FAQ
Jak przebiega wdrożenie SZBI
Trzy części pracy o stałych proporcjach, siedem etapów i jedno uczciwe rozgraniczenie: wprowadzenie procedur w życie to praca własna podmiotu.
Trzy części pracy, rozliczane proporcjonalnie
Wdrożenie SZBI rozkłada się na trzy części o stałych proporcjach, więc od początku widać, ile czasu zajmie każda z nich:
- Analiza ryzyka i mapowanie informacji na aktywa — 40% czasu, na miejscu: inwentaryzacja aktywów i ich właścicieli, mapowanie informacji, klasyfikacja oraz ocena zagrożeń i podatności.
- Dokumentacja SZBI wynikająca z analizy — 40% czasu, zdalnie: polityka bezpieczeństwa informacji, procedury, instrukcje, rejestr ryzyka i karty aktywów.
- Spotkania kontrolne nad wdrożeniem — 20% czasu, zdalnie przez Teams: konsultacje, wyjaśnienia i weryfikacja, że procedury faktycznie wchodzą w życie.
Kolejność nie jest przypadkowa: dokumentacja powstaje na podstawie analizy, a nie odwrotnie. Dlatego nie prowadzę wdrożenia od pisania polityki — dokument napisany przed analizą trzeba przepisać, gdy okaże się, że mapa aktywów wygląda inaczej.
Etap po etapie
- Ustalenie zakresu i osób. Wielkość podmiotu, lokalizacje, wskazanie pełnomocnika i właścicieli aktywów, ustalenie terminów warsztatów.
- Warsztat analizy ryzyka na miejscu — mapowanie informacji na aktywa, klasyfikacja, ocena zagrożeń i wpływu.
- Rejestr ryzyka i plan postępowania. Uzgodnienie, które ryzyka ograniczamy, które przenosimy, które akceptujemy — z decyzją zarządu.
- Dokumentacja. Polityka, procedury, instrukcje, karty aktywów — dokumenty oparte na ustaleniach z warsztatu, nie na szablonie.
- Szkolenie zespołu na miejscu, w grupach do 20 osób, z omówieniem dokumentacji w zakresie dotyczącym danej grupy.
- Spotkania kontrolne. Nadzór nad wprowadzaniem procedur w życie — zwykle trzy do pięciu spotkań, zależnie od tempa prac.
- Przegląd końcowy. Sprawdzenie, czy dokumentacja odpowiada stanowi faktycznemu i czy system da się utrzymać po zakończeniu prac.
Kto musi brać udział po Państwa stronie
Wdrożenie nie jest projektem, który wykonuje się obok organizacji — wymaga konkretnych osób. Potrzebni są: pełnomocnik do spraw bezpieczeństwa informacji jako osoba kontaktowa i prowadząca prace, właściciele aktywów do wywiadów i oceny ryzyka, dział IT do części technicznej oraz zarząd do zatwierdzenia polityki i akceptacji ryzyka szczątkowego.
Najczęstszy problem w projektach SZBI to nie brak dokumentacji, ale brak czasu po stronie podmiotu. Dlatego proszę o wskazanie osób i zarezerwowanie ich czasu przed startem — harmonogram z warsztatami, na które nikt nie przychodzi, wydłuża projekt bardziej niż jakikolwiek błąd w dokumentacji.
Co jest pracą własną podmiotu
Mówię to otwarcie, bo obietnica „wdrożymy wszystko za Państwa” jest nierealna: wprowadzenie procedur w życie to praca własna podmiotu. Moja część to analiza, dokumentacja, szkolenie i nadzór. Państwa część to zmiany w organizacji: przypisanie właścicieli aktywów, prowadzenie rejestru incydentów, przeglądy dostępu, robienie kopii i sprawdzanie, czy da się z nich odtworzyć system.
Dlatego rozliczenie idzie dokumentacją, a nie deklaracją „system wdrożony”. Na zakończenie prac zostają Państwo z dokumentacją, którą da się utrzymywać samodzielnie — to celowe, bo system opisujący procesy musi żyć w organizacji, a nie u wykonawcy.
Ile to trwa
Dla średniego podmiotu (51–150 pracowników, jedna lokalizacja) wdrożenie to 16,5 roboczodnia: analiza ryzyka, dokumentacja, jedna sesja szkoleniowa w dwóch grupach i spotkania kontrolne. Pracuję dwa dni w tygodniu, więc w kalendarzu to około ośmiu tygodni. Dla małego podmiotu to 8,5 roboczodnia, dla dużego z dwiema lokalizacjami — 29,5.
Do tego trzeba doliczyć czas po Państwa stronie na wprowadzenie procedur: w praktyce zwykle drugie tyle, ile zajmuje przygotowanie dokumentacji. Szczegółowe kwoty i model wyliczenia są w sekcji wyceny.
Co dostają Państwo na zakończenie
Politykę bezpieczeństwa informacji i procedury wynikające z analizy ryzyka, rejestr ryzyka z planem postępowania, karty aktywów z właścicielami i klasyfikacją, materiały szkoleniowe oraz dokumentację spotkań kontrolnych z listą zadań do domknięcia. Wszystko w wersji edytowalnej, w Państwa środowisku — bez uzależnienia od dostępu do mnie.
Pytania o audyt
Od czego zaczyna się wdrożenie?
Od analizy ryzyka i mapowania informacji na aktywa. Dokumentacja powstaje na jej podstawie, bo bez mapy aktywów i oceny ryzyka nie da się napisać procedur opisujących rzeczywiste procesy. Szczegóły tego kroku opisałem na stronie analiza ryzyka.
Czy dokumentacja jest tworzona na miejscu, czy zdalnie?
Dokumentacja powstaje zdalnie — to praca redakcyjna, którą wykonuję w swoim środowisku. Na miejscu prowadzę analizę ryzyka i szkolenie zespołu, bo te dwie części wymagają rozmowy i obecności. Spotkania kontrolne prowadzę zdalnie przez Teams.
Ile osób trzeba przeszkolić?
Zakres szkolenia zależy od ról. Szkolenie podstawowe obejmuje wszystkich pracowników, a właściciele aktywów i dział IT potrzebują omówienia dokumentacji w zakresie, za który odpowiadają. Prowadzę to w grupach do 20 osób, bo przy większej grupie nikt nie zadaje pytań — a szkolenie bez pytań nie zmienia niczego w praktyce.
Kiedy wiadomo, że wdrożenie jest zakończone?
Wtedy, gdy dokumentacja odpowiada stanowi faktycznemu, a procedury są wykonywane. Formalnym momentem jest przegląd końcowy i przekazanie dokumentacji. Warto po kilku miesiącach sprawdzić system z zewnątrz — właściwym narzędziem jest audyt zgodności, który pokaże, co w praktyce nie działa.
Analiza ryzyka i wdrożenie to dwa kroki tej samej drogi. Zakres, liczbę roboczodni i kwoty opisuję w sekcji wyceny, a przebieg prac — na stronie jak przebiega wdrożenie. Pytania o dokumentację, szkolenia i granice mojej roli zebrałem w pytaniach i odpowiedziach.
Kontakt
Napisz — odpowiem w ciągu 24 h
Napisz, ile osób ma brać udział i w jakich lokalizacjach prowadzicie Państwo działalność — ułożę harmonogram.