Điều khoản 6.2 bao gồm những gì?
Khi giải quyết yêu cầu này, điều quan trọng là phải hiểu rõ tổ chức và bối cảnh của tổ chức (4.1), xác định các yêu cầu của các bên quan tâm (4.2), thiết lập phạm vi của bạn (4.3) và ít nhất là bắt đầu thực hiện đánh giá và xử lý rủi ro (6.1).
Yêu cầu chính xác cho 6.2 là:
“Thiết lập các mục tiêu bảo mật thông tin có thể áp dụng (và nếu có thể, có thể đo lường được), có tính đến các yêu cầu bảo mật thông tin, kết quả từ việc đánh giá và xử lý rủi ro. Xác định những gì sẽ được thực hiện, những nguồn lực nào là cần thiết, ai sẽ chịu trách nhiệm, khi nào sẽ hoàn thành và cách đánh giá kết quả.”
Vì vậy, điều khoản 6.2 của tiêu chuẩn này về cơ bản có thể tóm gọn lại thành câu hỏi: ‘Làm sao bạn biết được hệ thống quản lý bảo mật thông tin của bạn có hoạt động như mong đợi hay không?’
Cách đặt mục tiêu cho 6.2
Khi xem xét các mục tiêu bạn muốn từ hệ thống quản lý bảo mật thông tin của mình, hãy đảm bảo rằng chúng tập trung vào doanh nghiệp và là những thứ sẽ giúp bạn điều hành một tổ chức (an toàn hơn), hoạt động tốt hơn thay vì chỉ đánh dấu vào các ô và trông đẹp trên một trang. Hãy nghĩ về những gì các bên quan tâm muốn thấy được đo lường và giám sát.
Ví dụ, tại sao khách hàng mua hàng của bạn và họ sẽ lo lắng điều gì về việc sai sót từ góc độ bảo mật thông tin? Mức độ đảm bảo thông tin nào, biện pháp và giám sát nào sẽ quan trọng đối với họ nếu họ xem xét kỹ lưỡng ISMS của bạn?
Tập trung vào việc phát triển các mục tiêu có ý nghĩa, không chỉ là nhiều biện pháp hoặc mục tiêu khiến bạn phải dành toàn bộ thời gian cho công việc hành chính mà không mang lại giá trị gia tăng cho tổ chức.
Bạn có thể đã đo lường và theo dõi các mục tiêu của mình, vì vậy hãy nhớ cân nhắc những gì bạn đang làm cũng như những gì có thể cần nỗ lực hơn. ISO không cố gắng bắt bất kỳ ai về mặt đo lường, họ chỉ muốn chắc chắn rằng bạn đang đo lường những gì quan trọng và nhiều doanh nghiệp thông minh sẽ thực hiện điều đó một cách ngầm định nếu không muốn nói là rõ ràng hơn.
Liên kết chặt chẽ công việc của bạn ở đây với các đánh giá của ban quản lý trong 9.3 và đưa bằng chứng về kết quả vào không gian làm việc của ban đánh giá quản lý hoặc liên kết với nó để dễ dàng trong các cuộc họp đánh giá và kiểm toán cụ thể.
Bạn có thể chứng minh kết quả đo lường hiệu suất theo nhiều cách khác nhau, từ việc sử dụng chức năng xuất hệ thống hoạt động, khai thác báo cáo tự động trên ISOA.vn (ví dụ: đối với sự cố) và nếu có liên quan, sử dụng các KPI đơn giản được thêm vào không gian làm việc đánh giá của ban quản lý.
Khi bạn chỉ chia nhỏ mục tiêu đó ra, rõ ràng là có một số lĩnh vực có thể đo lường và hành động được phát sinh từ mục tiêu đó. Ví dụ:
- An toàn – điều đó có nghĩa gì về mặt bảo mật và toàn vẹn?
- Đáng tin cậy – điều đó có nghĩa gì về tính khả dụng của dịch vụ phần mềm đám mây an toàn?
