Advertisement
Glavni izbornik
Naslovnica
Što je informacijska sigurnost?
Kontinuitet poslovanja
Pogled menadžmenta
Podzemlje novog doba
Zakoni i regulativa
Tijela državne uprave
Na prvim linijama
Intervjui
Preuzimanja/download
Pojmovi i kratice
Newsletter
O portalu
Prijava korisnika
RSS feed
Posjetitelji
Gostiju online: 1

Advertisement
Perspektiva ISO 27001 norme u Hrvatskoj PDF Ispis E-mail
Dejan Košutić   

Kako je ISO 27001 norma počela u Hrvatskoj, gdje je sada i kakva joj je budućnost?

 

Prošlost

Prve organizacije koje su uvele informacijsku sigurnost u hrvatskim okvirima to su učinile vjerojatno vrlo davno, i nisu htjele da bilo tko zna za njih, pa ovdje nije niti mjesto da govorimo o njima. Naime, dugo se o informacijskoj sigurnosti govorilo kao o nečemu skrivenom, i svatko tko je radio na sigurnosti zapravo je želio da se to obavlja bez znanja javnosti.

Prve tvrtke koje su izašle iz tih okvira i certificirale se po staroj normi BS 7799-2 (koja je poslije prešla u ISO 27001)  bile su Pliva informatika (GBS – Global Business Services), te CS Computer Systems – to su tehnološke tvrtke koje su na ovaj način htjele dokazati svoju tehnološku razinu, ali i sebi otvoriti vrata za novo tržište.

Ubrzo nakon toga certifikaciju su prošle tvrtke Vipnet (vjerojatno zbog projekata pokrenutih na nivou korporacije), i Primorsko-goranska županija kao prvo tijelo lokalne samouprave, čime je napravljen veliki iskorak i u državni sektor.

 

Sadašnjost

Nedavno se certificirala tvrtka Agencija za komercijalnu djelatnost (AKD) zbog svoje specifične djelatnosti i želje da sigurnost izdignu na još višu razinu, te Privredna banka Zagreb koja je kao prva u financijskom sektoru vidjela određenu marketinšku korist u ovakvom certifikatu.

Drugim riječima, do sada je izdano samo 6 certifikata ISO 27001, što je zanemariva brojka u odnosu na više od 2000 certifikata po ISO 9001. Međutim, po saznanju autora ovog teksta, veći dio banaka u Hrvatskoj je započela ili će započeti projekte uvođenja ISO 27001 iz razloga regulative (o čemu će biti malo kasnije riječi); također nekoliko tvrtki radi na uvođenju norme, pa je zapravo raširenost ovog standarda bitno veća.

U međuvremenu je 2006. godine ISO 27001 prihvaćena kao hrvatska norma od strane Hrvatskog zavoda za norme, i oznaka joj je HRN ISO/IEC 27001:2006. Nažalost, izvornik je još uvijek na engleskom jeziku, međutim pretpostavka je da će se i to promijeniti iz vrlo konkretnog razloga: Hrvatska Vlada je nedavno donijela Uredbu o mjerama informacijske sigurnosti (NN 46/08) koja propisuje da sva tijela državne uprave i pravne osobe s javnim ovlastima koje koriste tzv. neklasificirane podatke moraju provesti dotičnu normu. Drugim riječima, ova će norma morati ući u vrlo široku uporabu u državnom sektoru, pa je njen prijevod na hrvatski vrlo izvjestan.

Međutim, ovo nije jedina regulativa koja je povezana s ISO 27001 – 2006. godine Hrvatska narodna banka je objavila Smjernice za upravljanje informacijskim sustavom u cilju smanjenja operativnog rizika, koje po svojoj strukturi i suštini jako nalikuju na ISO 27001, a 2007. godine HNB je objavila Odluku o primjerenom upravljanju informacijskim sustavom kojim propisuje obvezne rokove provedbe za pojedine stavke iz Smjernica. Ni u jednom od ta dva dokumenta nije spomenuta norma, ali dubljom analizom dolazimo do zaključka da postoji preklapanje od ca 95% sa ISO 27001.

