“我們想申請(qǐng)ISO 27001,但人手緊張,非要專門招一個(gè)信息安全專員嗎?”
這是很多初次接觸信息安全管理體系的企業(yè)會(huì)問的問題。答案是:不bi須。ISO 27001標(biāo)準(zhǔn)沒有強(qiáng)制要求設(shè)立全職專員崗位,但要求企業(yè)bi須證明——參與體系運(yùn)行的人員具備必要的能力。
一、標(biāo)準(zhǔn)怎么說?——看的是“能力”,不是“頭銜”
ISO 27001第7.2條款“能力”的核心要求是:確定在信息安全管理體系(ISMS)下工作、且影響信息安全績(jī)效的人員所bi需的能力,并確保這些人具備相應(yīng)能力,同時(shí)保留能力證據(jù)。
簡(jiǎn)單說,標(biāo)準(zhǔn)關(guān)心的是“這件事有沒有人能做、有沒有證據(jù)證明他能做”,而不是“這個(gè)人職位叫什么”。
國際認(rèn)證機(jī)構(gòu)NQA在解讀該條款時(shí)明確指出:“標(biāo)準(zhǔn)不要求你bi須有信息安全專家”,而是指在范圍內(nèi)的人員bi須勝任其工作中涉及信息安全的部分。例如,IT部門人員需要了解其工作對(duì)信息安全的影響,而客服人員則需要接受客戶身份驗(yàn)證的相關(guān)培訓(xùn)。
ISMS.online也提到,一個(gè)運(yùn)行良好的ISO 27001體系通常需要多團(tuán)隊(duì)協(xié)作,需要商業(yè)、法律、人力資源、IT以及相關(guān)產(chǎn)品服務(wù)的專業(yè)知識(shí),核心是企業(yè)對(duì)自己的業(yè)務(wù)目標(biāo)、文化和風(fēng)險(xiǎn)偏好的理解能力。這些能力不必集中在一個(gè)人身上。
二、企業(yè)怎么落實(shí)?——三種常見模式
根據(jù)企業(yè)規(guī)模和業(yè)務(wù)復(fù)雜度,可以采取不同的配置模式:
小微企業(yè):可以“兼職”
對(duì)于十來個(gè)人的小型企業(yè),可以zhi定某位現(xiàn)有員工(如行政負(fù)責(zé)人、IT運(yùn)維人員、質(zhì)量專員等)兼任信息安全管理職責(zé),同時(shí)由管理層(如總經(jīng)理或*)承擔(dān)體系運(yùn)行的zui終責(zé)任。審核時(shí)提供該員工的崗位描述、相關(guān)經(jīng)驗(yàn)和培訓(xùn)記錄即可。
認(rèn)證機(jī)構(gòu)DQS指出,技能矩陣、工作經(jīng)歷記錄、相關(guān)認(rèn)證和培訓(xùn)記錄都可以作為能力的客觀證據(jù)。無需提交完整簡(jiǎn)歷,但應(yīng)有清晰的能力說明。
中型企業(yè):建議“zhi定責(zé)任人”
ISO 27001標(biāo)準(zhǔn)本身并未強(qiáng)制要求設(shè)置CISO(首xi信息安全官)等專職崗位,但其控制的邏輯是,bi須“確定并分配信息安全職責(zé)”,并確保職責(zé)分離以減少未經(jīng)授權(quán)的操作或誤用的機(jī)會(huì)。
對(duì)于50-200人的企業(yè),建議至少zhi定一名管理層成員承擔(dān)信息安全管理體系的總體責(zé)任,同時(shí)可由IT負(fù)責(zé)人擔(dān)任體系運(yùn)行的實(shí)際執(zhí)行者。如果團(tuán)隊(duì)內(nèi)部能力不足,可以考慮聘請(qǐng)外部顧問或虛擬CISO來協(xié)助體系建設(shè)。
大企業(yè)或高合規(guī)要求行業(yè):可能需要全職團(tuán)隊(duì)
如果你的客戶、投標(biāo)項(xiàng)目或行業(yè)監(jiān)管明確要求設(shè)置信息安全專員(如金融、政務(wù)、大型跨國采購等),或企業(yè)本身業(yè)務(wù)復(fù)雜度高,那么設(shè)置全職的信息安全崗位是務(wù)實(shí)的選擇,以應(yīng)對(duì)持續(xù)的體系維護(hù)和客戶審核工作。
三、審核員怎么看?——關(guān)鍵是“證據(jù)”
審核員在核查第7.2條款時(shí),通常關(guān)注兩件事:
企業(yè)是否確定了各崗位所需的信息安*力:例如,開發(fā)人員的代碼安全規(guī)范、運(yùn)維人員的訪問控制流程、HR的入職/離職權(quán)限管理流程等。
是否有證據(jù)證明相關(guān)人員具備這些能力:培訓(xùn)記錄、崗位描述、工作經(jīng)歷、相關(guān)證書等均可作為證據(jù)。
審核員不會(huì)因?yàn)槠髽I(yè)沒有“信息安全專員”頭銜就判定不符合,但如果企業(yè)在審核中無法說明“誰負(fù)責(zé)什么、憑什么說他能負(fù)責(zé)”,就容易被開具不符合項(xiàng)。
一句話總結(jié):ISO 27001不強(qiáng)制配備全職信息安全專員,但要求企業(yè)“確定能力、配置人員、保留證據(jù)”。人員可以兼職、外部資源可借力,但職責(zé)bi須明確、能力bi須可證明。如果你的客戶、投標(biāo)或行業(yè)監(jiān)管有明確要求,那該設(shè)的崗位還是要設(shè)——優(yōu)先滿足業(yè)務(wù)需求,而不是被標(biāo)準(zhǔn)字面束縛。