Cum Lucis a făcut securitatea un default, nu un compromis
Reference case study. Această pagină păstrează o adevărată călătorie ISO27001 ca exemplu de industrie. arată tipul de rezultat pe care o platformă de conformitate cloud combinată cu suportul expertului îl poate permite; Lucis nu este prezentat ca un client ZebraByte.
The Challenge: Lucis se extindea rapid în întreaga Europă și trebuia să formalizeze securitatea în jurul informațiilor de sănătate extrem de sensibile fără a încetini foaia sa de parcurs de inginerie.
The Approach: Practicile tehnice existente au fost cartografiate la ISO27001, lacunele au fost prioritizate, documentația și dovezile au fost organizate în jurul arhitecturii reale a echipei, iar sarcina operațională a fost ținută departe de ingineri ori de câte ori a fost posibil.
The Results:
- Certificarea ISO27001 atinsă în timp ce compania a continuat să se extindă;
- o sarcină internă de fricțiune scăzută pentru echipa de inginerie;
- o structură de conformitate repetabilă care ar putea continua după certificare.
About Lucis
Lucis este o companie europeană de tehnologie a sănătății axată pe medicina preventivă. serviciul său analizează mai mult de 180 de biomarcatori și combină software, IA și supraveghere medicală pentru a ajuta membrii să înțeleagă vârsta biologică și să construiască o foaie de parcurs personalizată pentru sănătate în ceea ce privește nutriția, somnul, activitatea, suplimentele și sănătatea mintală.
Această creștere a sporit importanța securității informațiilor: informațiile despre sănătate se numără printre cele mai sensibile categorii de date cu caracter personal, iar încrederea trebuie să fie proiectată în modelul de operare, mai degrabă decât adăugată după fapt.
Provocarea: scalarea fără a compromite încrederea
Pe măsură ce Lucis s-a extins în Franța, Marea Britanie, Irlanda și Portugalia, practicile sale informale de securitate au trebuit să devină un sistem de management audibil.
Three constraints shaped the program:
- Sensitive data. Compania lucrează cu informații personale de sănătate, astfel încât securitatea informațiilor face parte din relația de încredere cu membrii, mai degrabă decât o cutie de verificare a achizițiilor.
- A lean engineering organization. Resursele de produs și de inginerie au fost necesare pentru a rămâne concentrate pe rezultatele clienților și pe platforma de bază, în loc să-și petreacă luni de păstrare a documentelor de conformitate.
- A management system that matched reality. Implementarea ISO27001 a trebuit să descrie arhitectura reală, fluxurile de lucru și responsabilitățile companiei, nu un șablon general de politică.
Principiul util din acest caz este că ISO27001 poate fi construit în jurul modului în care o organizație tehnică bună funcționează deja.
Transformarea unei mentalități de securitate într-un ISMS
Un program practic ISO27001 începe cu transformarea realității operaționale într-un sistem structurat de management al securității informațiilor.
În acest caz de referință, aceasta a însemnat:
1.Maparea cadrului la mediul real
Controlurile au fost evaluate în raport cu sistemele și practicile de lucru reale ale companiei, ceea ce reduce tentația de a crea proceduri numai pentru un auditor și face ca ISMS-ul rezultat să fie mai ușor de întreținut.
2. Centralizing the operational work
Politicile, dovezile, riscurile, controlul proprietății și pregătirea auditului au fost organizate ca un singur program.Echipa tehnică a putut contribui doar la informațiile pe care le deținea, în timp ce coordonarea repetitivă a conformității a rămas centralizată.
3. Using asynchronous collaboration
Întrebările de conformitate au fost tratate într-un mod care să se potrivească ritmului normal de funcționare al echipei, mai degrabă decât prin cicluri lungi de întâlniri și solicitări de documente deconectate.
4. Preparing for continuous operation
Certificarea a fost tratată ca un punct de control într-un program de securitate în curs de desfășurare. probele, riscurile și îmbunătățirile au încă nevoie de proprietari și cicluri de revizuire după finalizarea auditului.
Acest model se raportează în mod natural la cele două moduri de livrare ale ZebraByte: organizațiile sau consilierii profesioniști pot opera platforma ZebraByteCloud singuri, în timp ce companiile care doresc mai puțină supraveghere internă pot folosi ZebraByteManaged Compliance pentru a avea specialiști care să ruleze mai mult din program pentru ei.
Certification without slowing growth
Rezultatul important a fost nu numai obținerea certificării ISO27001, ci și atingerea acestei etape fără a transforma proiectul de certificare într-o birocrație paralelă pentru echipa de inginerie.
Un program de frecare scăzută depinde, în general, de mai multe opțiuni de proiectare:
- să colecteze dovezi din sistemele existente ori de câte ori este posibil;
- reutilizarea fluxurilor de lucru existente în loc de inventarea fluxurilor de lucru care se bazează numai pe conformitate;
- assign control ownership clearly;
- keep policies aligned with actual practice;
- resolve material gaps first rather than chasing theoretical perfection;
- să facă din pregătirea pentru audit o consecință a muncii continue, mai degrabă decât o provocare unică.
Pentru o companie din domeniul tehnologiei medicale în creștere, această abordare facilitează scalarea securității pe piețe și echipe, deoarece responsabilitățile și așteptările devin explicite.
De ce contează acest caz
Lucis ilustrează de ce startup-urile reglementate sau sensibile la date beneficiază de formalizarea securității mai devreme decât s-ar putea aștepta inițial.
O platformă de conformitate bine structurată oferă organizației un loc pentru a gestiona:
- registrul de risc;
- controlul și proprietarii;
- policies and approvals;
- evidence;
- third parties;
- audit findings;
- recurring reviews and remediation.
Rezultatul nu este pur și simplu „având documente”. are un sistem de operare pentru conformitate care poate continua să evolueze cu compania.
Ce poate lua o altă organizație din acest exemplu
Pentru echipele care gestionează date sensibile sau reglementate, întrebările practice sunt:
- Programul de securitate reflectă sistemele care există de fapt astăzi?
- Poate compania să demonstreze că controalele importante funcționează în mod consecvent?
- Este munca de conformitate concentrată cu oamenii potriviți, în loc să fie distribuită la întâmplare în întreaga inginerie?
- Pot aceleași dovezi și controale să susțină cerințe suplimentare mai târziu?
- Este certificarea tratată ca un proces de management în curs de desfășurare, mai degrabă decât ca o linie de sfârșit?
Lecţia principală este aceea că Securitatea puternică și creșterea nu trebuie să fie obiective opuse atunci când conformitatea este concepută în jurul realității operaționale a afacerii.