Vấn đề nội bộ và vấn đề bên ngoài là gì?
ISO thực sự không cung cấp nhiều trợ giúp trong việc giải thích vấn đề nội bộ hay bên ngoài có thể là gì. Đối với một tổ chức mới tham gia quản lý bảo mật thông tin, họ có thể lãng phí thời gian quý báu chỉ để tìm ra yêu cầu đó.
Thực sự phụ thuộc vào văn hóa và bản chất của tổ chức, những người tham gia, điểm khởi đầu và giá trị rủi ro. Ví dụ, một tổ chức nhỏ được quản lý tốt với mục đích rõ ràng và ít người tham gia có thể đưa ra kết luận về các vấn đề nội bộ và bên ngoài ảnh hưởng đến kết quả ISMS trong một tách trà kéo dài 10 phút (đặc biệt là với tất cả các ví dụ trong Virtual Coach).
Tuy nhiên, các tổ chức khác có thể mất nhiều thời gian hơn. Chúng tôi thường đề xuất đây là một bài tập động não nhanh, tránh phân tích quá mức ban đầu – bạn gần như chắc chắn sẽ xác định được nhiều vấn đề nội bộ và bên ngoài hơn khi bạn đi vào các yêu cầu khác và những vấn đề này có thể dễ dàng được thêm vào khi triển khai hệ thống quản lý bảo mật thông tin của bạn và hành trình hướng tới đảm bảo thông tin tốt hơn vẫn tiếp tục.
Hướng dẫn trong nền tảng
Tránh mọi nhầm lẫn xung quanh các yêu cầu của ISO 27001 với tính năng Virtual Coach của nền tảng ISOA.vn.
Được tạo ra bởi các chuyên gia ISO 27001 nội bộ của chúng tôi, Virtual Coach cung cấp lời khuyên đơn giản, thiết thực bất cứ khi nào và bất cứ nơi đâu bạn cần, giúp bạn tự tin rằng mình đang đi đúng hướng để đạt được chứng nhận thành công.
Hãy tự mình trải nghiệm bằng cách đặt lịch dùng thử nền tảng ngay hôm nay.
Làm thế nào để xác định các vấn đề nội bộ
Hãy xem xét từ viết tắt IPOPS bên dưới để xác định các vấn đề nội bộ có thể ảnh hưởng đến kết quả của ISMS. Đây có thể là bài tập viết bảng trắng, phiên ghi chú trên giấy nhớ hoặc chỉ đơn giản là ghi lại các ghi chú mà bạn sẽ tải lên sau để chứng minh sự hiểu biết của mình về các vấn đề. Tập hợp đúng người trong phòng hoặc trên điện thoại và bắt đầu cuộc trò chuyện!
Hãy xem hình ảnh để biết ví dụ cơ bản về những gì có thể được thực hiện và có thể được tải lên như một phần của bằng chứng hoặc được viết chi tiết hơn và được thử nghiệm thêm với các bên liên quan khác tùy thuộc vào bản chất của tổ chức. Theo quan điểm của kiểm toán viên bên ngoài UKAS ISO 27001, họ sẽ tìm kiếm sự tin tưởng rằng tổ chức đã hiểu các vấn đề có thể ảnh hưởng đến kết quả của ISMS (và ghi lại chúng) trước khi sử dụng bằng chứng đó để tiến hành.
Điều đó sẽ giúp xác định các bên quan tâm, thiết lập phạm vi, ghi lại các mục tiêu, xây dựng danh mục tài sản và phân tích rủi ro bảo mật thông tin trước khi xây dựng các chính sách và biện pháp kiểm soát phù hợp theo tuyên bố về khả năng áp dụng.
Mọi thứ đều diễn ra theo một trình tự rất hợp lý và bắt đầu ngay tại đây với bài tập đơn giản này!
Ví dụ về các vấn đề nội bộ
Chúng tôi đã đưa ra một số ý tưởng và ví dụ dưới đây về các lĩnh vực mà bạn có thể tìm thấy các vấn đề nội bộ ảnh hưởng đến kết quả của ISMS nhưng có nhiều vấn đề khác có thể được xem xét tùy thuộc vào tổ chức, lĩnh vực, quy mô, phạm vi và bản chất của sản phẩm và dịch vụ, v.v.
