Pierwsza zmiana: pięć domen wiodących zamiast dziewięciu reżimów
Metodyka Audytu Bezpieczeństwa rozwijana jest od 2007 roku. Wydanie 5.8, dostępne w wersji podstawowej na licencji Creative Commons Uznanie autorstwa 4.0 (CC BY 4.0), wprowadza dwie zmiany. Obie dotyczą tego, co audyt bada, nie tego, jak się go opisuje.
Przez prawie dwadzieścia lat domenę bezpieczeństwa wyznaczał w tej metodyce reżim prawny: BHP, ochrona przeciwpożarowa, ATEX, ochrona fizyczna, RODO, informacje niejawne, ochrona środowiska, cyberbezpieczeństwo, odporność podmiotów krytycznych. Podział czytelny i przez długi czas wystarczający – każdy wiedział, o czym mowa, a liczba reżimów była na tyle stabilna, że dało się wokół nich zbudować zespoły i raporty.
Przestał wystarczać, kiedy zmieniło się tempo po drugiej stronie. Prawodawca unijny, prawodawca krajowy i organizacje wydające standardy międzynarodowe przyspieszyły na tyle, że podział oparty na reżimach zaczął się rozjeżdżać szybciej, niż dawało się go utrzymać.
Liczba domen rosła z każdym nowym aktem. Zlecenie audytu wielodomenowego groziło w pewnym momencie dwudziestoma domenami, z których część mówiła o tym samym.
Przykład: Bezpieczeństwo informacji nie miało gdzie istnieć. Rozbite na RODO, informacje niejawne i tajemnicę przedsiębiorstwa – trzy osobne domeny, trzy zespoły, trzy raporty, a chroniona rzecz jedna: informacja. Organizacja, w której te same dokumenty leżą w tej samej szafie, dostawała trzy odrębne oceny swojego bezpieczeństwa.
Od wydania 5.8 domenę wyznacza przedmiot ochrony i rodzaj szkody, jaką niesie naruszenie ochrony. Akt prawny, regulator i rodzaj zasobu domeny nie tworzą. Przepisy, normy i umowy są w domenie kryteriami.
Domenami wiodącymi w wydaniu 5.8 jest pięć poniższych. Katalog nie jest zamknięty – wiodące znaczy tyle, że te pokrywają dorobek audytowy, na którym metodyka jest oparta, a nie że innych być nie może.
| Domena | Przedmiot ochrony | Szkoda (sprawdzenie) | Przykładowe źródła kryteriów |
|---|---|---|---|
| Bezpieczeństwo osób | życie i zdrowie ludzi | uraz, choroba, śmierć | Kodeks pracy z aktami wykonawczymi, ochrona przeciwpożarowa w części o ewakuacji i warunkach ochrony ludzi, dyrektywa 1999/92/WE (ATEX Users) |
| Bezpieczeństwo fizyczne | mienie: obiekty, instalacje, wyposażenie, teren | zniszczenie, uszkodzenie, utrata, nieuprawniony dostęp | ustawa o ochronie osób i mienia, ochrona przeciwpożarowa w części o ochronie obiektu, dyrektywa 2014/34/UE (ATEX Products), normy PN-EN 60079 |
| Bezpieczeństwo informacji | informacja w każdej postaci i o każdym statusie prawnym | utrata poufności, integralności lub dostępności | RODO z ustawą o ochronie danych osobowych, ustawa o ochronie informacji niejawnych, tajemnica przedsiębiorstwa, umowy o zachowaniu poufności |
| Bezpieczeństwo środowiska | środowisko i jego komponenty | zanieczyszczenie, emisja, skażenie | Prawo ochrony środowiska, ustawa o odpadach |
| Ciągłość działania | procesy, usługi i systemy, od których zależy działanie organizacji i jej odbiorców | przerwa, degradacja, utrata zdolności do działania | NIS 2 z ustawą o krajowym systemie cyberbezpieczeństwa, dyrektywa CER z ustawą wdrażającą, umowy o poziomie usług |
Kolumna z aktami jest najważniejsza w tej tabeli, bo pokazuje, co dzieje się z reżimem prawnym, gdy przestaje wyznaczać domenę. Nie znika. Zostaje kryterium – i może zasilać więcej niż jedną domenę naraz.
