Marta Wójcik

Marta Wójcik Administrative
Project Assistant

Temat: Jednolite zasady dokumentowania wyników oceny zgodności w...

Powiedzcie mi jak rozwiązaliście kwestię wprowadzania zasad utrzymywania jednolitych zasad dokumentowania wyników oceny zgodności u siebie w przedsiębiorstwach?
Pierwsze co przychodzi do głowy to dokładne sprawdzanie i monitorowaniu wszelkich ustaw / rozporządzeń itp obowiązujących daną firmę, z tym, że jest tego masę i prawo ciągle się zmienia i nie wyobrażam sobie aby comiesięcznie przebijać się przez stos regulacji i robić z tego notatki.

Macie jakieś dobrze działające rozwiązania?
Julia W.

Julia W. Bezpieczeństwo
informacji

Temat: Jednolite zasady dokumentowania wyników oceny zgodności w...

Witam Panią!
Ocena zgodności w odniesieniu do standardu ISO 27001 nie dotyczy tylko zgodności z wymaganiami prawnymi oraz wewnętrznymi - jak mogę się domyślić - w większości organizacyjnymi. Owszem, jest to jeden z ważnych obszarów będących w rozważaniu tej normy, ale takich obszarów jest więcej i dotyczą innych dziedzin.
Rozumiem, że Pani - jako osoba odpowiedzialna właśnie za zgodność wymaganiami prawnymi, jest zobowiązana do:
1. potwierdzenia - kierownictwu, osobie wyznaczonej przez kierownictwo (pełnomocnik), że ta domena (zgodność z wymaganiami prawnymi) jest monitorowana, zarządzana oraz aktualna?
2. raportowanie odbywa się w cyklu miesięcznym?
3. model/schemat/szablon raportowania oraz sposób pomiaru musi Pani opracować samodzielnie?
4. ocena zgodności dotyczy
a) wszystkich wymogów prawnych (kadry, finanse, księgowość, przepisy branżowe),
b) Pani obszaru (mniemam - umowa/statut firmy, uchwały zarządu, organów firmy, zarządzenia wewnętrzne, polecenia służbowe, kontrakty menadżerskie, komunikacja z organami firmy oraz dokumentacja)?

Jednym z powszechnie stosowanych rozwiązań jest funkcjonowanie w firmie procedury/instrukcji/procesu, wprost dotyczącego zasad zarządzania (aktualizacji, wycofania, rozpowszechniania, udostępniania) dokumentami w organizacji - być może jest w Pani firmie takie odniesienie, które wskazuje na obowiązujące szablony i wzory dokumentów wewnętrznych i zewnętrznych, formatu wiadomości e-mail, wzoru raportu z audytu wewnętrznego, notatek służbowych, etc. powiązany np. z formalnymi/nieformalnymi zasadami komunikacji w organizacji i na zewnątrz organizacji? Takie rozpoznanie może być Pani bardzo pomocne.

Jak Pani słusznie zauważyła, nie sposób monitorować, oceniać i prezentować wyniki oceny z tak szerokiego obszaru, jakim są wymagania prawne w firmie, w dodatku z dość dużą częstotliwością (moim skromnym zdaniem). W każdej firmie są osoby, które z danej dziedziny prawa (np. ustawa o rachunkowości) - z natury rzeczy będą na bieżąco - i ocena zgodności jest tutaj niejako wymuszonym elementem :) (czyli zakres opisany w p. 4a).
Proponowałabym więc wejść w kontakt z takimi osobami (np. z działu kadr, księgowości, audytu, ABI - czyli administrator bezpieczeństwa informacji w rozumieniu ustawy o ochronie danych osobowych, itd.) - które z łatwością mogą Pani potwierdzić (lub nie...) zgodność firmy z wymaganiami prawnymi w zakresie własnych kompetencji.
Dokumentowanie wyników takiej oceny może Pani przeprowadzić zgodnie z przyjętym schematem/modelem dokumentowania/raportowania w Pani firmie.

Nieocenioną pomocą w Pani pracy byłaby z pewnością współpraca z kancelarią radców prawnych - o ile Pani organizacja taką współpracę prowadzi - mam nadzieję, że tak. Kancelaria mogłaby dodatkowo zweryfikować i/lub potwierdzić wyniki przeprowadzonej przez Panią oceny.

Gdyby ocena oraz jej dokumentacja wyników oceny dotyczyła zakresu wymienionego w p. 4b), miałaby Pani ułatwione zadanie - IMHO - wystarczyłby rejestr tych dokumentów i zapisów które Pani prowadzi oraz nadzoruje ich wykonanie - z wykorzystaniem obowiązujących w firmie sposobów raportowania (niekoniecznie musi być to wzór raportu, być może wystarczy wiadomość e-mail ze stosownymi informacjami i wyjaśnieniami).

Mam nadzieję, że mój (nieco obszerny-przepraszam!) post, pomoże Pani w tym niełatwym zadaniu. Proszę dać znać, jak zmierzyła się Pani z tym tematem - wierzę, że poradzi sobie Pani :)
Pozdrawiam i życzę powodzenia!
Marta Wójcik

Marta Wójcik Administrative
Project Assistant

Temat: Jednolite zasady dokumentowania wyników oceny zgodności w...

Dziękuję Panu bardzo za obszerne aczkolwiek dogłędnie przedstawiające ujęcie tematu.

