Практика ИБ \\ Пишите документы по безопасности, которые люди смогут читать!

Практика ИБ \\ Пишите документы по безопасности, которые люди смогут читать!
Недавно увидел очень интересную презентацию Брэда Бимиса ( Brad Bemis ) "Пишите политики безопасности, которые люди смогут читать!" . Брэд в одной презентации объединил лучшие рекомендации, которые позволят сделать нормативные документы по информационной безопасности гораздо более эффективными. Я решил не просто перевести презентацию, а сделать из нее небольшую статью.


Все мы знакомы со стандартным набором требований, предъявляемых к разработке нормативных документов по ИБ, которые (теоретически) должны обеспечить успешность и эффективность этих документов: получение поддержки руководства , распределение ролей и назначение ответственных , учет специфики компании, ее потребностей в обеспечении безопасности, учет результатов оценки рисков , указание четких требований и обеспечение возможностей для их выполнения. И т.д. Безусловно, все это правильно, но...

Сколько в вашей компании сотрудников, которые знают где найти действующие нормативные документы по ИБ? А сколько из них потратили время на ознакомление с этими документами и поняли, что в них написано? Сколько из них помнят указанные в документах требования через месяц после прочтения? Сколько сотрудников стараются соблюдать эти требования и следят за тем, чтобы их коллеги также следовали им? К сожалению, часто в ответе уже на первый вопрос количество сотрудников весьма небольшое, и оно продолжает снижаться при ответе на каждый следующий вопрос...
Дальше »
Alt text

Если вам нравится играть в опасную игру, присоединитесь к нам - мы научим вас правилам!

Подписаться

Дмитрий Орлов

Практика информационной безопасности