5

闲谈信息安全管理体系建设与全员ISMS培训

 3 years ago
source link: https://blog.securemymind.com/establish-isms-and-employee-training.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

闲谈信息安全管理体系建设与全员ISMS培训 – 安全意识博客Skip to content

在信息资产日益彰显价值的科技时代,信息安全成为一项重要的管理课题。严重的安全事件不仅会威胁到一家组织机构的竞争力和生存力,更让相关领导人员面临着被警告、罚款、行业禁入、甚至坐牢等等严厉的惩戒。

如何保护好信息资产的安全,是一个大课题。对管理层来讲,展示出自己在信息安全治理管理领域努力和勤勉的一面,无疑是展示工作尽职尽责和进行自我保护的良策。于是,构建信息安全管理体系就成了多数组织机构的重要工作。毕竟,依据国际和国家的相关信息安全标准行事,大的前进方向是正确的,政治层面不会犯错;同时,只要尽心尽力,也不会被人说成消极怠政或无所作为。即使运气不佳,出现大的安全事故,自己的责任也能获得减轻甚至免除。

对于外向型商业领域的组织机构来讲,国际信息安全标准ISO 27001无疑是最佳的选择。为什么要这样呢?昆明亭长朗然科技有限公司信息安全管理顾问董志军说:这是因为客户、供应链和营销链等多数也都采用此ISO标准,在标准相同的情况下,很容易沟通和建立信息安全方面的信任。毕竟,信息系统的互联、数据的交换早使得大家在商业成功方面融为一体,在信息安全管理领域也只有互相帮助、互相监督、同舟共济。

对于政府控股的、国家政策严格监管的组织机构,采用国际信息安全标准ISO 27001是一个选择,同时还少不了遵循更多的国家法规和行业规范,比如等保系列和国资及行业监管系列等。在不同的情景下,一家组织机构可能会被要求遵循和采用多个安全安全法规、标准及行规的要求。对此,昆明亭长朗然公司董志军表示:在信息安全管理领域出现多头管理是不可避免的,好在很多要求是重复的,当然管理体系的内容也是可复用的。也就是说,在建立了一套信息安全管理细则之后,一些条款可以被用来证明满足于多个法规、标准和行规的要求,只需稍稍花些功夫去一一应对。

不论是外向开放型的跨国公司,还是国家严格控制的战略领域,比较聪明的做法是建立尽可能全面的信息安全制度规范文件体系,当然,还要严格地执行落实这些制度,并保持相关工作记录或合规证据以备审核。这样,不论有什么新法规新要求,只要和现有的体系对比一下,查漏补缺,就可以快速达成合规的目标。

这道理不难理解,但是问题来了,建立一套细则可能并不太难,摘录和借鉴一些网络上通用的信息安全制度,甚至花钱请咨询服务公司来搞似乎很容易。但是请停住!这样搞那真是纸面工作,如同闭门造车,搞出来的制度文件多数不适用,因为缺乏沟通,所有没有执行力,糊弄信息安全管理体系的初级审核员都难过关。正确的方法该如何呢?昆明亭长朗然公司董志军分享经验说,应该将制度化管理的思想和流程细化工作分配给各组织单元、各下属部门,与相关流程的责任主管和协调人员沟通,让其创建和维护管辖范围内的信息安全工作流程。当然,信息安全领导人员需要定期审查流程本身、以及流程的执行情况。

闭门造车不是尽职尽责,显然是偷懒或惰政的表现,由此可见当领导不容易,当好领导就更难。话说回来,最简单的事情就是天天睡觉不干活儿,那怎么行?不断挑战难关,不仅是个人获得快速职业成长的法宝,也是组织机构提升业绩的关键。各业务单元、各下属部门可能有其独特的作业流程和信息安全规范,同时,也有很多通用的部分,而且通用的部分是大头儿。这些不管是特有的还是通用的安全流程和作业要求,都需要得到必要的沟通,以便使用者能够理解其安全思想要义,并积极主动配合。因为只有这样,信息安全管理工作才能落实,否则使用者不理解、不接受信息安全要求,只会带来对相关安全作业规定和规章制度的漠视、逃避、甚至抵抗。

如何与使用者沟通信息安全思想要义呢?董志军说:一方面,我们需要针对全员进行普及性的信息安全管理体系ISMS培训;另一方面,我们需要针对各部门特有岗位人员进行信息安全工作操作流程宣教。

针对全员的普及性信息安全管理体系培训课程,在内容方面多数源自信息安全最佳实践和国际标准,也都是在多家组织机构获得成功实施、久经考验、和不断改进的。而针对特别行业特有岗位的,可以在部门级实施,比如在部门会议上强调,也可以定制创作相关宣教内容,在部门内发布和学习。

昆明亭长朗然科技有限公司创作了数百部采取国际标准、国家标准和行业最佳实践的信息安全宣传漫画、动画视频、互动教程和电子课件。这些内容可以被用来进行组合,发起针对全员的信息安全管理体系培训,当然也可以挑选适合特定业务岗位人员的内容,或者定制创作培训内容,以便发起有针对性的安全意识宣教活动。

欢迎联系我们,获得作品清单,预览作品,以及洽谈业务合作。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898

infosec-course-interactive-mobile-elearning.jpginformation-security-terms-cia.png

相似的文章 Similar Posts:


About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK