Transformando sua política de segurança da informação em um ativo estratégico

Políticas de segurança da informação (PSI) são documentos estratégicos que definem as regras que devem ser observadas durante o uso da informação de uma organização com o intuito de resguardar tanto os pilares básicos (Confidencialidade, Integridade, Disponibilidade) como seus derivados (e.g. Autenticidade, Não-Repúdio, Propriedade).

Os velhos e bons piláres da segurança da informação

Se você já passou pela árdua tarefa de criar e manter uma cultura institucional de proteção aos dados corporativos sabe que nada é mais distante da idéia de simplesmente baixar um modelo da internet (sim, existem muitos e alguns com razoável qualidade) que a aplicação de regras de segurança em um ambiente vivo, em que segurança da informação muitas vezes é percebida pelos usuários, gestores ou mesmo diretores como simples burocracia ou até um empecilho ao negocio.

A elaboração de uma PSI eficiente requer um grande nível de clareza, especialmente no quesito alinhamento com os objetivos do negócio. Entretanto, mesmo uma política eficiente não passa de um apanhado de material impresso ou disponibilizado na página institucional se não for bem utilizada no dia-a-dia.

Os oito passos a seguir podem ajudar bastante na hora de transformar sua PSI em um ativo estratégico eficiente, alinhado ao negócio e que vai ser muito mais eficiente em proteger as informações corporativas e, dependendo do caso, bem… até o seu emprego 🙂

Vamos à lista:

1 – Segurança da informação não é Tecnologia da Informação

Algumas vezes os termos acima são confundidos como sinônimos, e isto pode prejudicar drasticamente um projeto de PSI. Muitas vezes a mesma informação tem a capacidade de ser apresentada em diversos formatos diferentes, sejam estes eletrônicos, físicos ou até mesmo armazenados no conhecimento dos nossos colaboradores. De acordo com a ISO 27002 “Seja qual for a forma apresentada ou o meio através do qual a informação é compartilhada ou armazenada, é recomendado que ela seja sempre protegida adequadamente.”

Estratégia

Criar uma PSI exclusivamente para TI pode ter como conseqüência um escopo perigosamente míope. A ISO 27001 oferece 133 controles em seu Anexo A e basta uma rápida análise para chegar a seguinte conclusão:

  • Relacionados à TI: 46%
  • Relacionados à organização/documentação: 30%
  • Segurança física: 9%
  • Proteção jurídica: 6%
  • Relação com fornecedores e compradores: 5%
  • Gestão de recursos humanos: 4%

Um projeto de PSI que é um esforço apenas de TI esta fadado a enfrentar uma grande resistência dos demais setores. Entender quais são as áreas críticas e pessoas chave bem como seu funcionamento em conjunto é essencial na definição do que é segurança da informação para sua organização.

2 – Obtenha o apoio da alta direção

O famoso “apoio da alta direção” é um fator crucial para o sucesso de qualquer projeto que pretende uma mudança significativa na cultura institucional. Já vi vários projetos onde uma política “já concluída” era apresentada pela TI para a diretoria. Geralmente o documento era imediatamente aprovado e sistematicamente guardado em uma gaveta trancada no porão mais escuro da organização.

Sem um sponsor de alto nível a força do projeto da PSI pode ser completamente minada. Neste momento surgem os usuários que não “sabem” criar uma senha complexa ou que garantem que o seu email pessoal ou um IM público são essenciais para seu trabalho e ai começam a surgir às exceções que em pouco tempo se tornam a regra.

Um ponto muito importante e exposto de forma excelente no artigo Desmistificando o apoio da alta direção é entender quem realmente são as pessoas chave, os tomadores de decisão e especialmente quem vai ficar do seu lado quando a coisa começar a ficar feia!

3 – Converse com o negócio

Conforme previamente mencionado, um projeto de PSI de sucesso dificilmente é um esforço apenas da TI. Conversar com as demais áreas e até mesmo criar um comitê de segurança multidisciplinar traz uma visão muito mais ampla, imparcial e alinhada aos objetivos de negócio da organização.

Além disso, geralmente tira de TI o estigma de vilão da história. Pense nisso!

4 – Adote uma postura formal

A política de segurança da informação normalmente é um documento de distribuição apenas interna ou que é encaminhada para clientes e fornecedores. Obviamente é essencial que este documento seja de fácil entendimento, mas isso não requer uma abordagem informal.

É necessário lembrar que a PSI é um contrato entre a organização e os usuários da informação e que muitas vezes pode ser levada perante ao judiciário. Diferenças sutis em termos como, por exemplo, correio eletrônico ou e-mail podem ter implicações jurídicas inesperadas.

A PSI é um contrato e deve seguir uma postura formal, clara e não deixar espaços para dúvida. Nesse momento pode ser importante o apoio de seu departamento legal ou mesmo de uma consultoria jurídica especializada.

5 – Atenha-se a sua realidade, mas pense no futuro

Obviamente sua PSI não será talhada em mármore. Não se preocupe em prever toda e qualquer mudança na tecnologia, processos ou estratégias da organização.

Uma boa prática é atualizar políticas pelo menos anualmente, nesse momento você pode analisar novamente o cenário corporativo, o negócio e as novas tendências de tecnologia e segurança da informação. Obviamente, mudanças extraordinárias quando for necessário não estão descartadas.

Neste momento TI, que em geral faz a redação da maior parte da PSI, pode ser muito bem ajudada pelas demais áreas envolvidas. Ater-se a realidade é essencial para uma política funcional.

Exigir que, por exemplo, toda comunicação telefônica da diretoria seja criptografada fica muito bonito no papel, mas se você não tiver uma tecnologia ou um procedimento de apoio será apenas mais um ponto da sua política que nunca vai ser seguido.

6 – Não proíba, controle!

Conforme mencionei em Segurança da Informação e a arte de não dizer não dialogar com o negócio é essencial. Muitas vezes quando implantamos uma PSI o documento final vem carregado de “não”, “proibido” e outras referencias que passam ao usuário a idéia que nada mais pode ser feito.

Isto pode levar a uma postura negativa ou mesmo de rebeldia. Na maioria absoluta dos casos acreditar que o usuário vai abrir mão de sua comodidade em prol da segurança da informação é uma receita bem comum para a ocorrência de incidentes.

Ninguém reclama quando um jogador de futebol utiliza as mãos e recebe um cartão amarelo ou mesmo é expulso. Certo, algumas vezes ficamos até com raiva da decisão do juiz, mas no fundo sabemos que ele está apenas aplicando as regras do jogo e bem.. bola pra frente.

Usuários devem compreender que as regras existem por um motivo claro, que protegem o negócio e muitas vezes até eles mesmos. A PSI e a área de segurança da informação representam apenas as regras do jogo e o juiz, respectivamente.

Tente explicar aos usuários os “comos” e os “porquês” da segurança da informação ao invés de dar um simples não.

7 – Crie um bom programa de conscientização e avaliação do conhecimento

A política deve demonstrar claramente o apoio e comprometimento da organização com a segurança da informação. Dito isso, não adianta ter o melhor dos documentos se este não for adequadamente comunicado e, especialmente, entendido pelos usuários da informação.

Conforme mencionado acima, a PSI normalmente deve ter um caráter formal. Isto é muito bom do ponto de vista jurídico, mas muitas vezes torna a leitura do documento maçante e o jargão técnico pode ser totalmente incompreensível para a maior parte dos usuários da informação.

Participei de excelentes iniciativas onde TI trabalhava junto dos departamentos pessoais e de marketing em campanhas que se utilizavam do lúdico para garantir que os usuários fixariam pelo menos o essencial da PSI. Utilize-se de cartilhas, palestras, apresentações teatrais, jogos, simulações e qualquer outro recurso que esteja disponível para sua organização.

Lembre-se: a freqüência, a repetição, a repetição, a repetição… isto é treinamento. Você não precisa de um calendário muito extenso. Eventos a cada três meses podem tornar a equipe menos disciplinadas em colaboradores conscientes de suas responsabilidades e caso isso falhe.. bem, o que mesmo eles ainda estão fazendo na sua empresa?

E que tal tornar sua campanha realmente eficiente? Nada melhor que medir o nível de conhecimento dos usuários antes e após a campanha. Essa informação pode servir como um termômetro do seu estado atual e direcionamento para futuros eventos e melhorias.

8 – Consultoria ou não? Eis a questão!

Existem inúmeras vantagens em utilizar consultores especializados para apoio no desenvolvimento da PSI. Consultores experientes possuem uma vivência maior e normalmente participaram de projetos similares em diferentes segmentos. Esse é o tipo de inteligência que pode reduzir drasticamente o tempo do projeto, ajudar na aceitação pelos usuários e evitar showstopers.

Em especial se segurança da informação não é a sua especialidade ou se você não tem recurso humano disponível o uso de uma boa consultoria pode sair bem mais barato do que você pensa tanto em termos de tempo como financeiros ou até mesmo dores de cabeça.

A lista acima obviamente não é exaustiva e talvez nem todos sejam adequados para sua organização. Mas se você quer que sua política de segurança da informação seja mais do que apenas um simples papel encaminhado uma vez ou outra para a auditoria, pense em utilizar parte desses conceitos.


Links e referências:

http://blog.iso27001standard.com/pt-br/2010/12/16/seguranca-da-informacao-ou-seguranca-de-ti/

http://gustavares.wordpress.com/2010/11/20/apoio-da-alta-direcao/

Comentários

Comentários

5 opiniões sobre “Transformando sua política de segurança da informação em um ativo estratégico

  • 12 de agosto de 2011 em 21:14
    Permalink

    Claudio,
    O seu artigo “Transformando sua política de segurança da informação em um ativo estratégico” ,além de ótimo é de extrema importância para qualquer público interessado no assunto e faz as principais abordagens de modo claro, consciente e didático, sempre procurando transmitir as premissas básicas que o tema requer.
    Fico extremamente feliz em saber que existem jovens como você interessados em divulgar conhecimentos sobre este tema que é por diversas vezes, muito espinhoso em seu tratamento. (Ainda existem empresas que pouco se importam com segurança das informações.)
    Seu jeito alegre de se expressar num assunto desses, remete ao ano de 1985 quando tive de criar a minha primeira Política de Segurança para uma grande empresa.
    Naquela época descobri muito de suas “8 dicas” de uma maneira não muito agradável. Apanhando muito, enfrentando todos os tipos revezes por todo tipo de gente.
    Ralei muito, li demais, pesquisei com exaustão tudo o que eu podia conseguir na época e gastei muita caneta e as teclas de meu terminal burro. – (Não tínhamos esta maravilha de computadores interligados pelo mundo com toda a informação disponível num Click)- Mas valeu todo o esforço e continua valendo.
    Principalmente o reconhecimento ao longo dos anos seguintes.
    Já estou recomendando a leitura de seu artigo.
    Só uma coisinha a acrescentar sobre o item 8:
    1)- Cuidado com consultores e consultorias. Pesquisar muito antes de contratá-las. Não se iludir com o nome delas no mercado. Exija referências. (A menos que a empresa goste de jogar dinheiro pela janela)
    2)- Sempre existe alguém dentro de casa que pode contribuir de modo significativo.

    Foi um grande prazer ler este seu artigo.
    Abraços

    Rapanelli
    Rapanelli@pobox.com
    12/08/2011

    • 1 de setembro de 2011 em 18:00
      Permalink

      Prezado Rapanelli, boa tarde,

      Fiquei muito feliz com o seu comentário. Quando um texto meu é aprovado por um profissional com seu grau de vivência e experiência, sei que atingi meu objetivo.

      Assim como você descobri essas 8 dicas na prática após muitas vezes bater com a cara na parede. Hoje em dia, na miha humilde opnião, segurança da informação tem cada vez menos haver com tecnologia que com cultura organizacional e atitude.

      Concordo plenamente com os pontos que você levantou em especial quanto ao cuidado com consultorias. Existe uma quantidade enorme de profissionais no mercado que prestam “consultorias” e acabam apenas fornecendo muito pouco valor e que chega a ser totalmente inadequado a realidade da empresa.

      Abraços,

      Cláudio Dodt

Os comentários estão desativados.