Chúng tôi khuyên bạn nên thực tế và đảm bảo rằng nó không trở thành một bài tập chiến lược lớn hoặc luận văn khi điều đó không cần thiết. Nó không phải là về nơi bạn “gộp” vấn đề nội bộ, ý tưởng phân tích danh mục đầu tư đơn giản như thế này là để giúp não kích hoạt các vấn đề nội bộ.
Vì vậy, cho dù bạn xếp chúng vào nhóm con người, tổ chức hay nơi khác thì điều đó không quan trọng (một số cũng có thể là vấn đề bên ngoài) – việc xác định các vấn đề bên trong hay bên ngoài mới là điều quan trọng để bạn có thể xây dựng hệ thống quản lý bảo mật thông tin phù hợp với mình!
Bạn cũng sẽ cân nhắc bản chất của tổ chức xoay quanh con người, ví dụ như triết lý làm mọi thứ trong công ty, thuê ngoài, v.v. – tất cả những khía cạnh này đều làm phát sinh các “vấn đề” có thể ảnh hưởng đến ISMS.
Ví dụ, bạn có thể kiểm soát nhân viên nội bộ tốt hơn nhà cung cấp, nhưng có thể có lý lẽ cho rằng nên để nhà cung cấp tham gia vào quy trình của họ vì họ cung cấp các dịch vụ bạn muốn. Hãy nhớ rằng mục tiêu kinh doanh của bạn là trên hết – đây chính là cốt lõi của việc xác định vấn đề – hãy điều hành doanh nghiệp theo cách bạn muốn và đảm bảo rằng ISMS bảo vệ thông tin có giá trị của bạn và thông tin của các bên liên quan.
Tất cả các vấn đề có liên quan sau đó nên được xem xét để phân tích rủi ro chi tiết hơn sau này – tuy nhiên không phải tất cả các vấn đề thực sự là rủi ro và một số vấn đề quan trọng hơn những vấn đề khác nên bạn có thể chọn ưu tiên xung quanh các vấn đề lớn hơn. Vì vậy, chúng tôi khuyên bạn nên tránh phân tích rủi ro hoặc bất kỳ cân nhắc sâu sắc nào về những gì nếu ở giai đoạn này và tập trung vào việc xác định các vấn đề.
Thông tin như tài sản là các vấn đề nội bộ ảnh hưởng đến kết quả ISMS
Thông tin nào được tạo, xử lý, lưu trữ, quản lý và có giá trị thực đối với tổ chức và các bên quan tâm (theo phân tích bên liên quan mà bạn sẽ thực hiện cho phần 4.2 tiếp theo)? Dữ liệu cá nhân, ý tưởng nhạy cảm của khách hàng và IPR, thông tin tài chính, thương hiệu, cơ sở mã, v.v.?
Đây chính là cốt lõi của ISMS, nơi tài sản thông tin là nền tảng cho mọi thứ khác – việc xác định sớm các tài sản này cũng giúp A8.1 quản lý kho tài sản thông tin dễ dàng hơn.
Sau đó, hãy xem xét các vấn đề tiềm ẩn xung quanh thông tin đó – đặc biệt là tính bảo mật, tính toàn vẹn và tính khả dụng, đồng thời lưu ý đến các lĩnh vực khác bên dưới khi bạn đưa ra ý tưởng về nơi có thể tìm thấy các vấn đề.
Các vấn đề nội bộ liên quan đến con người có thể ảnh hưởng đến kết quả mong muốn của ISMS
Không có gì ngạc nhiên khi an ninh nguồn nhân lực là một phần quan trọng của ISMS, thực tế Phụ lục A 7 dành riêng cho vấn đề này và tất cả các chính sách, biện pháp kiểm soát và quản lý tiếp theo có thể đều hướng đến con người, bao gồm cả nhân viên nội bộ cũng như các nguồn lực bên ngoài như nhà cung cấp.
