Информационная безопасность - это не недоверие
Ни в коем случае нельзя считать недоверием, если компания издает соответствующие инструкции, чтобы затруднить несанкционированный доступ изнутри или, что еще лучше, вообще предотвратить его. В конце концов, ясно одно: если увольнение сотрудника неизбежно или уже объявлено, его недовольство может привести к целенаправленной краже данных. Это происходит особенно в тех случаях, когда уволенный сотрудник считает, что обладает правами собственности на данные проекта. И наоборот, заявление о приеме на конкретную работу может быть подано уже с намерением совершить преступное деяние.
Другие сценарии указывают на грубую халатность или просто безрассудство, которые могут иметь столь же серьезные последствия. Бывает, например, что целые ИТ-отделы не придерживаются своих собственных правил - слишком громоздких, слишком трудоемких. В офисе это небрежное обращение с паролями или незащищенными смартфонами. Но также небрежное подключение USB-носителей, открытые документы на экране, секретные документы в пустых офисах - список возможных упущений длинный.
Приложение A.7 стандарта ISO 27001 - Безопасность персонала
Компании, внедрившие систему управления информационной безопасностью (ISMS) в соответствии со стандартом ISO 27001, находятся в более выгодном положении. Они знают требования и относящееся к практике Приложение A.7 этого международно признанного стандарта. Потому что ISO 27001 может многое предложить здесь: Хотя эталонные меры ссылаются непосредственно на требования стандарта, они всегда направлены на непосредственную практику компании.
Компании с эффективной СУИБ знакомы с целями, указанными в A.7, которые должны быть реализованы с целью обеспечения безопасности персонала для полного соответствия стандарту - на всех этапах работы.
Что говорится в стандарте ISO 27001 в приложении A.7?
Меры перед приемом на работу
Организация должна убедиться, что новый сотрудник понимает свои будущие обязанности и подходит для своей роли, прежде чем принять его на работу - в соответствии с Приложением A.7.1. В разделе требований (глава 7.2) стандарт говорит о "компетентности".
В качестве целевой контрольной меры кандидаты на работу сначала проходят проверку на благонадежность, соответствующую этическим принципам и действующему законодательству. Эта проверка должна быть адекватной по отношению к требованиям бизнеса, классификации информации, которую необходимо получить, и возможным рискам (A.7.1.1). Для этого, помимо прочего, должно быть установлено, обеспечено или проверено следующее:
- процедура получения информации (как и при каких условиях)
- перечень правовых и этических критериев, которые должны соблюдаться.
- Проверка безопасности должна быть соответствующей, связанной с рисками и потребностями компании
- правдоподобность и подлинность C.V., финансовых отчетов и других документов
- благонадежность и компетентность кандидата на предполагаемую должность.