Transformando sua política de segurança da informação em um ativo estratégico


Políticas de segurança da informação (PSI) são documentos estratégicos que definem as regras que devem ser observadas durante o uso da informação de uma organização com o intuito de resguardar tanto os pilares básicos (Confidencialidade, Integridade, Disponibilidade) como seus derivados (e.g. Autenticidade, Não-Repúdio, Propriedade).

Se você já passou pela árdua tarefa de criar e manter uma cultura institucional de proteção aos dados corporativos sabe que nada é mais distante da idéia de simplesmente baixar um modelo da internet (sim, existem muitos e alguns com razoável qualidade) que a aplicação de regras de segurança em um ambiente vivo, em que segurança da informação muitas vezes é percebida pelos usuários, gestores ou mesmo diretores como simples burocracia ou até um empecilho ao negocio.

A elaboração de uma PSI eficiente requer um grande nível de clareza, especialmente no quesito alinhamento com os objetivos do negócio. Entretanto, mesmo uma política eficiente não passa de um apanhado de material impresso ou disponibilizado na página institucional se não for bem utilizada no dia-a-dia.

Os oito passos a seguir podem ajudar bastante na hora de transformar sua PSI em um ativo estratégico eficiente, alinhado ao negócio e que vai ser muito mais eficiente em proteger as informações corporativas e, dependendo do caso, bem… até o seu emprego :)

Vamos à lista:

1 – Segurança da informação não é Tecnologia da Informação

Algumas vezes os termos acima são confundidos como sinônimos, e isto pode prejudicar drasticamente um projeto de PSI. Muitas vezes a mesma informação tem a capacidade de ser apresentada em diversos formatos diferentes, sejam estes eletrônicos, físicos ou até mesmo armazenados no conhecimento dos nossos colaboradores. De acordo com a ISO 27002 “Seja qual for a forma apresentada ou o meio através do qual a informação é compartilhada ou armazenada, é recomendado que ela seja sempre protegida adequadamente.”

Criar uma PSI exclusivamente para TI pode ter como conseqüência um escopo perigosamente míope. A ISO 27001 oferece 133 controles em seu Anexo A e basta uma rápida análise para chegar a seguinte conclusão:

Relacionados à TI: 46%
Relacionados à organização/documentação: 30%
Segurança física: 9%
Proteção jurídica: 6%
Relação com fornecedores e compradores: 5%
Gestão de recursos humanos: 4%

Um projeto de PSI que é um esforço apenas de TI esta fadado a enfrentar uma grande resistência dos demais setores. Entender quais são as áreas críticas e pessoas chave bem como seu funcionamento em conjunto é essencial na definição do que é segurança da informação para sua organização.

2 – Obtenha o apoio da alta direção

O famoso “apoio da alta direção” é um fator crucial para o sucesso de qualquer projeto que pretende uma mudança significativa na cultura institucional. Já vi vários projetos onde uma política “já concluída” era apresentada pela TI para a diretoria. Geralmente o documento era imediatamente aprovado e sistematicamente guardado em uma gaveta trancada no porão mais escuro da organização.

Sem um sponsor de alto nível a força do projeto da PSI pode ser completamente minada. Neste momento surgem os usuários que não “sabem” criar uma senha complexa ou que garantem que o seu email pessoal ou um IM público são essenciais para seu trabalho e ai começam a surgir às exceções que em pouco tempo se tornam a regra.

Um ponto muito importante e exposto de forma excelente no artigo Desmistificando o apoio da alta direção é entender quem realmente são as pessoas chave, os tomadores de decisão e especialmente quem vai ficar do seu lado quando a coisa começar a ficar feia!

3 – Converse com o negócio

Conforme previamente mencionado, um projeto de PSI de sucesso dificilmente é um esforço apenas da TI. Conversar com as demais áreas e até mesmo criar um comitê de segurança multidisciplinar traz uma visão muito mais ampla, imparcial e alinhada aos objetivos de negócio da organização.

Além disso, geralmente tira de TI o estigma de vilão da história. Pense nisso!

4 – Adote uma postura formal

A política de segurança da informação normalmente é um documento de distribuição apenas interna ou que é encaminhada para clientes e fornecedores. Obviamente é essencial que este documento seja de fácil entendimento, mas isso não requer uma abordagem informal.

É necessário lembrar que a PSI é um contrato entre a organização e os usuários da informação e que muitas vezes pode ser levada perante ao judiciário. Diferenças sutis em termos como, por exemplo, correio eletrônico ou e-mail podem ter implicações jurídicas inesperadas.

A PSI é um contrato e deve seguir uma postura formal, clara e não deixar espaços para dúvida. Nesse momento pode ser importante o apoio de seu departamento legal ou mesmo de uma consultoria jurídica especializada.

5 – Atenha-se a sua realidade, mas pense no futuro

Obviamente sua PSI não será talhada em mármore. Não se preocupe em prever toda e qualquer mudança na tecnologia, processos ou estratégias da organização.