Do đó hãy xem xét bất kỳ vấn đề hiện có nào sau đây:
- tuyển dụng – ví dụ như thách thức trong việc tuyển dụng những người có năng lực, tỷ lệ luân chuyển nhân viên cao/thấp
- quá trình hướng dẫn – ví dụ họ có được đào tạo về an ninh thông tin ngay bây giờ không, nó có hiệu quả không
- trong quản lý cuộc sống – ví dụ như giữ cho họ tham gia và thể hiện sự tuân thủ của họ đối với các chính sách và biện pháp kiểm soát, – liệu nhân viên có thực sự thấy bảo mật thông tin hấp dẫn và thú vị hay đó là một thách thức về mặt văn hóa khi yêu cầu ai đó khóa máy tính xách tay của họ khi đi vệ sinh
- thay đổi vai trò và thoát – ví dụ việc truy cập và xóa tài sản thông tin và dịch vụ được thực hiện
Các vấn đề nội bộ của tổ chức ảnh hưởng đến kết quả ISMS
Những vấn đề nào mà tổ chức đang phải đối mặt có thể ảnh hưởng đến kết quả của ISMS? Ví dụ, tăng trưởng nhanh kéo theo các vấn đề về nhân sự và cơ cấu có thể ảnh hưởng đến sự hiểu biết và kiến thức về các chính sách, hoặc mọi thứ thay đổi quá nhanh khiến bạn không thể dễ dàng đưa ra các quy trình chi tiết và nhất quán.
Có áp lực từ ban lãnh đạo tổ chức và hội đồng quản trị hoặc cổ đông nào gây ra vấn đề không (có thể là tích cực cũng như tiêu cực)? Hoạt động quốc tế sẽ có các chuẩn mực văn hóa khác nhau đối với những người liên quan.
Một vấn đề nội bộ khác liên quan đến con người và tổ chức có thể là về thực tế là bạn không muốn nhiều người trong số họ được tuyển dụng hoặc phải vật lộn để tìm được người giỏi nên thay vào đó hãy dựa vào việc thuê ngoài. Điều đó dẫn đến nhu cầu về nhà cung cấp (và nhân viên trong nhà cung cấp) vì vậy đó là vấn đề liên quan đến phân tích các bên quan tâm mà bạn sẽ thực hiện trong 4.2 tiếp theo.
Các vấn đề nội bộ về Sản phẩm & Dịch vụ có thể ảnh hưởng đến kết quả ISMS
Các sản phẩm và dịch vụ do tổ chức cung cấp là gì và những vấn đề nào phát sinh xung quanh đó có thể gây ra rủi ro thông tin? Ví dụ, nếu tổ chức là một đơn vị đổi mới và bảo vệ IPR là quan trọng đối với việc lãnh đạo sản phẩm, thì đó là vấn đề cần được xem xét trong ISMS.
Nếu tổ chức dựa vào tài sản vật chất lớn, ví dụ như nhà sản xuất, điều này có thể gây ra nhiều vấn đề về bảo mật vật lý hơn, trong khi nhà cung cấp phần mềm đám mây nhỏ có thể tập trung nhiều hơn vào các vấn đề như bảo vệ quyền sở hữu trí tuệ khỏi tin tặc kỹ thuật số và các vấn đề liên quan đến sự phụ thuộc vào thành công của sản phẩm và sự đảm bảo của nhà cung cấp dịch vụ lưu trữ, v.v.
Hệ thống và Quy trình là những vấn đề nội bộ ảnh hưởng đến kết quả mong muốn của ISMS
Mọi người thường nghĩ đến máy tính và công nghệ số khi từ “hệ thống” được sử dụng. Tuy nhiên, hệ thống thủ công và hệ thống giấy cũng là những lĩnh vực chính để phát sinh vấn đề nên hãy nhớ cân nhắc đến những vấn đề đó nữa.
Mỗi lĩnh vực được phân loại ở trên sẽ có các hệ thống và quy trình liên quan – có thể là ngầm định (chúng tôi luôn thực hiện theo cách đó và không bao giờ ghi lại) hoặc có thể được gói gọn trong một khối tài liệu mà không ai có thể theo dõi được…….sau khi xem xét các lĩnh vực IPOP ở trên, hãy nghĩ về các vấn đề nội bộ về hệ thống và quy trình xung quanh chúng – ví dụ, nếu bạn tuyển dụng nhân viên thường xuyên nhưng không có quy trình và hệ thống chính thức thể hiện quá trình đánh giá và sàng lọc theo quan điểm bảo mật thông tin, thì bạn đang gặp vấn đề (đặc biệt là vì Phụ lục A7 của ISO 27001).
