Xem xét nhu cầu của các bên quan tâm khác để có một ISO 27001 ISMS thành công
Nếu một bên quan tâm có cả sự quan tâm cao và quyền lực cao, chúng tôi sẽ gọi họ là một bên chủ chốt. Những bên liên quan này nên tích cực tham gia. Đội ngũ quản lý cấp cao, các trưởng phòng ban chủ chốt, các nhà cung cấp quan trọng của boutique, v.v. có thể sẽ nằm trong danh mục này. Trên thực tế, bạn có thể có một số khách hàng quan trọng gắn bó mật thiết của mình trong danh mục này. Họ có thể rất quan tâm đến cách bạn làm việc hàng ngày vì điều đó cũng ảnh hưởng đến họ.
Thật dễ dàng để tạo danh sách dài các bên liên quan để xem xét nhưng hãy cẩn thận không dành quá nhiều thời gian cho những bên có quyền lực thấp hơn. Những bên có quyền lực thấp hơn và quan tâm nhiều hơn cần được thông báo nhưng có thể không cần được tham khảo ý kiến về những gì ISMS của bạn bao gồm – bạn chỉ cần nói với họ nếu không họ có thể chiếm rất nhiều thời gian và ngân sách đầu tư của bạn!
Ngoài ra, hãy cẩn thận khi chỉ đơn giản là đổ các bên liên quan mà bạn không thích vào các nhóm có quyền lực thấp hơn – chúng tôi đã thấy điều này xảy ra ở một công ty. Họ đã phải trả giá sau đó vì các bên liên quan thực sự khá quyền lực và trì hoãn việc họ đạt được mục tiêu vì các yêu cầu của họ không được ưu tiên.
Việc kết hợp các bên quan tâm và công việc của bên liên quan với các vấn đề nội bộ và bên ngoài mà bạn đã xác định ở mục 4.1 giúp hiểu rõ hơn về nơi có thể phát sinh các mối đe dọa và cơ hội trong hệ thống quản lý bảo mật thông tin của bạn.
Điều đó kết hợp với phạm vi ISMS (4.3) của bạn sẽ dẫn đến một cách tiếp cận hợp lý hơn và hướng đến doanh nghiệp hơn đối với việc đánh giá rủi ro trong 6.1 và đảm bảo thông tin lớn hơn nhiều với các chính sách và biện pháp kiểm soát mà nhân viên và các bên liên quan của bạn sẽ coi trọng và áp dụng.
Trong ISOA.vn, chúng tôi cung cấp một mẫu và công cụ với ‘ngân hàng các bên liên quan’ để giúp bạn dễ dàng đáp ứng các yêu cầu của Mục 4.2 của ISO 27001. Chương trình Huấn luyện viên ảo tùy chọn cũng đi kèm với hướng dẫn video về cách đáp ứng các yêu cầu.
Chúng tôi sẽ hướng dẫn bạn từng bước trên con đường này
Công cụ tích hợp của chúng tôi sẽ hướng dẫn bạn từ khâu thiết lập đến khi cấp chứng nhận với tỷ lệ thành công 100%.



