
Sofia KargiotiΗ Onset, ελληνική εταιρεία που ιδρύθηκε το 2017 στις Σέρρες, αναπτύσσει λογισμικό για επιχειρήσεις διανομής και διατηρεί Σύστημα Διαχείρισης Ασφάλειας Πληροφοριών (ΣΔΑΠ) κατά ISO/IEC 27001 ως μέρος αυτής της λειτουργίας. Το αντικείμενό της περιλαμβάνει το ERP SoftOne, σύστημα διαχείρισης αποθήκης προσαρμοσμένο στην ελληνική αγορά, και εφαρμογές κινητών για λήψη παραγγελιών, εμπορική υποστήριξη στο σημείο πώλησης, δρομολόγηση και απόδειξη παράδοσης. Σε μια εργάσιμη ημέρα, οι εφαρμογές αυτές εξυπηρετούν περισσότερους από 1.500 χρήστες.
Το σύστημα βρισκόταν ήδη σε εφαρμογή. Το σημείο φύλαξής του ήταν δύσκολο να εντοπιστεί.
Επί χρόνια, η τεκμηρίωση ISO βρισκόταν σε περιορισμένο κοινόχρηστο φάκελο στο Microsoft SharePoint. Πολιτικές, διαδικασίες και αρχεία υπήρχαν, στη διάθεση όσων είχαν πρόσβαση στον φάκελο. Η προσέγγισή τους απαιτούσε γνώση της ύπαρξης του φακέλου και δικαίωμα ανοίγματός του. Ένα σύστημα διαχείρισης που τηρείται σε περιορισμένο κοινόχρηστο φάκελο είναι δύσκολο στη συντήρηση από την ομάδα και δύσκολο στην παρουσίαση, όταν ο επιθεωρητής ζητά να το δει.
Η Onset χρησιμοποιούσε ήδη το Confluence για το εγχειρίδιο χρήσης των προϊόντων της. Οι επίσημες διαδικασίες ISO φυλάσσονταν σε περιορισμένο φάκελο στο SharePoint.
Μεταφέραμε αυτές τις διαδικασίες σε ειδικό Space του Confluence Cloud, οργανωμένο κατά ISO/IEC 27001:2022. Με τη μεταφορά αυτή, το εγχειρίδιο χρήσης και οι διαδικασίες βρίσκονται πλέον στο ίδιο εργαλείο. Η πολιτική, η διαδικασία που την εφαρμόζει και το τρέχον αρχείο είναι σελίδες στις οποίες έχει πρόσβαση όλη η ομάδα.
Η μεταφορά πραγματοποιήθηκε με σεβασμό και τήρηση της διαδικασίας ελέγχου διαχείρισης εγγράφων του ΣΔΑΠ. Περιλάμβανε δύο στάδια.
Ο υπεύθυνος ασφάλειας πληροφοριών απέκτησε ένα σύστημα που τηρεί από ένα σημείο.
Ένας τόπος για τις διαδικασίες. Οι διαδικασίες έφυγαν από τον περιορισμένο φάκελο του SharePoint και βρίσκονται πλέον στο Confluence, δίπλα στο εγχειρίδιο χρήσης που η εταιρεία χρησιμοποιούσε ήδη. Η εύρεση μιας διαδικασίας, η επικαιροποίησή της και η παρουσίασή της σε επιθεώρηση γίνονται στο ίδιο εργαλείο.
Λιγότερες διαδικασίες προς συντήρηση. Διαδικασίες που περιέγραφαν την ίδια εργασία ενοποιήθηκαν. Πλέον υπάρχει μία σελίδα για ενημέρωση.
Το αρχείο βρίσκεται δίπλα στη διαδικασία. Εκπαίδευση, στόχοι, αξιολογήσεις προμηθευτών, εσωτερική επιθεώρηση και ανασκόπηση από τη διοίκηση πραγματοποιούνταν ήδη. Το τρέχον αρχείο βρίσκεται πλέον δίπλα στη διαδικασία που το ζητά.
