Olá, visitante!
Hoje vou falar sobre o que é uma PSI, por que ter uma PSI e como desenvolver uma PSI.
Vamos lá?
O que é uma PSI? A PSI (Política de Segurança da Informação) é um documento onde estão todas as diretrizes da organização (no âmbito de segurança), como funciona o acesso à internet, utilização de celulares/tablets, backup, acesso aos sistemas da organização, acesso físico e lógico da organização, etc., que devem ser seguidos por todos os seus integrantes e colaboradores e aplicados a todos os sistemas de informação e processos corporativos.
Por que ter uma PSI? A informação é um dos bens mais importante das empresas (se não o mais), com ela é possível ter dados para apoio de decisão tanto de nível gerencial, quanto tático e estratégico, e, além disso o valor dessas informações podem favorecer uma vantagem competitiva em relação aos concorrentes da organização.
Com a ascensão de dispositivos móveis, sistemas de informação, computadores, tablets, compras pela internet, entre outros, a preocupação com a Segurança da Informação se tornou inevitável, mas infelizmente boa parte das empresas não dão a atenção necessária para esse assunto, ainda entendem a Segurança (e boa parte da TI) como um custo e não investimento.
Agora imagine o seguinte cenário: Sua empresa foi alvo de ataques (aos sistemas de informação, banco de dados, carteira de cliente, financeiro, tributária, etc.) em que corromperam (e roubaram) informações valiosíssimas para o funcionamento da empresa, onde tal ataque à organização um valor de recuperação altíssimo (já que não havia um plano de contingência, apenas medidas corretivas, e não preventivas). Com "apenas" esse ataque, a empresa pode vir a ter a sua imagem fortemente prejudicada, sua carteira de clientes perdida, e, com muita sorte (sim, sorte) não ocasionar o fechamento da mesma.
Como desenvolver uma PSI?
Primeiro: A PSI não é um documento de fácil elaboração, a sua criação envolve muito trabalho, leitura, envolvimento de todas as áreas da organização (TI, RH, Tributário, Expedição, Produção, Financeiro, Diretoria, etc), entendimento do que deve ser protegido, como ser protegido e o por que ser protegido (tanto internamente quanto externamente).
Segundo: Aprovação da PSI pela diretoria. De nada adianta ter um documento bem escrito, definido e que contemple toda a organização se o mesmo não for aprovado.
Terceiro: Definir o que deve ser protegido, sejam eles recursos físicos ou lógicos.
Quarto: Definir as regras de utilização de recursos e dispositivos da organização, sejam eles computadores, celulares, tablets, utilização de programas, acesso à internet, acesso físico às áreas da organização, backup, utilização de e-mail, usuários e senhas, etc.
Quinto: A PSI deve ser aprovada pelo RH da organização, para que, caso haja punições por violar as diretrizes do documento, a punição esteja de acordo com leis trabalhistas para que não haja problemas maiores.
Sexto: Desenvolver um treinamento prático com recursos fictícios para apresentar a PSI, recolhendo declarações dos funções de comprometimento com o documento. A PSI deve ficar sempre disponível para os colaboradores e participantes da organização (através de cartilha, a PSI em si impressa, vídeo, etc.).
Sétimo: A PSI deve estar sempre em constante reavaliação para não ficar ultrapassada.
Oitavo: A empresa deverá estar sempre aberta para receber feedbacks de todos que "utilizam" a PSI, para verificar possíveis falhas ou brechas que podem ocasionar perca à organização.
Bem, pessoal! É isso.
Espero que este resumo seja útil.
Obrigado!
Lucas de Souza Cruz
1 Comentários
Muito bom brother!
ResponderExcluirDeixe aqui suas dúvidas, opiniões e contribuições =}
Emoji