Segregacja Obowiązków (SoD)
Segregacja Obowiązków (SoD) zmniejsza ryzyko błędów, konfliktów interesów oraz niekontrolowanych decyzji, zapewniając, że krytyczne działania ISMS nie są jednocześnie realizowane i zatwierdzane przez tę samą osobę.
Segregacja Obowiązków (SoD) zmniejsza ryzyko błędów, konfliktów interesów oraz niekontrolowanych decyzji, zapewniając, że krytyczne działania Systemu Zarządzania Bezpieczeństwem Informacji (ISMS) nie są jednocześnie realizowane i zatwierdzane przez tę samą osobę.
Dlaczego SoD jest ważne w ISMS
Norma ISO 27001 wymaga zdefiniowanych ról, odpowiedzialności oraz niezależnego nadzoru nad kluczowymi działaniami ISMS. Gdy obowiązki się pokrywają, organizacja musi rozpoznać ryzyko związane z zarządzaniem i wykazać, w jaki sposób jest ono kontrolowane.
Nasza obecna sytuacja
Jako mała organizacja, osoba wdrażająca ISMS jest jednocześnie częścią najwyższego kierownictwa i przeprowadza przegląd zarządzania. Powoduje to ryzyko związane z segregacją obowiązków, ponieważ projektowanie, realizacja i przegląd nie są w pełni niezależne.
Podejście do traktowania ryzyka
Traktujemy to jako udokumentowane i zaakceptowane ryzyko w naszym rejestrze ryzyka. Biorąc pod uwagę nasz obecny rozmiar i zasoby, akceptujemy to ograniczenie, jednocześnie wdrażając kontrolne środki kompensacyjne oraz planując przyszłe działania łagodzące w miarę rozwoju organizacji.
Środki kompensacyjne
- Formalny proces przeglądu zarządzania z ustrukturyzowanym porządkiem obrad i udokumentowanymi wynikami
- Jawne udokumentowanie konfliktu oraz uzasadnienie jego akceptacji
Planowane działania łagodzące
- Zatrudnienie i rozwój zespołu w celu rozdzielenia ról związanych z nadzorem i realizacją
- Delegowanie własności kontroli tam, gdzie to możliwe
- Zewnętrzne opinie lub okresowy niezależny przegląd w celu zmniejszenia stronniczości
Gdy segregacja obowiązków jest ograniczona, kluczowa jest przejrzystość: ryzyko, uzasadnienie oraz plan łagodzenia muszą być wyraźnie udokumentowane.
Dowody, które utrzymujemy
- Wpis w rejestrze ryzyka dotyczący ryzyka SoD (status, właściciel, plan traktowania, uzasadnienie akceptacji)
- Zapisy z przeglądu zarządzania pokazujące potwierdzenie i podjęte działania następcze
- Dokumentacja wszelkich zewnętrznych opinii lub przeprowadzonych niezależnych kontroli