Информационная безопасность, которую невозможно понять
Системный администратор открывает папку «Документы ИБ» и создает новый файл. Звучит знакомо? Название старого: «Политикаинформационнойбезопасности_v3.2». Звучит как шутка, но это реальность многих компаний.
Локальные нормативные акты по безопасности часто пишутся не для того, чтобы человек понял, что делать. А чтобы компания могла сказать: мы предупреждали. Это как если бы инструкция по эксплуатации стиральной машины была написана на древнегреческом.
Матрица ответственности за обеспечение информационной безопасности - Приложение 5. Перечень нормативных документов. Звучит как что-то из бухгалтерского отчета, но это часть реальности многих ИТ-отделов.
Почему так происходит? Потому что информационная безопасность часто воспринимается как что-то абстрактное и сложное. Но это не так. Информационная безопасность - это набор конкретных действий, которые помогают защитить данные компании.
Локальные нормативные акты по безопасности должны быть понятными и доступными. Они должны помогать сотрудникам понимать, что делать, а не просто быть формальностью.
Матрица ответственности за обеспечение информационной безопасности должна быть четкой и понятной. Она должна показывать, кто за что отвечает, а не просто быть списком документов.
Перечень нормативных документов по информационной безопасности должен быть актуальным и полезным. Он должен помогать сотрудникам находить нужные документы, а не просто быть списком.
Информационная безопасность - это не что-то абстрактное и сложное. Это набор конкретных действий, которые помогают защитить данные компании. И локальные нормативные акты по безопасности должны помогать в этом.
Если вы хотите, чтобы ваша компания была защищена от киберугроз, начните с того, чтобы сделать локальные нормативные акты по безопасности понятными и полезными. Это первый шаг к реальной информационной безопасности.