ISO 27001 נועד לנהל סיכונים, לא לייצר מסמכים
התקן הוא אמצעי, לא המטרה
תקן ISO 27001 הוא אחד התקנים המוכרים בעולם אבטחת המידע. ארגונים משקיעים משאבים רבים בהיערכות להסמכה, בכתיבת נהלים, בגיבוש מדיניות, בביצוע סקרי סיכונים ובהכנת ראיות לביקורת. בחלק מהמקרים מדובר בפרויקט ארגוני משמעותי, שנמשך חודשים ומערב את ההנהלה, מערכות המידע, אבטחת המידע, משאבי האנוש, הרכש וגורמים נוספים.
אלא שבתוך כל הפעילות הזאת קל לאבד את המטרה שלשמה נוצר התקן מלכתחילה. ISO 27001 אינו תקן לכתיבת נהלים וגם לא רשימת מסמכים שצריך להכין כדי לקבל תעודה. הוא תקן להקמה, להפעלה ולשיפור מתמשך של מערכת לניהול אבטחת מידע (ISMS), המבוססת על הבנת הסיכונים לארגון, קבלת החלטות, הקצאת אחריות ובחינת האפקטיביות של הפעולות שננקטו.
התיעוד הוא מרכיב חיוני במערכת הזאת. הוא מאפשר להגדיר מדיניות, לתעד החלטות, לשמר ידע ולהציג ראיות לכך שפעולות בוצעו. אבל יש הבדל מהותי בין ארגון שמחזיק תיעוד של מערכת ניהול לבין ארגון שמפעיל מערכת ניהול בפועל.
ההבדל הזה מתגלה בדרך כלל לא במסמכים עצמם, אלא במה שקורה בארגון בין ביקורת לביקורת.
מה קורה אחרי שסקר הסיכונים מסתיים?
ניקח לדוגמה תהליך מוכר כמעט בכל פרויקט הסמכה. הארגון מבצע סקר סיכונים, מזהה חולשות, מעריך את רמת הסיכון ומגדיר תוכנית טיפול. בסיום התהליך מתקבל מסמך מסודר הכולל סיכונים, דירוגים, בקרות מומלצות ואחראים.
עד כאן הכול נראה תקין. אבל מה קורה שלושה חודשים לאחר מכן?
האם הבקרה שהוחלט ליישם אכן הופעלה? האם מישהו בדק שהיא פועלת? האם הסיכון שנותר לאחר הטיפול עדיין מקובל על הארגון? ומה קורה כאשר המערכת שאליה התייחס הסקר מוחלפת, כאשר ספק חדש נכנס לתמונה או כאשר מתגלה חולשה שלא הייתה ידועה קודם?
אלה אינן שאלות שוליות. הן נמצאות בלב התפיסה של ISO 27001. ניהול סיכונים אינו מסתיים בזיהוי הסיכון ובהחלטה כיצד לטפל בו. הוא מחייב מעקב אחר הטיפול, בחינה של התוצאות ועדכון של ההחלטות כאשר הנסיבות משתנות.
בפועל, אחד הקשיים בארגונים הוא שסקר הסיכונים הופך לעיתים לתוצר של פרויקט ולא לכלי ניהולי. הוא נשמר בתיקייה, מוצג בביקורת הבאה ומתעדכן כאשר מגיע הזמן לחדש את ההסמכה. בינתיים הארגון ממשיך להשתנות, ולעיתים הקשר בין תמונת הסיכונים המתועדת לבין המציאות הולך ונחלש.
אותה תופעה אינה מוגבלת לסקרי סיכונים. היא יכולה להתרחש גם בניהול ספקים, בהרשאות גישה, בניהול נכסים ובמעקב אחר פעולות מתקנות. בכל אחד מהתחומים האלה אפשר להחזיק מסמך מעודכן לכאורה, בלי שתתקיים בקרה מספקת על מה שמתרחש בפועל.
כשהביקורת הופכת למנוע הפעילות
אולי הביטוי הבולט ביותר לפער הזה הוא מה שמתרחש בארגונים לקראת ביקורת הסמכה או ביקורת מעקב. בתקופה שלפני הביקורת מתגברת הפעילות: נהלים מתעדכנים, סקרי סיכונים נפתחים מחדש, מסמכים נשלחים לאישור, ראיות נאספות ומשימות שנותרו פתוחות במשך חודשים מקבלות פתאום עדיפות.