Làm thế nào để thực hiện các mục tiêu bảo mật thông tin có thể đo lường và hành động được
Dựa trên những điều trên, một thước đo về thành công về độ tin cậy của Alliantist là tính khả dụng của các hệ thống như ISOA.vn để khách hàng sử dụng. Vì vậy, chúng tôi có mục tiêu (độ tin cậy của dịch vụ), một thước đo (thời gian hoạt động) sau đó có thể đặt mục tiêu thời gian hoạt động, trong trường hợp này là khả dụng tối thiểu 99,5% (mà chúng tôi liên tục đạt được 100%).
Sau đó, chúng tôi xem xét tần suất đo lường, chủ sở hữu chịu trách nhiệm và nguồn dữ liệu để đo lường sẽ đến từ đâu để làm bằng chứng. Sau đó, chúng tôi thêm điều đó vào ISOA.vn như một KPI được giải quyết như một phần của các đánh giá quản lý và tất nhiên vì đó là một số liệu cơ bản cho sự thành công của dịch vụ phần mềm của chúng tôi cũng được theo dõi liên tục về mặt hoạt động.
Nguồn dữ liệu đó là từ nhật ký thời gian hoạt động. Một số số liệu chiến lược khác, ví dụ như sự tin tưởng của khách hàng, kiểm toán viên và bên liên quan vào ISMS của chúng tôi nói chung, ít được đo lường hơn, chủ quan hơn ở một số khía cạnh nhưng vẫn quan trọng như một phần của hiệu suất ISMS rộng hơn.
Đây là cơ hội tuyệt vời để phát triển các số liệu quan trọng đối với tổ chức của bạn nếu chưa thực hiện. Chúng tôi khuyến khích một cách tiếp cận ít hơn và được quản lý tốt hơn thay vì nhiều và quản lý kém. Nếu tổ chức của bạn có các phòng ban và các lĩnh vực cụ thể của doanh nghiệp bị ảnh hưởng khác nhau với tính bảo mật, tính toàn vẹn và tính khả dụng (CIA) sẽ biện minh cho việc chia nhỏ các biện pháp cho từng lĩnh vực, ISO sẽ mong đợi thấy sự chia nhỏ đó cũng như các số liệu chiến lược cấp cao hơn.
Các số liệu khác cũng hữu ích để chứng minh CIA cũng khá rõ ràng từ một số yêu cầu do ISO 27001 đặt ra xung quanh việc quản lý sự cố, đánh giá/xem xét rủi ro, cải tiến và hành động khắc phục, v.v. Trong ISOA.vn, chúng tôi có một số công cụ tự động cung cấp số liệu thống kê hiệu suất hữu ích trong việc chứng minh hiệu suất hiệu quả của ISMS.
Bao gồm theo dõi quản lý sự cố, cải tiến và hành động khắc phục cùng nhiều hoạt động khác giúp việc quản lý mục tiêu trở nên dễ dàng thay vì tốn thời gian vào bảng tính và powerpoint.
Cách xác định quy trình và trách nhiệm đánh giá mục tiêu bảo mật thông tin
Sau khi đã xác định mục tiêu, xác định các biện pháp và tần suất đo lường, bạn cần phải chỉ ra cách bạn sẽ đánh giá kết quả, sau đó thực hiện hành động để thay đổi hoặc cải tiến hệ thống ISMS của mình.
Tại Alliantist, chúng tôi tập hợp một nhóm đại diện từ nhóm quản lý cấp cao để thành lập Ban ISMS. Ban ISMS chịu trách nhiệm đặt ra các mục tiêu cho từng biện pháp. Giám đốc điều hành của chúng tôi sở hữu các mục tiêu ảnh hưởng đến ISMS theo quan điểm sản xuất và vận hành.
Dữ liệu nguồn được phân bổ cho các nhân viên có liên quan để làm bằng chứng, tất cả đều được lấy từ các hệ thống hiện có và được tóm tắt đơn giản thành các chỉ số KPI và báo cáo thống kê tạo thành một phần của các đợt đánh giá quản lý thường xuyên theo điều khoản 9.3.
Việc tuân thủ không nhất thiết phải phức tạp.
Chúng tôi đã làm phần việc khó khăn thay bạn, giúp bạn có 81% thời gian bắt đầu ngay từ khi bạn đăng nhập.
Tất cả những gì bạn phải làm là điền vào chỗ trống.



