Dzisiaj omówimy sobie przygotowanie dokumentu o bardzo dużym znaczeniu dla bezpieczeństwa informatycznego firmy. Jest to przewodnik dla każdego pracownika, zbiór analiz i wytycznych na temat postępowania odnośnie wielu zagadnień IT podnoszących sprawność i skuteczność działania w momencie zagrożenia bezpieczeństwa. A więc co powinna zawierać w sobie Instrukcja Zarządzania Systemem Informatycznym.
Zacznij od podstawy prawnej. Sam dokument jest przystosowany do systemów, które przetwarzają dane osobowe a pisząc go musisz kierować się wytycznymi bezpieczeństwa informacji jakie znajdziesz w Rozporządzeniu Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 roku w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz.U.2004.100.1024). Tyle tytułem wstępu.
Musisz wyszczególnić w instrukcji kto będzie przetwarzał dane osobowe. Jeśli tylko ty i twoja firma to wpisz jej pełne dane już na samym początku. Jeśli prowadzisz więcej niż jedno przedsiębiorstwo i są one bliźniaczo podobne, to możesz użyć tej instrukcji również dla nich. Jednak ustal czy nie ma znaczących różnic organizacyjnych i technicznych, które należałoby uwzględnić. Pamiętaj, że Instrukcja Zarządzania Systemem Informacyjnym musi koegzystować z Polityką Bezpieczeństwa firmy, dlatego jeśli jeszcze jej nie masz, to zacznij wpierw od niej, w dalszej kolejności przechodząc do IZSI (Instrukcja Zarządzania Systemem Informatycznym).
System i nadawanie uprawnień użytkownikom
Administrator Danych Osobowych (ADO) samodzielnie przyznaje i odbiera pracownikom firmy, upoważnienia do przetwarzania danych osobowych. ADO musi przeprowadzić w tym zakresie pełne szkolenie a uczestnik musi poświadczyć t