אין כמובן בעיה בהיערכות לביקורת. ביקורת מחייבת הכנה, וגם מערכת ניהול טובה צריכה לוודא שהתיעוד שלה מסודר ונגיש. הבעיה מתחילה כאשר הביקורת הופכת לסיבה המרכזית שבגללה הפעילות מתבצעת.
מערכת לניהול אבטחת מידע אמורה לפעול לאורך השנה כולה. היא צריכה לזהות שינויים בסביבת הסיכון, לעקוב אחר פעולות שנקבעו, לבחון תקלות ואירועים, לבדוק אם הבקרות משיגות את מטרתן ולהציף בפני ההנהלה נושאים המחייבים החלטה.
הביקורת החיצונית אמורה לבחון את התהליכים האלה ולהעריך את התאמתם לדרישות התקן. היא אינה אמורה להחליף אותם.
כאשר ארגון מגלה, שבועות ספורים לפני הביקורת, שעשרות פעולות נותרו פתוחות ושלא בוצעה בחינה של סיכונים משמעותיים, ייתכן שהבעיה אינה בהיערכות לביקורת אלא באופן שבו מערכת הניהול פועלת בשגרה.
מי באמת מנהל את מערכת אבטחת המידע?
הפער בין תיעוד לבין ניהול קשור גם לשאלת האחריות. ארגונים רבים נעזרים ביועצים חיצוניים בתהליך ההסמכה, ולעיתים גם בתחזוקה השוטפת של מערכת הניהול. יש בכך יתרונות ברורים. יועץ מנוסה מביא מתודולוגיה, היכרות עם דרישות התקן, ניסיון מארגונים אחרים ויכולת לסייע בהטמעת תהליכים.
אבל הסתייעות ביועץ אינה מעבירה אליו את האחריות הארגונית לניהול אבטחת המידע.
היועץ יכול לבצע הערכת סיכונים, להציע בקרות, להכין נהלים ולסייע בבדיקת יישומם. עם זאת, מי שצריך להבין את הסיכונים ולקבל את ההחלטות העסקיות הנובעות מהם הוא הארגון עצמו. ההנהלה צריכה לקבוע את סדרי העדיפויות, להקצות משאבים ולהבטיח שקיימים בעלי אחריות לתהליכים ולפעולות הנדרשות.
כאשר המידע על מערכת הניהול נמצא בעיקר אצל היועץ, בקבצים שהוא מחזיק או ברשימות שהוא מעדכן לקראת הביקורת, נוצרת תלות שעלולה להחליש את יכולתו של הארגון לנהל את התהליך בעצמו.
אפשר להיעזר בגורם חיצוני לאורך זמן, ואפילו להפקיד בידיו חלק משמעותי מההפעלה השוטפת. אבל כדי שהמערכת תהיה אפקטיבית, היא חייבת להיות משולבת בפעילות הארגונית. בעלי התפקידים צריכים להכיר את האחריות שלהם, המידע צריך להיות נגיש למקבלי ההחלטות וההנהלה צריכה לקבל תמונת מצב אמינה ועדכנית.
במובן הזה, ISO 27001 אינו רק עניין של מנהל אבטחת המידע או של היועץ המלווה. הוא מחייב מעורבות של הארגון כולו, בהתאם לתפקידם של הגורמים השונים.
מערכת ניהול צריכה לדעת להשתנות
נבחן מקרה נוסף. ארגון משתמש במשך שנים בספק שירות מסוים, שבדיקת הסיכונים שלו בוצעה בתחילת ההתקשרות. מאז הורחב השירות, נוספו מערכות המחוברות אליו והספק החל לעבד סוגי מידע נוספים.
מבחינת התיעוד, ייתכן שהכול נראה תקין. הספק מופיע ברשימת הספקים המאושרים, קיים הסכם חתום ואף שמור שאלון אבטחת מידע שמולא בעבר.
אלא שתמונת הסיכון כבר אינה בהכרח אותה תמונה.
מערכת ניהול אפקטיבית צריכה לאפשר לזהות שינויים כאלה ולבחון את משמעותם. אין הכוונה שכל שינוי קטן מחייב סקר סיכונים מלא, אלא לכך שנדרש מנגנון שבאמצעותו שינויים מהותיים מובאים לבחינה ולטיפול.
אותו עיקרון חל גם על אירועי אבטחת מידע. כאשר מתרחש אירוע, הטיפול המיידי נועד לעצור את הפגיעה, לצמצם נזקים ולהחזיר את הפעילות לתקינות. אבל מערכת הניהול צריכה להמשיך גם לאחר שהאירוע נסגר.