Một vấn đề là bạn có thể đang tuyển dụng những người sẽ trở thành kẻ thù bên trong, hoặc là do thiếu hiểu biết về bảo mật thông tin hoặc vì họ là kẻ phá hoại và bạn chưa bao giờ cân nhắc đến điều đó. Tương tự với tất cả các hệ thống và quy trình trên toàn tổ chức nằm trong phạm vi bảo đảm thông tin – loại vấn đề nào phát sinh khi tính bảo mật, tính toàn vẹn hoặc tính khả dụng của thông tin có thể bị đe dọa?
Làm thế nào để xác định các vấn đề bên ngoài
Một trong những mục ưa thích cũ cho phân tích bên ngoài là PESTLE (Chính trị, Kinh tế, Xã hội học, Công nghệ, Pháp lý và Môi trường) và nó có giá trị sử dụng trong bài tập này, một lần nữa để giữ tính thực tế và tập trung vào các vấn đề ảnh hưởng đến kết quả ISMS hơn là một công việc chiến lược sâu sắc. Bài tập này thường cần ít giải thích hơn nhiều và chắc chắn bạn sẽ thấy nó đủ dễ để thực hiện và xem xét từ góc độ bảo mật thông tin.
Các vấn đề chính trị bên ngoài
Những vấn đề chính trị nào có thể ảnh hưởng đến tổ chức và tác động đến kết quả? Ví dụ có thể bao gồm Brexit và những thay đổi chính sách cụ thể trong một lĩnh vực tác động đến đầu tư hoặc tăng trưởng có thể dẫn đến những cách làm việc khác nhau và những cách tiếp cận khác nhau đối với quản lý thông tin.
Chính trị (và những công ty truyền thông xã hội quyền lực lạm dụng dữ liệu cá nhân) đã dẫn đến GDPR, gây ra những thay đổi về quy định, làm tăng áp lực lên khách hàng, những người buộc các nhà cung cấp phải đạt được hệ thống quản lý bảo mật thông tin ISO 27001 được chứng nhận độc lập để giúp họ quản lý rủi ro chung trong chuỗi cung ứng.
Đó là một ví dụ về một vấn đề liên quan đến nhiều khía cạnh của PESTLE và là vấn đề bên ngoài mà hầu hết các tổ chức đều phải đối mặt.
Các vấn đề kinh tế bên ngoài
Nền kinh tế của thị trường và chuỗi cung ứng của bạn tác động đến tổ chức như thế nào? Điều đó có dẫn đến nhiều hay ít vấn đề với nhà cung cấp, khách hàng, những góc an ninh thông tin nào có thể bị cắt giảm trong lĩnh vực giảm chi phí và dẫn đến rủi ro hoặc mối đe dọa gia tăng (và tất nhiên là cả cơ hội nữa)?
Ví dụ có thể là nhân công rẻ hơn, ít đào tạo hơn và ít thời gian hơn để làm việc hoặc không đủ khả năng chi trả cho các hệ thống công nghệ tốt giúp cải thiện hoạt động vì cần ưu tiên nguồn vốn ở nơi khác (Mẹo – hãy xem sách trắng về kế hoạch kinh doanh của chúng tôi để biết hướng dẫn về lợi tức đầu tư từ bảo mật thông tin.)
Các vấn đề xã hội bên ngoài
Xã hội hoặc đối tượng mục tiêu của bạn đang thay đổi và ảnh hưởng đến doanh nghiệp của bạn như thế nào – ví dụ, công dân luôn được kết nối mang đến cơ hội và mối đe dọa, và một thế hệ nhân viên đôi khi ít/nhiều quan tâm đến dữ liệu cũng mang lại cả mặt tích cực và tiêu cực.