 

Budućnost

Slijedom navedene zakonske regulative, za očekivati je veliku raširenost ISO 27001 norme u Hrvatskoj u slijedećih 2-3 godine:

  • većina banaka će provesti regulativu HNB-a o informacijskoj sigurnosti koristeći metodologiju ISO 27001, ali je pitanje da li će postojati veći interes za certifikaciju
  • gotovo sva tijela državne uprave i pravne osobe s javnim ovlastima će morati provesti normu ISO 27001, i tu će biti najveći skok u provedbi i certifikaciji
  • tvrtke koje su dobavljači banaka odnosno tijela državne uprave, a pogotovo one iz tehnološkog i sigurnosnog sektora sve će više tražiti načine da se diferenciraju i dokažu svoju tehnološku i sigurnosnu razinu, pa će i one doprinijeti značajnijem rastu u smislu certificiranih tvrtki
  • pretpostavka je da će i osiguravatelji odnosno ostatak financijskog sektora morati slijediti praksu bankara po pitanju informacijske sigurnosti i operativnog rizika, pa se može očekivati da će i taj sektor vrlo brzo pokrenuti projekte temeljene na ISO 27001, pogotovo nakon što HANFA uvede stroža pravila

Skok broja organizacija koje će uvoditi informacijsku sigurnost će donijeti i probleme koji su već sada vidljivi u bankama: manjak obrazovanih stručnjaka. Međutim, to je već sasvim druga tema.

Trackback(0)
Komentari (17)add comment
...
napisao Goran Vojkovic , 22.05.08. 17:58:16

Ovo s manjkom obrazovanih stručnjaka se ne slažem. Meni na onim portalima Posao.hr i Moj posao uredno stoji CV gdje je navedeno da sam položio za Lead Auditora za 27001, a nikada se nitko nije javio. Da je manjak stručnjaka, valjda bi me kontaktirali, HR-uredi tih velikih sustava uredno koriste usluge tih portala.
prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +1

...
napisao Irena , 26.05.08. 13:39:49

Mislim da se g. Vojković ne treba brinuti što trenutno nije iskorišten, vrijeme i informacijska tehnologija koja uvodi napredne standarde sigurno radi za njega kao i za sve ostale čije je područje interesa, sigurnost informacijskih sustava.
Također, mislim otići na jedan tečaj vezan za 27001 i uvjerena sam da će ljudi koji su posvetili određeno vrijeme proučavanju navedene norme, sigurno ne samo certifikatom i znanjem, nego i međusobnom suradnjom naći zasluženi prostor za plasman navedenih znanja, trenutni problem je , kao što znamo, što pravne osobe još nisu izašle na tržište sa potrebnim zahtjevima,...ali optimisti ... rade, uče idu dalje i ... čekaju...

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Goran Vojković , 27.05.08. 11:10:04

Meni će certifikat za 27001 isteći za godinu dana, a sumnjam da će firma platiti obnovu, jer nema ekonomske računice...

Problem informacijske sigurnosti u nas je to što je totalno nepoznata i nepriznata - ja to dobro vidim na osnovi članaka koje pišem za par časopisa. Povremeno mi se javi samo koji student koji traži materijale za seminar. No, nikada se nije javio netko iz privrede da ga nešto zanima ili da mu treba informacija tko nešto radi.

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Aco Dmitrović , 30.05.08. 11:57:48

No dobro, pa hajdemo zaključiti da postoji manjak stručnjaka, ali da je potražnja za njima toliko mala da možeme isto tako reći i da postoji višak stručnjaka. :)
prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Goran Vojković , 30.05.08. 23:00:15

Aco, mislim da tvoja procjena iznimno dobro odražava sadašnje stanje...
prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Aco Dmitrović , 02.06.08. 08:56:05

I meni se čini. Zdravo je stvari prihvaćati s dozom humora.
No pročitavši Zakon o informacijskoj sigurnosti i prateću Uredbu, uvidio sam da zakonodavac traži uvođenje ISO normi, tako da će potražnja nužno porasti. Zato sam odlučio najesen položiti za Lead Auditora!
Eto, dobit ćeš društvo. Moći ćemo sjediti uz kavu i pričati o tome kako bismo mogli uvesti ISMS u neku organizaciju.

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Aleksandar Stančin , 02.06.08. 14:55:10

Mislim da ima ovdje ljudi koji bi se mogli i konkretno osvrnuti na iskustva sa nasim portalima za zaposljavanje te uslugom (placenom) koju su dobijali od istih sa vise nego dubioznim rezultatima. ;)

A ostalo mogu svesti samo pod jedan zakljucak, dok god se ocekuje otvaranje trzista iskljucivo na bazi legislative, nista od posla.


prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: -1

...
napisao Aleksandar Stančin , 02.06.08. 14:58:10

p.s. Pridruziti cu vam se na kavi, meni ISO 27001 LA certifikat istice za dvije godine, zasad samo zgodna stavka u CV-u.
prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Goran Vojković , 03.06.08. 13:41:53

