Polityka bezpieczeństwa powinna być sformalizowana

Kamil Kosiński, Adam Brzozowski
opublikowano: 2004-09-22 00:00

Politykę bezpieczeństwa można stworzyć samemu albo zlecić jej opracowanie firmie zewnętrznej. Ważne jednak, aby została ona sformalizowana.

W działalności biznesowej przedsiębiorstwa wielokrotnie spotykamy się z określeniami typu: polityka kadrowa czy polityka finansowa. Pojawia się też pojęcie polityka bezpieczeństwa. Obejmuje ono zasady i wytyczne dotyczące bezpiecznego funkcjonowania przedsiębiorstwa lub organizacji. Szczególnym przypadkiem polityki bezpieczeństwa jest polityka bezpieczeństwa teleinformatycznego, obejmująca takie zagadnienia jak: bezpieczeństwo przetwarzania, przechowywania i przesyłania informacji tak, aby niemożliwe było jej ujawnienie, modyfikacja lub zniszczenie.

— W praktyce poprzez politykę bezpieczeństwa rozumie się zbiór procedur oraz wytycznych, które definiują wymagania w obszarze bezpieczeństwa wobec systemów informatycznych i ich użytkowników — informuje Rafał Kuczwalski, starszy konsultant w firmie doradczej Infovide.

— W największym skrócie polityka bezpieczeństwa to zasady poprawnego skonfigurowania komputerów i korzystania z nich w taki sposób, aby nie przysporzyć kłopotów firmie — wyjaśnia Andrzej Kontkiewicz, inżynier systemowy w Symantec (Polska).

Na papierze

Zdaniem naszych rozmówców, nie da się mówić o polityce bezpieczeństwa, jeśli nie stoi za nią formalny dokument.

— Musi być gdzieś jasno napisane, na czym ma polegać bezpieczne korzystanie z firmowego systemu IT. Choćby po to, by móc sprawdzić, czy procedury określone w polityce bezpieczeństwa zostały wdrożone. W firmie, która ma 20 pecetów, może to wyglądać na przesadę, ale ten dokument jest przeznaczony nie tylko dla osoby zajmującej się komputerami, ale również dla zwykłych użytkowników. Wynikające z niego regulacje muszą oni przyjąć do wiadomości i zaakceptować z wszystkimi konsekwencjami — podkreśla Andrzej Kontkiewicz.

ISO — punkt wyjścia

Stopień skomplikowania takiego dokumentu może być różny. Wszystko zależy od potrzeb firmy. Opracowanie polityki bezpieczeństwa może być przeprowadzone zarówno własnymi siłami lub przez specjalistyczną firmę zewnętrzną realizującą tego typu usługi. Zdaniem naszych rozmówców, przystępując do opracowania warto się oprzeć na wytycznych zawartych w normie PN-ISO/IEC 17799 „Technika informatyczna — praktyczne zasady zarządzania bezpieczeństwem” oraz w normie BS 7799-2.

— Niektóre zasady można stamtąd przepisać „na żywca”. Inne należy nieco dostosować do specyfiki działalności. Warto też sięgnąć po dostępne w internecie lub różnych publikacjach tzw. najlepsze praktyki. Jeżeli ktoś jest na tym poziomie świadomosci, że wie, iż politykę bezpieczeństwa trzeba spisać, to z reguły znajdzie i dobre źródła takich informacji — dodaje Andrzej Kontkiewicz.