Popisowy przykład to ATEX. Ta sama nazwa, ten sam temat, dwie domeny. Dyrektywa 1999/92/WE, znana jako ATEX Users, chroni pracownika w atmosferze wybuchowej – szkodą jest uraz albo śmierć, więc trafia do bezpieczeństwa osób. Dyrektywa 2014/34/UE, czyli ATEX Products, dotyczy urządzeń i instalacji – szkodą jest zniszczenie mienia, więc trafia do bezpieczeństwa fizycznego (analogia też w dyrektywach maszynowej i narzędziowej). Przy podziale po reżimach „ATEX” był jedną domeną i trzeba było w niej pomieścić dwie różne rzeczy, z różnymi adresatami uwag. Podobnie ochrona przeciwpożarowa: ewakuacja i warunki ochrony ludzi to jedna domena, drogi pożarowe i instalacje gaśnicze – druga.
Szkoda jest w tym układzie drugim klasyfikatorem, kontrolnym. Pierwsze pytanie brzmi: co jest chronione. Drugie sprawdza odpowiedź: czym kończy się naruszenie tej ochrony. Jeżeli dwa wymagania trafiły do tej samej domeny, a szkoda z ich naruszenia jest innego rodzaju, to znak, że przypisanie jest błędne i należy je powtórzyć.
Różnica wobec poprzedniego podziału nie polega na tym, że jeden katalog był otwarty, a drugi zamknięty – oba rosną. Polega na tym, co sprawia, że rosną. Katalog domen po reżimach rósł w rytmie legislacji. Katalog po przedmiocie ochrony rośnie wtedy, gdy pojawia się nowy przedmiot ochrony, a to zdarza się o wiele rzadziej. Przybycie kolejnej dyrektywy nie powiększa już liczby domen, tylko liczbę kryteriów w istniejących.
Test przynależności jest jeden: czy naruszenie tego wymagania kończy się tym samym rodzajem szkody dla tego samego przedmiotu ochrony. Stosuje się go na poziomie pojedynczego wymagania, nie aktu. Dlatego jeden przepis potrafi zasilić dwie domeny (albo i więcej).
Badanie jest jedno, wyniki rozchodzą się na reżimy
Tu leży praktyczna korzyść, dla której warto było ten podział zmienić.
Bezpieczeństwo informacji bada się raz. Jak informacja powstaje, gdzie jest przechowywana, kto ma do niej dostęp, jak jest przesyłana, co się dzieje, gdy wycieka – te pytania są takie same niezależnie od tego, czy w szafie leżą dane osobowe, dokumentacja techniczna z klauzulą, czy polisy. Zamki, uprawnienia, kopie, dziennik zdarzeń są wspólne.
Wyniki jednego badania rozprowadza się potem na reżimy – tam, gdzie jest to potrzebne. Ten sam materiał dowodowy odpowiada na pytanie o zgodność z RODO, o ochronę tajemnicy przedsiębiorstwa i o wymagania umowne wobec klientów (NDA), bo dotyczy tych samych szaf, tych samych serwerów i tych samych ludzi.
Dlatego audyt RODO jest w tej metodyce wykonalny i wychodzi pełniejszy niż zwykle. Nie jest osobnym bytem obok audytu bezpieczeństwa informacji – jest audytem bezpieczeństwa informacji, w którym RODO wyznacza cel i zakres, a całe badanie zostaje na końcu sprowadzone do tego, co w tym reżimie jest miarą: ryzyko dla osoby fizycznej. Audytowany dostaje odpowiedź na swoje pytanie, ale opartą na obrazie całości, a nie na wycinku wyciętym pod jeden przepis.
Ta sama zasada działa w drugą stronę. Audyt zlecony pod NIS 2 jest audytem ciągłości działania i bezpieczeństwa informacji, którego wyniki sprowadza się do tego, co liczy się w tym reżimie – do zdolności świadczenia usługi.