Da, slažem se - certifikat je za sada kao komplet drvenih umetaka u automobilu - djeluje luksuznije, ali ne pridonosi perfomansama... :)
prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Aco Dmitrović , 05.06.08. 08:58:11

Evo da dolijem malo ulja na vatru: Ne mislite li da je jedan od razloga sporog uvođenja ISO 27001 standarda i cijena? Naime trošak se obračunava po konzultantskoj satnici, pa je pitanje koliko si tvrtki i ustanova to može priuštiti. Mogu banke, koje će trošak prebaciti na svoje klijente. No ne vidim tko bi se na pr. u akademskoj sredini prihvatio takvog projekta, kad preživljavaju na tijesnom budžetu.
prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Aleksandar Stančin , 05.06.08. 09:35:48

Sto se kalkulacije troska tice, ona je ionako ovisna od tvrtke do tvrtke, ako netko bas uistinu zeli dobiti posao i referencu, zna sto treba napraviti da dodje do toga. Koliko znam, ne postoji nikakav ceh konzultanata za ISO27001 koji dirigira nominalnu cijenu satnice, a ostalo su osnove ekonomske teorije o formiranju cijena.

Akademske sredine nisu ciljani korisnici gdje ce se ici sa takvim standardom kao sto je ISO27001, barem ne narednih 10 godina, nesretno odabran primjer. ;)

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Aco Dmitrović , 05.06.08. 09:51:22

Ne mogu se posve složiti s time da je akademska sredina loš primjer. Ne samo zato što i dobar dio privrede nije u stanju platiti cijenu implementacije, već i zato što će primjena ISMS-a ovisiti i o klasifikaciji podataka.
Osim toga, tu je uvijek i argument da se ne radi samo o povjerljivosti, već i o integritetu i dostupnosti podataka. Znači da i javne podatke treba štiti.

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Aleksandar Stančin , 05.06.08. 12:08:37

Da skratim, trenutacno ne smatram cijenu spornom (primjeti da je cak nismo nigdje niti precizirali) ili problematicnom za cijeli proces. Postoji drugi niz problema u praksi. Za konkretni razgovor o tome, moj broj ziro racuna je dostupan na upit. ;)
prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Aco Dmitrović , 05.06.08. 12:25:55

Ostali mudro šute? :)
Ne mislim ni ja da je cijena jedini problem. No ipak, znam bar jedan slučaj gdje postoji volja za uvođenje ISMS-a, ali je cijena koju je konzultant tražio previsoka.

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Dejan Košutić , 05.06.08. 21:54:24

Po meni nije toliko bitna cijena, koliko efekt (odnosno korist) koju će tvrtka imati od konzultanta. Dakle, jeftin konzultant od kojeg nema nikakve koristi je puno skuplji od skupog konzultanta.

Dobar konzultant će ovakvu investiciju u sigurnost učiniti isplativom, odnosno na uloženih x novaca tvrtka će uštedjeti 10 x

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Aco Dmitrović , 06.06.08. 13:37:43

Eto konstruktivna odgovora!
Kad smo već spomenuli akademsku sredinu, u kojoj bez sumnje postoji velika količina svakojakih znanja i ekspertiza, pa i iz informacijske sigurnosti, problem je upravo u tome što Dejan kaže: uprava ne razmišlja poslovno. Kad bi više pažnje posvećivali reputaciji, uvidjeli bi isplativost ulaganja u ISMS.

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Goran Vojković , 09.06.08. 11:04:02

Uvijek se može napraviti neformalno prikupljanje ponuda i vidjeti kako se kreću cijene na tržištu - uz ovako malu potražnju sigurno se mogu dobiti popusti.

Druga je stvar što uprave za ovakve stvari ne vole plaćati - intelektualni rad se kod nas ne cijeni. Nitko ne pita ako treba kupit auto, pa i zgradu - ali za elaborat i procese je druga stvar. :)

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0


Napišite komentar
Morate biti prijavljeni da biste mogli poslati komentar. Molimo Vas da se registrirate ukoliko nemate već otvoren korisnički račun.

busy
 
« Prethodna   Sljedeća »
Portal partner:
Advertisement
Najnovije vijesti
USB diskovi zabranjeni zbog crva

Američka vojska je privremeno zabranila korištenje USB diskova i ostalih prijenosnih uređaja za pohranjivanje podataka nakon što je na njihovoj mreži primijećeno širenje računalnog crva.
...nastavak

Ostale vijesti
Najave događanja
Sponzorirane vijesti
Oglasi

Anketa
Kuda usmjeriti ovaj portal?