Практическо ръководство ·

Защо служителите заобикалят правилата за сигурност — и как да ги направим приложими?

Заобикалянето е сигнал да проверим едновременно поведението и работния процес. Какво е искал да свърши служителят, къде е отказал одобреният път и какъв риск е създаден? Подобрете процеса, обяснете мярката и запазете отговорността. Повторното изпращане на политиката рядко изяснява пречката.

Какво показва заобикалянето?

В примерна ситуация екип изпраща голям клиентски файл през неодобрена услуга, защото разрешеният канал не го приема. Това създава риск за поверителността. Ако питаме само кой е нарушил правилото, пропускаме неизправния работен път, който ще срещне и следващият служител.

Установете фактите, без да приемате еднаква причина за всички изключения. Някои идват от липса на знания, други от неприложим процес, трети от съзнателно пренебрегване на отговорности. Реакцията трябва да следва доказателствата.

Как одобреният път става практичен?

Наблюдавайте задачата заедно с хората, които я изпълняват. Установете къде чакат, повтарят работа или търсят изключение. Осигурете поддържан начин за честите случаи и ескалация за необичайните.

При прехвърлянето на файл договорете разрешен канал, проверка на получателя и начин за допълнителен капацитет. Изпробвайте го в реалния процес с подходящи тестови данни. Отговорникът за политиката трябва да се интересува и от използваемостта на процеса, и от писмените изисквания.

От наблюдение към практическа промяна
НаблюдениеВъпросВъзможно подобрение
Неодобрено споделянеМоже ли разрешеният канал да изпълни задачата?Използваем сигурен трансфер
Споделен акаунтОсигурен ли е навреме индивидуален достъп?Навременно предоставяне и отчетност
Пренебрегнато предупреждениеРазбираемо и приложимо ли е?Ясни инструкции и ескалация
Повтарящо се изключениеСтанала ли е временната нужда постоянна?Преработване на процеса

Какво показват ръководителите с поведението си?

Ръководителите трябва да използват одобрения път и да обясняват изключенията по установения ред. Ако спешната работа постоянно получава неформални освобождавания, хората научават, че бързината определя правилото. Записвайте временните изключения с отговорник, компенсиращи мерки и крайна дата.

Посоченото изследване за управлението разглежда взаимодействието между техническите мерки, лидерството и организационното поведение. На практика това означава собственикът на процеса и отговорникът по сигурността да участват в една и съща промяна.

Как измерваме подобрението?

Наблюдавайте изпълнението по одобрения път, повтарящите се изключения, времето за решаване на заявки и характера на сигналите. Присъствието на обучение не показва само по себе си дали хората могат да приложат процедурата.

Улеснете ранното съобщаване на грешка и запазете справедлив ред при умишлена злоупотреба. Временното увеличение на сигналите може да означава по-добра видимост. Разглеждайте данните в контекст и проверете дали същата пречка се връща след промяната.

Разгледайте подробно: CISO, външен CISO или ИТ мениджърът? Кой отговаря за сигурността.

Как може да помогне Диасол

Диасол може да прегледа политиките, комуникацията и човешките фактори при въвеждане на мерки. Работата свързва необходимата защита с действителния начин на работа.

Човешки фактори и прилагане на сигурността

Източници и контекст

Примерите са илюстративни. Практическите препоръки се адаптират към конкретната организация.