Druga zmiana: żywotność
Audyt zwykle odpowiada na jedno pytanie: czy jest zgodnie. Lepszy audyt odpowiada na dwa, dokładając skuteczność – czy spełnienie wymagania realizuje cel przepisu, a nie tylko jego literę.
MAB 5.8 wymaga odpowiedzi na trzecie: czy ten system będzie skuteczny jutro.
Zgodność bez skuteczności to zgodność pozorna. Skuteczność bez żywotności to skuteczność na dziś.
Organizacja bywa zgodna w dniu badania i niezgodna pół roku później, nie wiedząc o tym. Nie dlatego, że ktoś zaniedbał obowiązki, tylko dlatego, że zmieniło się prawo, technika, skala działalności albo zagrożenie – a zabrakło mechanizmu, który by to wychwycił. Audyt, który tego nie bada, wystawia świadectwo z datą ważności, o której nikt nie wie.
Żywotności nie bada się pytaniem „czy planujecie się rozwijać”. Bada się ją przez cztery mechanizmy: monitorowanie zmian i stanu, opracowywanie rozwiązań, doskonalenie, reagowanie na zdarzenia. Przedmiotem badania są tu także rzeczy, które nie wyglądają na bezpieczeństwo – przeglądy, przypisanie odpowiedzialności, zasoby, plany rozwoju.
Rzecz praktyczna dla audytora: żywotność widać już z dokumentów, zanim dojdzie do badania realizacji. Organizacja, która ma procedurę bez wskazanego właściciela i bez trybu przeglądu, mówi o swojej żywotności wszystko, co trzeba, pierwszego dnia audytu.
Jedna zmiana jest dowodem na drugą
Obie zmiany w tym wydaniu są ze sobą związane ściślej, niż wygląda z osobna.
Podział na dziewięć domen po reżimach był poprawny, dopóki tempo stanowienia prawa pozwalało go utrzymać. Metodyka, która zostawiłaby go bez zmian, byłaby dziś nadal zgodna sama ze sobą i nadal dałoby się według niej prowadzić audyty. Tyle że z każdym rokiem gorzej – bo rzeczywistość, którą opisuje, przesunęłaby się, a ona nie.
Sygnał przyszedł stamtąd, skąd w tej metodyce przychodzi zawsze: z druków, audytów, wdrożeń, z firm i z obiektów. Zakładka „inne” w formularzu audytowym, kolumna dostawiona i po roku skasowana, siedem działań powtarzających się w każdym obszarze – to wszystko są zapisy tego, że model przestaje domykać rzeczywistość albo że domyka ją inaczej, niż mówi tekst. Metodyka, która takich zapisów nie czyta, dowiaduje się o swojej nieaktualności od klienta.
To jest dokładnie to, co MAB każe badać u audytowanych. Zgodność w dniu badania nie mówi nic o tym, czy system wytrzyma zmianę prawa, techniki i skali. Metodyka, która stawia takie wymaganie organizacjom, a sama nie poddaje się tej samej ocenie, byłaby niewiarygodna.
Zmiana podziału domen po dziewiętnastu latach nie jest więc korektą błędu. Jest tym, co w tej metodyce nazywa się żywotnością – widzianym od wewnątrz.
Dla kogo
Dla audytorów wewnętrznych, którzy mają przeprowadzić audyt wymagany przepisem i nie mają się o co oprzeć. Dla pełnomocników, którzy przygotowują organizację i chcą wiedzieć, o co zostaną zapytani. Dla zlecających, którzy porównują oferty i nie widzą, czym się różnią. Licencja pozwala korzystać także konkurencji i jest to wybór świadomy.
Wersja podstawowa opisuje przebieg audytu, role, dokumenty i definicje niezbędne do pracy. Uzasadnienia, przykłady i dobre praktyki zawiera wersja pełna.
Autorem Metodyki Audytu Bezpieczeństwa jest Grzegorz Krzemiński. Wydanie 5.8 podstawowe dostępne na licencji CC BY 4.0.