Głównie chodzi o sposób dokumentowanie wyników takiej oceny zgodnośći. Nie posiadamy zgodnego schematu/ modelu dokumentowania/raportowania owej zgodności. Co więcej w różnych dziedzinach prawa współpracujemy z firmami zewnętrzymi (np kancelaria prawna, biuro rachunkowe itp). Jednak również dane osoby wewnątrz fimy posiadają kompetencje w swoich dziedzinach.
Nie posiadamy jedynie formalnego sposobu dokumentowania wyników takiej oceny. I tutaj następuje pytanie: czy przy opracowniu sposobu dokumentowania oceny możemy założyć z góry że dane osoby zajmują się danymi wymogami prawnymi i siłą rzeczy dbają o zgodnosći działalnosći Firmy w tym obszarze bez obowiązku zgłaszania tego faktu w formie raportu? A ewentualne zgłoszenia byłyby dokonywane w sytuacji napotkaia niezgodnośći?

Wprowadzenie jednolitego sposobu dokumentowania wyników zgodności to zalecenia po audycie certyfikacyjnym akredytowanej jednostki. Chociaż mogłoby się wydawać że mamy to bardzo dobrze opracowane to jednak nie.
Julia W.

Julia W. Bezpieczeństwo
informacji

Temat: Jednolite zasady dokumentowania wyników oceny zgodności w...

Witam,
nie ma sprawy :)
Pytanie 1: czy przy opracowaniu sposobu dokumentowania oceny możemy założyć z góry że dane osoby zajmują się danymi wymogami prawnymi i siłą rzeczy dbają o zgodności działalności Firmy w tym obszarze bez obowiązku zgłaszania tego faktu w formie raportu?
Tak - założenie jest jak najbardziej słuszne, jednakże ważne są zapisy potwierdzające, że obszar "jest w porządku" (nie tylko gdy występują niezgodności lub luki). Nie musi być w formie raportu. Może być np. jako adnotacja/punkt ujęty w notatce (e-mailu) podsumowującym spotkanie, na którym m.in. temat zgodności był poruszony i omówiony. Pamiętałabym również o uwzględnieniu współpracy z kancelariami prawnymi oraz biurem rachunkowym. Warto byłoby poinformować kompetentne osoby w Pani Firmie w zakresie zapewnienia zgodności, że ten obszar w ich pracy jest przedmiotem "zainteresowania" ISO 27001, więc mogą być czasem odpytywani na tę okoliczność... (w celu ewentualnego wykluczenia nieporozumień w stylu "nic mi o tym nie wiadomo") :)

Pytanie 2: A ewentualne zgłoszenia byłyby dokonywane w sytuacji napotkania niezgodności? Jeśli tak jest przyjęte w Pani firmie, to nic dodać, nic ująć.

"Chociaż mogłoby się wydawać że mamy to bardzo dobrze opracowane to jednak nie." Powiem tak - per aspera ad astra... wszystko jeszcze przed Panią i Pani Firmą. Warto trzymać rękę na pulsie :)
Marta Wójcik

Marta Wójcik Administrative
Project Assistant

Temat: Jednolite zasady dokumentowania wyników oceny zgodności w...

Pani Julio,
dziękuję za odpowiedź. Sporo się rozjaśniło :)
A w sprawie bezpieczeństwa ciągle zbieramy doświadczenie i polepszamy swój system :)
Julia W.

Julia W. Bezpieczeństwo
informacji

Temat: Jednolite zasady dokumentowania wyników oceny zgodności w...

Marta W.:
Pani Julio,
dziękuję za odpowiedź. Sporo się rozjaśniło :)
A w sprawie bezpieczeństwa ciągle zbieramy doświadczenie i polepszamy swój system :)
Witam,
cieszę się, że mogłam pomóc. System Zarządzania Bezpieczeństwem Informacji wg ISO 27001 ma jedną, niepodważalną zaletę - jest nią założenie ciągłego doskonalenia... wszak "samozadowolenie jest wrogiem bezpieczeństwa informacji".
Konia z rzędem temu, kto przypomni mi autora stwierdzenia (w oryginale jest po angielsku) :)
Życzę Pani powodzenia! Myślę również, że byłoby ciekawie gdyby zechciała podzielić się Pani nowymi doświadczeniami czy też interesującymi zagadnieniami do rozwiązania!
Pozdrawiam serdecznie.
Rafał N.

Rafał N. RN System

Temat: Jednolite zasady dokumentowania wyników oceny zgodności w...

Marta W.:
System Zarządzania Bezpieczeństwem Informacji wg ISO 27001 ma jedną, niepodważalną zaletę - jest nią założenie ciągłego doskonalenia... wszak "samozadowolenie jest wrogiem bezpieczeństwa informacji".
Konia z rzędem temu, kto przypomni mi autora stwierdzenia (w oryginale jest po angielsku) :) ... .

Dzień dobry.
Dave Stutman "complacency is the enemy of progress", ale nie mam pojęcia kto jest autorem tego zdania, które Pani cytuje.
Co nie zmienia faktu, że obiema rękami się pod nim podpisuję.

Pozdrawiam
RNTen post został edytowany przez Autora dnia 09.03.15 o godzinie 14:50
Julia W.

Julia W. Bezpieczeństwo
informacji

Temat: Jednolite zasady dokumentowania wyników oceny zgodności w...

Witam,
dziękuję za podpowiedź :) Cytowane zdanie pamiętam z którejś publikacji na http://www.windowsecurity.com/
Serdecznie pozdrawiam!

Następna dyskusja:

ISO 27001 - wymagania




Wyślij zaproszenie do