既然風險需要有人負責,那公司到底要靠什麼方式,把這些事情管理起來?
這時候就會遇到大家常聽到的:ISO/IEC 27001。
以前的我可能會覺得:「ISO不就是文件嗎?」
「程序寫那麼多,事情有做好不就好了?」
甚至還可能聽過一句:「程序不重要,結果有做到比較重要。」
聽起來好像很合理。但我後來突然想到一個問題:
如果程序真的不重要,那公司為什麼還需要制度?
同一件事情,今天A做法、明天B做法,甚至換了一個人、換了一個主管,做法就全部不一樣。
只要最後有人說:「有做好就好。」
那到底什麼叫做好?
誰認定有做好?
依據是什麼?
出了問題,又要回頭問誰?
這時候才發現,ISO 27001真正想處理的,好像不是「文件很多」這件事情。
而是希望透過ISMS(資訊安全管理系統),把政策、程序、權責、風險、控制措施與持續改善串在一起。
讓資安不是靠某個人的記憶,也不是靠某個人的一句話。
因為人會離開,主管會更換,系統會改變,風險也會跟著變。
如果制度只存在於某個人的腦袋裡,
那這到底是制度,還是個人經驗?
更有趣的是平常沒事的時候,程序好像真的不重要。
但一旦發生資安事件,問題就會一個一個出現:
「當初怎麼規定?」
「誰負責?」
「誰核准?」
「為什麼沒有照程序?」
「有沒有留下紀錄?」
到了這個時候,那份曾經被認為「不重要」的程序,突然變得非常重要。