ISO 27001: certyfikat czy proces zgodności? Jak to rozróżnić, zanim zapłacisz za audyt

Klienci pytają mnie o certyfikat ISO 27001. Prawie żadna firma nie pyta jednak, co ten certyfikat miałby właściwie udowodnić. To pytanie jest ważniejsze niż pytanie o cenę audytu, bo od odpowiedzi zależy, czy dana organizacja w ogóle potrzebuje certyfikacji, czy wystarczy jej dobrze zbudowany system zarządzania bezpieczeństwem informacji, bez formalnego dokumentu na ścianie. Kiedy certyfikat […]
Audyt wewnętrzny czy zewnętrzny – co wybrać

Wybór złego audytora wewnętrznego kosztuje więcej niż jego brak. Brzmi jak paradoks, ale to jedna z najczęstszych pułapek, jakie widzę u firm przygotowujących się do certyfikacji ISO 27001. Ktoś w organizacji dostaje zadanie „zrób audyt wewnętrzny”, bo tak wymaga norma i robi go tak, żeby nikomu nie podpaść. Po audycie jest raport bez zastrzeżeń, brak […]
Audyt uprawnień w firmie – jak znaleźć konta, które powinny być dawno usunięte

Konto po pracowniku, który odszedł rok temu, wciąż ma dostęp do systemu księgowego. Nikt tego nie zauważył, bo nikt nie musiał. System działał, faktury wychodziły, a stare konto po prostu tam było, zapomniane w katalogu użytkowników. Widziałem taki obraz wielokrotnie. Zazwyczaj nikt świadomie nie decyduje, że dane konto ma zostać aktywne po odejściu pracownika. To […]
ISO 27001 nie chroni Cię przed atakiem – chroni Cię przed konsekwencjami po ataku

Certyfikat nie zatrzyma ransomware. Nie zablokuje phishingu, nie wykryje exploitu zero-day, nie powstrzyma pracownika przed kliknięciem w link, który nie powinien być kliknięty. Ale zatrzyma coś innego – proces, który zdecyduje, czy Twoja firma przeżyje atak jako organizacja, czy się w nim rozpadnie. To rozróżnienie brzmi jak szczegół ale nim nie jest. Co ISO 27001 […]
RODO w gabinecie medycznym – najczęstsze błędy

W gabinetach medycznych dane osobowe nie są dodatkiem do pracy. One są jej podstawą. Imię, nazwisko, PESEL, historia chorób, wyniki badań, skierowania, dokumentacja zdjęciowa. Często dochodzą jeszcze dane kontaktowe, informacje o ubezpieczeniu, czasem bardzo wrażliwe opisy dotyczące zdrowia psychicznego albo chorób przewlekłych. I właśnie dlatego w ochronie zdrowia temat RODO nie jest papierologią. To kwestia […]
Jak przygotować firmę do audytu bezpieczeństwa

I dlaczego większość firm robi to dopiero wtedy, gdy jest już za późno… Słowo „audyt bezpieczeństwa” w wielu firmach wywołuje lekkie napięcie. Właściciel słyszy koszt, dział IT słyszy stres, a pracownicy zastanawiają się, czy ktoś zaraz zacznie sprawdzać ich hasła zapisane na karteczkach. Przez lata widziałem jedną powtarzalną reakcję. Dopóki nic się nie wydarzyło, temat […]
5 obszarów, w których najczęściej „uciekają” dane z organizacji

Każda firma gromadzi dane, które dla osób postronnych mogą mieć ogromną wartość. Od list klientów, przez dokumenty finansowe, po dane medyczne czy informacje strategiczne – wyciek któregokolwiek z tych zasobów może kosztować firmę czas, pieniądze i reputację. Z mojej pracy w działach IT widzę, że zagrożenia często nie wynikają z jednego, dużego błędu, a z […]
Największe zagrożenia pracy zdalnej i hybrydowej

Jeszcze kilka lat temu infrastruktura IT w wielu firmach była prosta. Komputery stały w biurze, serwer był w serwerowni albo w małej szafie rackowej, a dostęp z zewnątrz miał najwyżej administrator. Dziś wygląda to zupełnie inaczej. Pracownicy logują się z domu, z hoteli, z lotnisk. Część zespołu pracuje w modelu hybrydowym, część w pełni zdalnie. […]
Czy Twoja firma jest gotowa na atak ransomware?

Ransomware przestał być problemem wielkich korporacji. Dziś trafia głównie w małe i średnie firmy. Powód jest prosty. W takich organizacjach infrastruktura IT często rozwija się latami bez większego przeglądu bezpieczeństwa. System działa, więc nikt go nie rusza. Do momentu aż ktoś straci dostęp do danych. Znam firmy, które były przekonane, że są przygotowane. Mieli antywirusa, […]
Dlaczego regularny przegląd bezpieczeństwa IT powinien być standardem?

W wielu firmach bezpieczeństwo IT sprawdza się dopiero wtedy, kiedy coś przestaje działać. Pojawia się incydent, ktoś traci dostęp do systemu, serwer zaczyna wysyłać dziwny ruch do internetu albo pracownik klika w phishing. Wtedy zaczyna się nerwowe sprawdzanie: co mamy, jak to jest skonfigurowane i gdzie właściwie są nasze dane. Problem polega na tym, że […]