Розподіл обов'язків (SoD)
Розподіл обов'язків (SoD) знижує ризик помилок, конфліктів інтересів та необґрунтованих рішень, забезпечуючи, що критичні заходи СУІБ не виконуються та не схвалюються однією й тією ж особою.
Розподіл обов'язків (SoD) знижує ризик помилок, конфліктів інтересів та необґрунтованих рішень, забезпечуючи, що критичні заходи системи управління інформаційною безпекою (СУІБ) не виконуються та не схвалюються однією й тією ж особою.
Чому SoD важливий у СУІБ
Стандарт ISO 27001 вимагає визначених ролей, підзвітності та незалежного контролю за ключовими заходами СУІБ. Якщо обов'язки перетинаються, організація повинна визнавати ризик для управління та демонструвати, як він контролюється.
Наша поточна ситуація
Як невелика організація, особа, яка впроваджує СУІБ, також є частиною вищого керівництва та проводить аналіз з боку керівництва. Це створює ризик розподілу обов'язків, оскільки проєктування, виконання та перевірка не є повністю незалежними.
Підхід до обробки ризиків
Ми розглядаємо це як задокументований та прийнятий ризик у нашому реєстрі ризиків. Враховуючи наш поточний розмір та ресурси, ми приймаємо це обмеження, одночасно впроваджуючи компенсуючі заходи та плануючи майбутнє пом'якшення ризиків у міру зростання.
Компенсуючі заходи
- Формалізований процес аналізу з боку керівництва зі структурованою програмою та задокументованими результатами
- Чітка документація конфлікту та обґрунтування його прийняття
Заплановані заходи з пом'якшення
- Найм та розширення команди для розділення ролей управління та виконання
- Делегування відповідальності за контроль, де це можливо
- Залучення зовнішніх експертів або періодичний незалежний огляд для зменшення упередженості
Коли розподіл обов'язків обмежений, важлива прозорість: ризик, обґрунтування та план пом'якшення мають бути чітко задокументовані.
Докази, які ми зберігаємо
- Запис у реєстрі ризиків щодо ризику SoD (статус, відповідальна особа, план обробки, обґрунтування прийняття)
- Протоколи аналізу з боку керівництва, що підтверджують визнання та подальші дії
- Документація будь-яких зовнішніх вхідних даних або незалежних перевірок, що проводилися