ISMS Copilot Docs

Segregacja Obowiązków (SoD)

Segregacja Obowiązków (SoD) zmniejsza ryzyko błędów, konfliktów interesów oraz niekontrolowanych decyzji, zapewniając, że krytyczne działania ISMS nie są jednocześnie realizowane i zatwierdzane przez tę samą osobę.

Segregacja Obowiązków (SoD) zmniejsza ryzyko błędów, konfliktów interesów oraz niekontrolowanych decyzji, zapewniając, że krytyczne działania Systemu Zarządzania Bezpieczeństwem Informacji (ISMS) nie są jednocześnie realizowane i zatwierdzane przez tę samą osobę.

Dlaczego SoD jest ważne w ISMS

Norma ISO 27001 wymaga zdefiniowanych ról, odpowiedzialności oraz niezależnego nadzoru nad kluczowymi działaniami ISMS. Gdy obowiązki się pokrywają, organizacja musi rozpoznać ryzyko związane z zarządzaniem i wykazać, w jaki sposób jest ono kontrolowane.

Nasza obecna sytuacja

Jako mała organizacja, osoba wdrażająca ISMS jest jednocześnie częścią najwyższego kierownictwa i przeprowadza przegląd zarządzania. Powoduje to ryzyko związane z segregacją obowiązków, ponieważ projektowanie, realizacja i przegląd nie są w pełni niezależne.

Podejście do traktowania ryzyka

Traktujemy to jako udokumentowane i zaakceptowane ryzyko w naszym rejestrze ryzyka. Biorąc pod uwagę nasz obecny rozmiar i zasoby, akceptujemy to ograniczenie, jednocześnie wdrażając kontrolne środki kompensacyjne oraz planując przyszłe działania łagodzące w miarę rozwoju organizacji.

Środki kompensacyjne

  • Formalny proces przeglądu zarządzania z ustrukturyzowanym porządkiem obrad i udokumentowanymi wynikami
  • Jawne udokumentowanie konfliktu oraz uzasadnienie jego akceptacji

Planowane działania łagodzące

  • Zatrudnienie i rozwój zespołu w celu rozdzielenia ról związanych z nadzorem i realizacją
  • Delegowanie własności kontroli tam, gdzie to możliwe
  • Zewnętrzne opinie lub okresowy niezależny przegląd w celu zmniejszenia stronniczości

Gdy segregacja obowiązków jest ograniczona, kluczowa jest przejrzystość: ryzyko, uzasadnienie oraz plan łagodzenia muszą być wyraźnie udokumentowane.

Dowody, które utrzymujemy

  • Wpis w rejestrze ryzyka dotyczący ryzyka SoD (status, właściciel, plan traktowania, uzasadnienie akceptacji)
  • Zapisy z przeglądu zarządzania pokazujące potwierdzenie i podjęte działania następcze
  • Dokumentacja wszelkich zewnętrznych opinii lub przeprowadzonych niezależnych kontroli

Na tej stronie