ΣΥΜΜΟΡΦΩΣΗ ΚΑΙ ΕΛΕΓΧΟΣ
Μια βεβαίωση δεν προκύπτει από έγγραφα, αλλά από αποφάσεις
Προκηρύσσεται ως: Υπεύθυνος συμμόρφωσης πληροφορικής · Διαχειριστής έργου ISO 27001 / BSI C5 · Σύμβουλος συμμόρφωσης πληροφορικής
Στην πλατφόρμα cloud διεθνούς ομίλου λιανικής οδήγησα το πρόγραμμα BSI C5 του οργανισμού έως την ετοιμότητα ελέγχου, με ελεγκτική εταιρεία των Big Four ως εξωτερικό ελεγκτή – επεξεργαζόμενος ολόκληρο τον κατάλογο κριτηρίων, κριτήριο προς κριτήριο, μαζί με τον ελεγκτή, αποσαφηνίζοντας την ερμηνεία, συμφωνώντας συνθήκες ελέγχου και προσδοκίες τεκμηρίωσης ανά δικλείδα ελέγχου. Η βεβαίωση επιτεύχθηκε, μετά την παράδοση από εμένα στην τελευταία φάση.
Ο συνδυασμός που συνήθως λείπει
Τα εγχειρήματα συμμόρφωσης σπάνια αποτυγχάνουν στο κανονιστικό πλαίσιο. Αποτυγχάνουν στη μετάφραση: ο σύμβουλος γνωρίζει τον κατάλογο, αλλά όχι την πλατφόρμα. Ο μηχανικός γνωρίζει την πλατφόρμα, αλλά όχι τι θέλει πραγματικά να δει ο ελεγκτής. Ανάμεσά τους δημιουργείται ένα πινγκ-πονγκ από πίνακες κριτηρίων και ερωτήματα που κοστίζει μήνες.
Εγώ στέκομαι σε αυτό ακριβώς το σημείο. Είκοσι χρόνια πρακτικής σε υποδομές και δίκτυα σημαίνουν ότι μπορώ να συζητήσω μια δικλείδα καταγραφής, τμηματοποίησης ή θωράκισης με τον αρμόδιο, αντί να του στείλω μια γραμμή από τον κατάλογο και να περιμένω απάντηση. Και γνωρίζω και την άλλη πλευρά του τραπεζιού: ένας ελεγκτής δεν θέλει μια συλλογή πολιτικών, αλλά την απόδειξη ότι μια δικλείδα ελέγχου λειτουργεί πραγματικά.
Αυτό που με διαφοροποιεί είναι η κρίση: σε ένα πρόγραμμα με εκατό ανοιχτά σημεία, να αναγνωρίζω αμέσως τι βρίσκεται πραγματικά στην κρίσιμη διαδρομή προς τη βεβαίωση.
Υπηρεσίες
BSI C5
ανάλυση αποκλίσεων έναντι του καταλόγου κριτηρίων, συμφωνία ερμηνείας και συνθηκών ελέγχου με τον ελεγκτή, αντιστοίχιση με υφιστάμενα σύνολα δικλείδων, μετάφραση σε τεχνικές απαιτήσεις, διακυβέρνηση τεκμηρίωσης έως την ετοιμότητα ελέγχου.
ISO 27001 / 27002
ανάπτυξη ISMS, σχεδιασμός και υλοποίηση δικλείδων, εσωτερικές διαδικασίες ελέγχου, προετοιμασία για ελέγχους πιστοποίησης.
ΓΚΠΔ
ανάπτυξη DSMS, πλαίσιο πολιτικών, αρχείο δραστηριοτήτων επεξεργασίας, τεχνικά και οργανωτικά μέτρα, εκπαιδεύσεις, τεκμηρίωση ελέγχων. Οκτώ χρόνια πρακτικής ως εξωτερικός Υπεύθυνος Προστασίας Δεδομένων πολλών εταιρειών.
Διαχείριση ελέγχων
διεπαφή μεταξύ της τεχνικής οργάνωσης και του εξωτερικού ελεγκτή, συλλογή και διαχείριση τεκμηρίων, ενδυνάμωση των υπευθύνων δικλείδων, προετοιμασία και υποστήριξη κατά τον έλεγχο.
NIS2, CER/KRITIS, Κανονισμός ΤΝ της ΕΕ
κανονιστική κατάταξη, ανάλυση υπαγωγής, προσδιορισμός των απαιτούμενων ενεργειών. Επεξεργασμένα, χωρίς προηγούμενη αναφορά έργου – αυτό το λέω εκ των προτέρων, όχι στη συζήτηση.
