Razlika između ključnog i važnog subjekta svodi se na jednu rečenicu: važni provode samoprocjenu, ključni prolaze neovisnu reviziju kibernetičke sigurnosti. To je razlika u trošku, u vremenu i u tome tko drži olovku.
Tko je smije provoditi
Reviziju ne može provesti bilo koji konzultant. Provodi je pružatelj usluga s propisanim ovlaštenjem, a kod tijela državne uprave nadležno tijelo za informacijsku sigurnost.
Tko je sustav gradio ne smije ga i ocjenjivati. Ako vam netko nudi i uspostavu sustava i njegovu formalnu reviziju, to nije ušteda nego sukob interesa - i nalaz takve revizije nema težinu prema nadležnom tijelu.
Kako postupak teče
- Najava i dogovor opsega. Utvrđuje se koji su sustavi, procesi i lokacije obuhvaćeni te koja je razina provedbe mjerodavna za vašu kategoriju.
- Plan revizije. Raspored, sugovornici i popis dokumentacije koja se dostavlja unaprijed.
- Pregled dokumentacije. Politike, procedure, registri i zapisi - prije razgovora, ne umjesto njih.
- Razgovori. S upravom, s vlasnicima procesa i s ljudima koji mjere stvarno provode. Ovdje se najbrže vidi razlika između napisanog i primijenjenog.
- Uzorkovanje dokaza. Revizor bira uzorak i traži dokaz za svaku odabranu kontrolu. Ne provjerava se sve, nego se iz uzorka zaključuje o cjelini.
- Nalazi i rokovi. Izvještaj s nalazima, njihovom ozbiljnošću i rokovima za uklanjanje.
Kako revizor ocjenjuje
Ocjenjivanje se oslanja na isti bodovni okvir koji se koristi i u samoprocjeni: ocjena po kontroli, uz prag koji svaka kontrola mora doseći i dodatni prag prosjeka po podmjeri.
Praktično važno: dokumentiranost i provedba ocjenjuju se odvojeno. Savršena politika koja se ne primjenjuje ne daje visoku ocjenu, a dobra praksa bez zapisa ne daje ocjenu uopće - jer se ne može dokazati.
Što se najčešće ne prizna
Popis nalaza koji se ponavljaju iz revizije u reviziju:
- Dokument bez datuma i bez odobrenja. Politika koju nitko nije usvojio nije politika nego nacrt.
- Zapis koji je nastao nakon najave revizije. Vidi se po datumima i po tome što nedostaje za razdoblje prije toga.
- Ekran umjesto zapisa. Snimka zaslona koja pokazuje trenutno stanje ne dokazuje da je kontrola radila kroz cijelo razdoblje.
- Registar rizika bez vlasnika i bez promjena. Ako se nije mijenjao godinu dana, ne koristi se u odlučivanju.
- Plan kontinuiteta koji nije isproban. Bez zapisa o vježbi, plan dokumentira namjeru, ne sposobnost.
- Edukacija bez evidencije. "Svi su prošli obuku" nije dokaz; popis s imenima i datumima jest.
- Mjere kod dobavljača bez ugovorne osnove. Usmeno uvjeravanje pružatelja usluge ne zamjenjuje klauzulu.
Gotovo svi ovi nalazi imaju isti uzrok: dokaz se pokušava proizvesti u trenutku revizije. Većina mjera dokazuje se zapisima koji nastaju tijekom ciklusa, pa se ne mogu retroaktivno napraviti. Zato rok od dvanaest mjeseci nije velikodušan.
Kako se pripremiti
Redoslijed koji funkcionira:
- Bodujte se sami, po istom okviru. Interna provjera koja simulira revizijski postupak otkriva iste nalaze, samo bez posljedica.
- Prođite dokumentaciju kronološki. Postoji li zapis za svaki mjesec razdoblja, ili samo za zadnji?
- Provjerite ono što se ne može popraviti brzo. Godišnji ciklus izvještavanja uprave, vježba plana kontinuiteta i evidencija edukacija traže kalendarsko vrijeme.
- Pripremite sugovornike. Ne da nauče odgovore, nego da znaju gdje je što - revizor prepoznaje razliku.
Mi provodimo interne revizije i provjeru koja simulira revizijski postupak. Formalnu neovisnu reviziju ključnih subjekata provodi ovlašteni pružatelj. Više o tome što radimo na stranici Revizije i interne provjere, a bodovni okvir objašnjen je u tekstu Kako se zapravo boduje samoprocjena.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.