Podejście metodyczne

Bezpieczeństwo jest jedno.
Silosy są wyborem.

Zarządzanie bezpieczeństwem w organizacji podlega tym samym etapom — niezależnie od tego, czy mówimy o ochronie danych, ochronie fizycznej, cyberbezpieczeństwie czy ochronie przeciwpożarowej. Różnice są w nazewnictwie i aktach prawnych. Nie w logice procesu.

Proces zarządzania bezpieczeństwem — dwa wymiary

Zarządzanie bezpieczeństwem ma dwa wymiary które się przecinają — i których mylenie jest źródłem większości problemów organizacyjnych.

WYMIAR DOMENOWY

Wszystkie etapy — jedna domena

Ekspert domenowy zna cały cykl zarządzania bezpieczeństwem — od inwentaryzacji po audyt — ale w swojej dziedzinie. Specjalista ochrony fizycznej, RODO, ppoż.

WYMIAR PROCESOWY

Jeden etap — wszystkie domeny

Ekspert procesowy zna jeden etap cyklu — np. szacowanie i ocenę ryzyka — i potrafi go zastosować w każdej domenie. Przekrojowo, nie domenowo.

MAB — Metodyka Audytu Bezpieczeństwa — jest zaprojektowana dla obu wymiarów. Można nią audytować cały cykl zarządzania w jednej domenie lub jeden etap procesu we wszystkich domenach jednocześnie. Dlatego MAB nie jest wydawana w strukturze HLS — HLS jest formatem dla systemów zarządzania jedną domeną, nie dla metodyki przekrojowej.

Siedem etapów

01

Inwentaryzacja i wartościowanie

Identyfikacja zasobów podlegających ochronie i określenie ich wartości dla organizacji. Bez tego etapu każde kolejne działanie jest przypadkowe.

02

Szacowanie i ocena ryzyka

Identyfikacja źródeł ryzyka (zagrożeń) i podatności, szacowanie prawdopodobieństwa i skutku — ocena ryzyka jako podstawa decyzji o zabezpieczeniach.

03

Dobór zabezpieczeń

Zabezpieczenia dobierane do zidentyfikowanego ryzyka — nie do katalogu dostawcy ani do tego, co "wszyscy stosują".

04

Wdrożenie i planowanie

Realizacja zabezpieczeń organizacyjnych i technicznych. Plan działań z harmonogramem, odpowiedzialnością i mierzalnymi celami.

05

Realizacja i monitorowanie

Testy ochrony, przeglądy skuteczności, nadzór nad funkcjonowaniem systemu. Nie jednorazowe wdrożenie — ciągły proces.

06

Postępowanie z incydentami

Reagowanie, zarządzanie kryzysowe, zgłaszanie do właściwych organów. Zakres i procedura zależą od domeny — struktura jest wspólna.

07

Audyt i ocena zgodności

Niezależna weryfikacja skuteczności i poprawności systemu. Zamknięcie cyklu i punkt wyjścia do kolejnej iteracji.

Cykl, nie projekt

Zarządzanie bezpieczeństwem nie kończy się na wdrożeniu. Każdy audyt uruchamia kolejny cykl — organizacja dojrzewa, zagrożenia się zmieniają.

Te same etapy. Różne przepisy.

Każda domena bezpieczeństwa ma własną podstawę prawną, nazewnictwo i specyfikę. Proces zarządzania pozostaje niezmieniony.

CYBER
Cyberbezpieczeństwo
NIS2, UKSC, ISO 27001
OFIZ
Ochrona fizyczna
Ustawa o ochronie osób i mienia
CER
Infrastruktura krytyczna
Dyrektywa CER, ustawa o zarządzaniu kryzysowym
RODO
Ochrona danych osobowych
RODO, UODO
PPOŻ
Ochrona przeciwpożarowa
Ustawa o ochronie ppoż.
BHP
Bezpieczeństwo i higiena pracy
Kodeks pracy, rozporządzenia
ATEX
Strefy zagrożenia wybuchem
Dyrektywa ATEX, PN-EN 60079, DZPW
SROD
Ochrona środowiska
Prawo ochrony środowiska, dyrektywa SEVESO
INFO
Informacje niejawne
Ustawa o ochronie inf. niejawnych
INNA DOMENA
Twoja branża lub specyfika
Napisz — sprawdzimy czy MAB już tam działa →

Fragmentacja kosztuje.

Model silosowy

  • Osobne zespoły per domena
  • Brak wspólnego języka
  • Powielone audyty i dokumentacja
  • Luki na styku domen
  • Zarząd bez spójnego obrazu ryzyka

Model zintegrowany

  • Jeden proces, wiele domen
  • Wspólny język i metodyka
  • Ujednolicona dokumentacja
  • Pełne pokrycie styków między domenami
  • Spójny raport ryzyka dla zarządu

Podejście zintegrowane jest fundamentem ISO 22316 — normy odporności organizacji.

Trzy osie. Jeden rdzeń.

Metodyki i standardy Fabryki Bezpieczeństwa są dostępne w trzech formach — dopasowanych do etapu w którym znajduje się organizacja.

Wdrożenie

Standard Zarządzania Bezpieczeństwem — metodyka budowania systemu od podstaw. Gap analysis, mapa dokumentacji, harmonogram działań.

Audyt

Metodyka Audytu Bezpieczeństwa MAB — system wymagań atomowych z unikalnymi kluczami. W praktyce od 2007 roku, ponad 1000 audytów.

Szkolenie

System Zarządzania Wiedzą — programy certyfikacyjne dla menedżerów bezpieczeństwa, audytorów i praktyków. Wiedza operacyjna, nie teoria.

Szukasz eksperta ds. bezpieczeństwa?

Łączymy z certyfikowanymi praktykami — audytorami, wdrożeniowcami i szkoleniowcami pracującymi na metodykach Fabryki.

Znajdź eksperta LinkedIn