Zarządzanie bezpieczeństwem w organizacji podlega tym samym etapom — niezależnie od tego, czy mówimy o ochronie danych, ochronie fizycznej, cyberbezpieczeństwie czy ochronie przeciwpożarowej. Różnice są w nazewnictwie i aktach prawnych. Nie w logice procesu.
Zarządzanie bezpieczeństwem ma dwa wymiary które się przecinają — i których mylenie jest źródłem większości problemów organizacyjnych.
MAB — Metodyka Audytu Bezpieczeństwa — jest zaprojektowana dla obu wymiarów. Można nią audytować cały cykl zarządzania w jednej domenie lub jeden etap procesu we wszystkich domenach jednocześnie. Dlatego MAB nie jest wydawana w strukturze HLS — HLS jest formatem dla systemów zarządzania jedną domeną, nie dla metodyki przekrojowej.
CyklIdentyfikacja zasobów podlegających ochronie i określenie ich wartości dla organizacji. Bez tego etapu każde kolejne działanie jest przypadkowe.
Identyfikacja źródeł ryzyka (zagrożeń) i podatności, szacowanie prawdopodobieństwa i skutku — ocena ryzyka jako podstawa decyzji o zabezpieczeniach.
Zabezpieczenia dobierane do zidentyfikowanego ryzyka — nie do katalogu dostawcy ani do tego, co "wszyscy stosują".
Realizacja zabezpieczeń organizacyjnych i technicznych. Plan działań z harmonogramem, odpowiedzialnością i mierzalnymi celami.
Testy ochrony, przeglądy skuteczności, nadzór nad funkcjonowaniem systemu. Nie jednorazowe wdrożenie — ciągły proces.
Reagowanie, zarządzanie kryzysowe, zgłaszanie do właściwych organów. Zakres i procedura zależą od domeny — struktura jest wspólna.
Niezależna weryfikacja skuteczności i poprawności systemu. Zamknięcie cyklu i punkt wyjścia do kolejnej iteracji.
Zarządzanie bezpieczeństwem nie kończy się na wdrożeniu. Każdy audyt uruchamia kolejny cykl — organizacja dojrzewa, zagrożenia się zmieniają.
Każda domena bezpieczeństwa ma własną podstawę prawną, nazewnictwo i specyfikę. Proces zarządzania pozostaje niezmieniony.
Podejście zintegrowane jest fundamentem ISO 22316 — normy odporności organizacji.
Metodyki i standardy Fabryki Bezpieczeństwa są dostępne w trzech formach — dopasowanych do etapu w którym znajduje się organizacja.
Standard Zarządzania Bezpieczeństwem — metodyka budowania systemu od podstaw. Gap analysis, mapa dokumentacji, harmonogram działań.
Metodyka Audytu Bezpieczeństwa MAB — system wymagań atomowych z unikalnymi kluczami. W praktyce od 2007 roku, ponad 1000 audytów.
System Zarządzania Wiedzą — programy certyfikacyjne dla menedżerów bezpieczeństwa, audytorów i praktyków. Wiedza operacyjna, nie teoria.
Łączymy z certyfikowanymi praktykami — audytorami, wdrożeniowcami i szkoleniowcami pracującymi na metodykach Fabryki.