Uma boa prática é atualizar políticas pelo menos anualmente, nesse momento você pode analisar novamente o cenário corporativo, o negócio e as novas tendências de tecnologia e segurança da informação. Obviamente, mudanças extraordinárias quando for necessário não estão descartadas.

Neste momento TI, que em geral faz a redação da maior parte da PSI, pode ser muito bem ajudada pelas demais áreas envolvidas. Ater-se a realidade é essencial para uma política funcional.

Exigir que, por exemplo, toda comunicação telefônica da diretoria seja criptografada fica muito bonito no papel, mas se você não tiver uma tecnologia ou um procedimento de apoio será apenas mais um ponto da sua política que nunca vai ser seguido.

6 – Não proíba, controle!

Conforme mencionei em Segurança da Informação e a arte de não dizer não dialogar com o negócio é essencial. Muitas vezes quando implantamos uma PSI o documento final vem carregado de “não”, “proibido” e outras referencias que passam ao usuário a idéia que nada mais pode ser feito.

Isto pode levar a uma postura negativa ou mesmo de rebeldia. Na maioria absoluta dos casos acreditar que o usuário vai abrir mão de sua comodidade em prol da segurança da informação é uma receita bem comum para a ocorrência de incidentes.

Ninguém reclama quando um jogador de futebol utiliza as mãos e recebe um cartão amarelo ou mesmo é expulso. Certo, algumas vezes ficamos até com raiva da decisão do juiz, mas no fundo sabemos que ele está apenas aplicando as regras do jogo e bem.. bola pra frente.

Usuários devem compreender que as regras existem por um motivo claro, que protegem o negócio e muitas vezes até eles mesmos. A PSI e a área de segurança da informação representam apenas as regras do jogo e o juiz, respectivamente.

Tente explicar aos usuários os “comos” e os “porquês” da segurança da informação ao invés de dar um simples não.

7 – Crie um bom programa de conscientização e avaliação do conhecimento

A política deve demonstrar claramente o apoio e comprometimento da organização com a segurança da informação. Dito isso, não adianta ter o melhor dos documentos se este não for adequadamente comunicado e, especialmente, entendido pelos usuários da informação.

Conforme mencionado acima, a PSI normalmente deve ter um caráter formal. Isto é muito bom do ponto de vista jurídico, mas muitas vezes torna a leitura do documento maçante e o jargão técnico pode ser totalmente incompreensível para a maior parte dos usuários da informação.

Participei de excelentes iniciativas onde TI trabalhava junto dos departamentos pessoais e de marketing em campanhas que se utilizavam do lúdico para garantir que os usuários fixariam pelo menos o essencial da PSI. Utilize-se de cartilhas, palestras, apresentações teatrais, jogos, simulações e qualquer outro recurso que esteja disponível para sua organização.

Lembre-se: a freqüência, a repetição, a repetição, a repetição… isto é treinamento. Você não precisa de um calendário muito extenso. Eventos a cada três meses podem tornar a equipe menos disciplinadas em colaboradores conscientes de suas responsabilidades e caso isso falhe.. bem, o que mesmo eles ainda estão fazendo na sua empresa?

E que tal tornar sua campanha realmente eficiente? Nada melhor que medir o nível de conhecimento dos usuários antes e após a campanha. Essa informação pode servir como um termômetro do seu estado atual e direcionamento para futuros eventos e melhorias.

8 – Consultoria ou não? Eis a questão!

Existem inúmeras vantagens em utilizar consultores especializados para apoio no desenvolvimento da PSI. Consultores experientes possuem uma vivência maior e normalmente participaram de projetos similares em diferentes segmentos. Esse é o tipo de inteligência que pode reduzir drasticamente o tempo do projeto, ajudar na aceitação pelos usuários e evitar showstopers.

Em especial se segurança da informação não é a sua especialidade ou se você não tem recurso humano disponível o uso de uma boa consultoria pode sair bem mais barato do que você pensa tanto em termos de tempo como financeiros ou até mesmo dores de cabeça.

A lista acima obviamente não é exaustiva e talvez nem todos sejam adequados para sua organização. Mas se você quer que sua política de segurança da informação seja mais do que apenas um simples papel encaminhado uma vez ou outra para a auditoria, pense em utilizar parte desses conceitos.

Fonte: ITIL na Prática

Abs

Luiz

Anúncios

Deixe um comentário

Preencha os seus dados abaixo ou clique em um ícone para log in:

Logotipo do WordPress.com

Você está comentando utilizando sua conta WordPress.com. Sair / Alterar )

Imagem do Twitter

Você está comentando utilizando sua conta Twitter. Sair / Alterar )

Foto do Facebook

Você está comentando utilizando sua conta Facebook. Sair / Alterar )

Foto do Google+

Você está comentando utilizando sua conta Google+. Sair / Alterar )

Conectando a %s

%d blogueiros gostam disto: