De laatste maanden beland ik nog al eens in discussies over hoe een
corporate security organisatie eruit zou moeten zien. Hierover is best al
het een en ander te vinden op het internet (bijvoorbeeld
http://www.boran.com/security/IT1x-3.html) maar erg bruikbaar is het
allemaal nog niet. Ook BS7799 laat nog veel aan de verbeelding over. Laten
we eens voorzichtig gaan bouwen aan een corporate security organisatie
(CSO), zodat het modelopzetje voor iedereen bruikbaar is door middel van de
kunst van het herschikken en wegstrepen.
Corporate Information Security Officer (CISO)
Aan wie zou de CISO eigenlijk moeten rapporteren en verantwoordelijkheid
afleggen? Simpel, aan de eigenaren van de organisatie omdat deze immers ook
de eigenaren van de informatie zijn. De CEO beheert tegen een minnelijke
vergoeding de organisatie, dus de CISO bevind zich in de
organisatiestructuur direct onder de CEO.
Om succesvol te kunnen opereren heeft de CISO een CSO nodig. Beveiligen doe
je immers samen!
Corporate Security Organisation
Onder supervisie van de CISO waarborgt de CSO de gestelde doelen en
faciliteert het realiseren hiervan. De CSO zou je kunnen opdelen in een
aantal taakgroepen;
Strategy
Information Officer
Physical & environmental Security Officer
ICT Manager
Information Classification Officer
Asset manager
Legal Manager
Financial Officer
Business Continuity Manager
Tactical
Communication Officer
HR Officer
Business process owners
Security Architect
System Designer
Secure Development Officer
External Expert panel
External Technical Security Advisor
External Organisational Security Advisor
Auditing
ICT Auditor
External (BS7799) auditor
Damage Control
Incident Manager
Crisis Manager
Communication Officer
Legal Manager
ICT Manager
Het is natuurlijk onmogelijk om een CSO welke voor iedere organisatie
bruikbaar is te definiëren, maar het is wel degelijk mogelijk om een
daadkrachtige CSO neer te zetten waarin de essentiële rollen en
verantwoordelijkheden zijn vastgelegd. Bovenstaande opzet zal tenminste
stof tot nadenken bieden en daar steek ik graag mijn nek voor uit.
De eerste hamvraag is hoe het dan moet met het budget? Dit maakt de zaak
inderdaad fors gecompliceerder. Idealiter zou de CSO over een eigen budget
moeten beschikken, mijn vrees is dat men dan een FTE kwijt is aan het
hanteren van de verdeelsleutel..
En de tweede hamvraag? Competentie. Met andere woorden, over welke bagage
dient een CISO te beschikken om ondanks alle complexiteit succesvol te
zijn? Ik geloof dat het tijd wordt voor een grondig onderzoek naar deze
materie.
Beste mannen en vrouwen, schieten maar!
Deze posting is gelocked. Reageren is niet meer mogelijk.