Κατάλογος που ανοίγει τη σελίδα. Κάθε γραμμή του καταλόγου εγγράφων ανοίγει την τρέχουσα διαδικασία, με τον κωδικό και την αναθεώρηση επάνω στη σελίδα.
Στην καθημερινή εργασία, τα βήματα είναι απλούστερα: άνοιγμα του Confluence, εύρεση της διαδικασίας, επικαιροποίηση ως νέα αναθεώρηση και παρουσίασή της χωρίς αίτημα πρόσβασης σε χωριστό φάκελο.
Κατά την εξωτερική επιθεώρηση, ο υπεύθυνος ασφάλειας πληροφοριών μπορούσε να ανοίξει και να παρουσιάσει άμεσα τα αποδεικτικά στοιχεία μέσα στο Confluence. Ορισμένα βασικά αρχεία έγιναν ευκολότερα στην παρακολούθηση και στην παρουσίαση.
Παρακολούθηση εξοπλισμού. Ο κατάλογος εξοπλισμού δείχνει πλέον τι είναι κάθε στοιχείο, πότε ελέγχθηκε τελευταία φορά, πώς συντηρείται και πότε λήγει η υποστήριξη του προμηθευτή. Ο επόμενος έλεγχος ορίζεται πριν από τη λήξη της υποστήριξης.
Απόδειξη ανάγνωσης των πολιτικών. Τα αρχεία ένταξης δείχνουν ποιες διαδικασίες και πολιτικές δόθηκαν στα νέα μέλη της εταιρείας, και πότε παρέλαβαν τον εξοπλισμό τους.
Προμηθευτές υπηρεσιών Cloud. Οι υπηρεσίες Cloud αξιολογούνται με τον ίδιο τρόπο όπως οι υπόλοιποι προμηθευτές, με σύντομο κατάλογο ελέγχου και άμεσους συνδέσμους προς τα πιστοποιητικά του προμηθευτή.
Πρόσβαση για νέο συνάδελφο. Υπάρχει πλέον γνωστό αρχείο που δηλώνει ποιος εγκρίνει τα δικαιώματα πρόσβασης χρήστη και ποια συγκεκριμένη πρόσβαση χορηγείται σε κάθε μέλος της ομάδας.
Στην επόμενη επιθεώρηση, το πρόσωπο που θα έχει την ευθύνη της ασφάλειας πληροφοριών θα ανοίξει αυτές τις σελίδες και θα παρουσιάσει το αρχείο, χωρίς αναζήτηση σε χωριστό φάκελο.
Ένας περιορισμένος κοινόχρηστος φάκελος στο SharePoint μπορεί να περιέχει ολόκληρο Σύστημα Διαχείρισης Ασφάλειας Πληροφοριών και ταυτόχρονα να αποτελεί ακατάλληλο τόπο για αυτό. Οι εργαζόμενοι που ακολουθούν μια διαδικασία και ο επιθεωρητής που εξετάζει το αρχείο πρέπει να βλέπουν την ίδια σελίδα.
Η μεταφορά στο Confluence αποδίδει όταν αντιμετωπίζεται και ως ευκαιρία ανασκόπησης και εκκαθάρισης της τεκμηρίωσης:
Το ΣΔΑΠ της Onset ήταν ήδη λειτουργικό. Η μεταφορά στο Confluence το μετέτρεψε σε σύστημα συνεργασίας, στο οποίο όλη η ομάδα έχει εύκολη πρόσβαση, το επικαιροποιεί και το παρουσιάζει κατά τις επιθεωρήσεις.
Για αντίστοιχη μεταφορά του δικού σας ΣΔΑΠ, δείτε την υπηρεσία Ασφάλειας Πληροφοριών & Προστασίας Δεδομένων (ISO 27001). Η προτεινόμενη δομή του Space βασίζεται στο Πρότυπο ISO/IEC 27001:2022 για το Confluence Cloud.