Các vấn đề bên ngoài về công nghệ
Tốc độ thay đổi công nghệ ngày càng tăng tạo ra vấn đề gì cho kết quả ISMS? Những thay đổi hàng ngày trong hệ điều hành được vá lỗi so với (ví dụ) một lần một năm trong quá khứ? Điều đó dẫn đến nhu cầu quản lý năng động hơn nhiều mà nhiều tổ chức phải vật lộn để duy trì, nếu không được quản lý, sẽ làm tăng nguy cơ vi phạm an ninh mạng và khả năng mất mát sẽ cao hơn.
Trí tuệ nhân tạo, máy học, đám mây và mọi thuật ngữ công nghệ thông dụng khác tạo ra vấn đề gì bên ngoài cho tổ chức của bạn?
Các vấn đề bên ngoài về mặt lập pháp
Một trong những lĩnh vực thường gặp nhất về lỗi trong ISO 27001 là không có khả năng làm nổi bật hiệu quả nhận thức và sau đó quản lý các vấn đề về luật và quy định ứng dụng. Phần này của PESTLE là điểm khởi đầu tuyệt vời cho Phụ lục A18 về tuân thủ – nếu kiểm toán viên của bạn biết nhiều hơn bạn về luật và quy định ảnh hưởng đến tổ chức của bạn (và do đó là ISMS), họ sẽ không ấn tượng.
Nó vượt xa phạm vi bảo vệ dữ liệu, GDPR, giám sát máy tính, quyền con người và luật sở hữu trí tuệ, vì vậy hãy cân nhắc nghiêm túc lĩnh vực này đối với bất kỳ thông tin nào trong phạm vi của bạn. Bạn không nhất thiết phải cần đến luật sư nhưng việc cho thấy bạn đã cân nhắc đến luật áp dụng ảnh hưởng đến tổ chức sẽ giúp việc xử lý rủi ro, tạo chính sách và kiểm soát tập trung và phù hợp hơn.
Có thể mức độ chấp nhận rủi ro của bạn đối với một điều gì đó khá cao nhưng nếu luật hoặc quy định hiện hành đặt ra tiêu chuẩn, thì bạn sẽ cần phát triển các chính sách và biện pháp kiểm soát để tuân thủ tiêu chuẩn đó thay vì chỉ những gì bạn cho là ổn!
Các vấn đề môi trường bên ngoài
PESTLE thường coi môi trường là vấn đề xanh nhưng nó cũng có thể là ‘môi trường’ rộng hơn của bạn. Những cân nhắc đơn giản xung quanh môi trường có thể có nghĩa là bạn muốn sử dụng ít giấy hơn, đi lại ít hơn – tuyệt, vậy ISMS có vấn đề gì từ đó?
Ví dụ, khi phát triển ISMS, đó có thể là cơ hội để thay đổi các hoạt động liên quan đến in ấn hoặc phát triển các chính sách làm việc di động, v.v. – đây là một số ý tưởng đơn giản nảy sinh khi bạn nghĩ về các vấn đề về giấy và du lịch thân thiện với môi trường.
Các vấn đề về ‘môi trường’ rộng hơn có thể là những điều đang diễn ra ở đối thủ cạnh tranh của bạn và các lực lượng rộng hơn ( ví dụ đơn giản như 5 lực lượng của Porter ) – những vấn đề môi trường bên ngoài nào đang xảy ra ở đó có thể tác động đến kết quả ISMS của bạn?
Bạn biết rằng sức mạnh mặc cả của khách hàng đang tăng lên xung quanh vấn đề bảo mật thông tin. Tuy nhiên, nếu đối thủ cạnh tranh của bạn đều được chứng nhận độc lập theo ISO 27001 và bạn chỉ nghĩ đến việc tuân thủ theo ô đánh dấu/vẫy tay thì đó là vấn đề bên ngoài mà bạn cần cân nhắc sâu hơn để có thể cạnh tranh chứ đừng nói đến việc bảo mật và đáng tin cậy.
Chúng tôi sẽ hướng dẫn bạn từng bước trên con đường này
Công cụ tích hợp của chúng tôi sẽ hướng dẫn bạn từ khâu thiết lập đến khi cấp chứng nhận với tỷ lệ thành công 100%.