אם האירוע חשף חולשה בהרשאות, האם נבחן הצורך בשינוי הבקרה? אם התברר שעובדים אינם מכירים נוהל מסוים, האם נבדקה הסיבה לכך? ואם אותו סוג אירוע חוזר מספר פעמים, האם מישהו בוחן את הקשר בין המקרים ואת הצורך בשינוי מערכתי?
היכולת ללמוד מאירועים, מממצאי ביקורת ומחריגות היא חלק מרכזי מתפיסת השיפור המתמשך. כאשר כל אירוע מטופל כמשימה נפרדת שצריך לסגור, בלי לחבר את הממצאים לתמונת הסיכונים ולבקרות הקיימות, הארגון עלול להמשיך להתמודד עם אותן בעיות שוב ושוב.
ממסמכים לתהליכי עבודה
כדי להפוך את ISO 27001 למערכת ניהול אמיתית, אין צורך בהכרח בעוד נהלים או במסמכים מפורטים יותר. לעיתים דווקא ההפך הוא הנכון. הבעיה אינה מחסור בתיעוד, אלא היעדר קשר ברור בין התיעוד לבין הפעילות השוטפת.
סיכון שזוהה צריך להיות מחובר לתוכנית הטיפול שלו. פעולה שנקבעה צריכה להיות משויכת לאחראי ולמועד ביצוע. בקרה שהופעלה צריכה להיבחן בהתאם לצורך, וממצא שחייב פעולה מתקנת צריך להישאר במעקב עד שנבדקה תוצאת הטיפול.
במקביל, נדרש להבחין בין פעולות חד-פעמיות לבין תהליכים מחזוריים. תיקון חולשה מסוימת הוא משימה שניתן להשלים ולסגור. לעומת זאת, סקירת הרשאות, בחינה תקופתית של ספקים, בדיקת אפקטיביות של בקרות וסקירת סיכונים הם תהליכים שחוזרים על עצמם. אי אפשר לראות בהם משימות שהסתיימו לצמיתות רק מפני שבוצעו פעם אחת.
גם הטכנולוגיה יכולה לסייע בניהול הזה. מערכת שמרכזת את הסיכונים, הבקרות, המשימות, בעלי האחריות והפעולות המחזוריות יכולה לשפר משמעותית את יכולת המעקב והבקרה. אבל עצם השימוש במערכת ממוחשבת אינו מבטיח דבר. אם היא משמשת רק לאחסון נהלים ולהפקת דוחות לקראת ביקורת, היא אינה משנה באופן מהותי את אופן הניהול.
הערך נוצר כאשר המערכת משקפת את הפעילות האמיתית של הארגון ומאפשרת לזהות מה דורש טיפול, מה השתנה, אילו החלטות התקבלו והיכן קיימים פערים.
ההסמכה אינה קו הסיום
קבלת תעודת ISO 27001 היא הישג ארגוני, אבל היא אינה נקודת הסיום של תהליך ניהול אבטחת המידע. למעשה, מערכת הניהול נדרשת להמשיך לפעול, להיבחן ולהשתפר גם לאחר ההסמכה.
ארגון יכול לעמוד בדרישות התקן ועדיין להתמודד עם אירועי אבטחת מידע. התקן אינו מבטיח חסינות מפני תקיפות, טעויות אנוש או כשלים טכנולוגיים. מטרתו היא ליצור מסגרת ניהולית שמאפשרת להבין את הסיכונים, לקבל החלטות מושכלות, להפעיל בקרות מתאימות ולשפר אותן לאורך זמן.
לכן, השאלה המעניינת באמת אינה כמה נהלים הארגון כתב או כמה מסמכים הכין לקראת הביקורת. חשוב יותר להבין האם מנהליו יודעים מהם הסיכונים המשמעותיים העומדים בפניו, האם קיימת אחריות ברורה לטיפול בהם, והאם הארגון מסוגל לזהות בזמן כאשר תהליך או בקרה אינם פועלים כפי שתוכנן.
המבחן האמיתי של ISO 27001 אינו ביום שבו מגיע המבקר, אלא בכל הימים שבהם הוא אינו נמצא בארגון.
התוכן נועד להעשרה ולעיון כללי בלבד, ואינו מהווה ייעוץ משפטי או מקצועי. יש לאמת כל פרט מול המקורות הרשמיים ולפנות לייעוץ מתאים לנסיבות הספציפיות שלכם.