Πώς εξελίσσεται ένα πρόγραμμα μαζί μου
Προσδιορισμός της απόκλισης.
Τι υπάρχει ήδη, πού εφαρμόζονται οι υφιστάμενες δικλείδες, πού υπάρχει πραγματικά κενό. Όπου υπάρχει σύνολο δικλείδων ISO 27001, η διαδρομή προς το C5 είναι συντομότερη από όσο υποθέτουν οι περισσότεροι – εφόσον κάποιος κάνει σωστά την αντιστοίχιση.
Αποσαφήνιση της ερμηνείας με τον ελεγκτή πριν αρχίσει η εργασία.
Το ακριβότερο λάθος σε ένα εγχείρημα βεβαίωσης είναι ένα τεκμήριο που στο τέλος δεν γίνεται δεκτό. Συμφωνώ εκ των προτέρων τις συνθήκες ελέγχου και τις προσδοκίες τεκμηρίωσης ανά δικλείδα.
Μετάφραση σε τεχνικές απαιτήσεις.
Όχι «η δικλείδα Χ πρέπει να υλοποιηθεί», αλλά συγκεκριμένα τι πρέπει να κάνει η ομάδα πλατφόρμας, υποδομών ή ασφάλειας – στη δική της γλώσσα και με την αιτιολόγηση.
Ενδυνάμωση και καθοδήγηση των υπευθύνων δικλείδων.
Η συμμόρφωση δεν λειτουργεί με ανάθεση. Οι υπεύθυνοι πρέπει να κατανοήσουν γιατί απαιτείται κάτι, αλλιώς παράγεται χαρτί αντί για αποτέλεσμα.
Διακυβέρνηση των τεκμηρίων, μία διεπαφή προς τον ελεγκτή.
Είμαι ο μοναδικός συνομιλητής προς τα έξω. Αυτό προστατεύει τις ομάδες σας από απευθείας ερωτήματα και τον ελεγκτή από αντιφατικές πληροφορίες.
Παράδοση με δυνατότητα επανάληψης.
Μια βεβαίωση δεν είναι έργο με τέλος, αλλά κατάσταση που πρέπει να επιβεβαιώνεται ετησίως. Χτίζω μαζί τις ρουτίνες που τη στηρίζουν – αλλιώς ο διάδοχός σας θα βρεθεί στο ίδιο σημείο σε δώδεκα μήνες.
Για ποιους
Πάροχοι cloud και πλατφορμών
που χρειάζονται βεβαίωση C5, επειδή οι πελάτες τους στον δημόσιο τομέα ή σε ρυθμιζόμενους κλάδους τη ζητούν.
Επιχειρήσεις πριν από πιστοποίηση ISO 27001
που διαπιστώνουν ότι οι πολιτικές από μόνες τους δεν επαρκούν.
Οργανισμοί με επικείμενο έλεγχο
και χωρίς κάποιον να οδηγήσει το εγχείρημα μέχρι το αποτέλεσμα.
Επιχειρήσεις που υπάγονται στη NIS2 ή στο πεδίο εφαρμογής του Κανονισμού ΤΝ της ΕΕ
, οι οποίες πρέπει πρώτα να γνωρίζουν αν και σε ποιον βαθμό επηρεάζονται.
Πλαίσιο
ΔΙΑΘΕΣΙΜΟΣ
- ΕΚΤΑΣΗ
- Ανάλογα με το εύρος του προγράμματος
- ΤΟΠΟΣ
- Περιοχή DACH, εξ αποστάσεως με παρουσία σε ημερομηνίες ελέγχου και κρίσιμες φάσεις
- ΓΛΩΣΣΕΣ
- Γερμανικά και αγγλικά – επικοινωνία ελέγχου και στις δύο γλώσσες
Σύντομο προφίλ συμμόρφωσης και ελέγχου – PDF Πλήρες βιογραφικό – γερμανικά και αγγλικά
Χρειάζεστε μόνιμο Υπεύθυνο Προστασίας Δεδομένων; Μια εντολή εξωτερικού ΥΠΔ είναι διαρκής υποχρέωση, όχι έργο – γι' αυτό η falocon Ltd (www.falocon.com) είναι η σωστή διεύθυνση. Η παρούσα σελίδα αφορά έργα ορισμένου χρόνου με σαφές αποτέλεσμα.
Τι εκκρεμεί σε εσάς;
Πείτε μου το πλαίσιο και την προθεσμία. Στην πρώτη συζήτηση θα σας πω αν αυτό είναι ρεαλιστικό – ακόμη κι αν η απάντηση είναι δυσάρεστη.