Kaip integruoti kibernetinį saugumą į įmonės kultūrą: Nuo kliūties iki verslo variklio

Kibernetinio saugumo reikalavimų integravimas į įmonės kultūrą prasideda nuo to, kai laikomasi reikalavimų ne tik kaip reguliacinės kliūties, bet ir kaip verslo variklio. Tai grindžiama trimis ramsčiais: vadovybės pritarimu, nuolatiniu švietimu ir psichologiniu saugumu.

Visų pirma, vadovybė užtikrina įsipareigojimą nuo aukščiausio lygio. Mūsų vadovai ir skyrių vadovai kasmet dalyvauja tuose pačiuose saugumo mokymuose kaip ir visi kiti, laikosi tų pačių prieigos kontrolės priemonių ir atvirai diskutuoja apie saugumą visų darbuotojų susirinkimuose. Kai darbuotojai mato, kad vadovybė laikosi tų pačių standartų, reikalavimų laikymasis tampa neabejotinas visais lygiais.

Antra, metinius „pažymėjimo“ mokymus pakeitėme nuolatiniu informuotumu: mėnesiniai scenarijų pagrindu sukurti mikro-moduliai, realistiškos fišingo (sukčiavimo) imitacijos, derinamos su nebaudžiamuoju, laiku teikiamu mokymu, ir žaidimais paremtos informuotumo kampanijos su komandų apdovanojimais.

Trečia, supaprastinome savo politiką. Užuot naudoję sudėtingus teisinius dokumentus, sukūrėme aiškios kalbos kibernetinio saugumo wiki (vikiją), organizuotą pagal pareigybes, kad marketingo, finansų ar inžinerijos darbuotojai galėtų rasti būtent tai, kas taikoma jų darbui.

Ketvirta, puoselėjome ataskaitų teikimo be kaltinimo kultūrą. Darbuotojai, kurie greitai praneša apie klaidas, yra giriami, o ne baudžiami, ir mes teikiame anoniminius kanalus jautriems klausimams. Atpildo baimė yra didžiausias greito incidentų reagavimo priešas, o pranešimo greitis lemia, ar incidentas lieka smulkus, ar tampa pažeidimu.

Penkta, suderinome reikalavimų laikymąsi su individualia atsakomybe, įtraukdami jį į pareigybių aprašymus ir veiklos vertinimus, o konkrečius skyrių metrikus, tokius kaip sertifikatų įvykdymas ar saugaus kodavimo laikymasis, sekdami kaip bendrus veiklos KPI (pagrindinius veiklos rodiklius).

Galiausiai, automatizuojame reikalavimų laikymosi ir rizikos valdymo procesus naudodami modernius įrankius, kurie nuolat stebi mūsų saugumo būklę ir renka įrodymus fone, mažindami rankinį darbą, kad reikalavimų laikymasis būtų įausta į mūsų technologijų paketą, o ne laikomas papildomu darbu.

Šie elementai sustiprina vienas kitą: vadovybė nustato toną, švietimas palaiko jį aktualų, prieinama politika daro jį įgyvendinamą, ataskaitų teikimas be kaltinimo užtikrina saugumą, atsakomybė daro jį asmenišku, o automatizavimas daro jį tvariu. Kartu jie paverčia reikalavimų laikymąsi tuo, kuo darbuotojai tiesiog gyvena, o ne kasmet atliekamu kontroliniu sąrašu.

Draugai: - Marketingo agentūra - Teisinės konsultacijos - Skaidrių skenavimas - Klaipedos miesto naujienos - Miesto naujienos - Saulius Narbutas - Įvaizdžio kūrimas - Veidoskaita - Teniso treniruotės - Pranešimai spaudai -  - Regionų naujienos - Palangos naujienos