ISSN 1846-2383

rss feed   facebook  

Pišite nam...

Stručni prilozi

  • Srpanj 20, 2011 Tekstovi Menadžerska psihologija

    Kako upravljati krizom

    Krize danas pogađaju gospodarske subjekte, političke i državne institucije, kao i različite druge organizacije, ali i čovjeka kao osobu. Neke krize uzrokuju velike i nepopravljive štete, a iz nekih se može izići s boljim kredibilitetom (kriza…
    Mr.sc. Andreja Marcetić
  • Srpanj 04, 2011 Tekstovi Menadžerska psihologija

    Zbog izazovnog odijevanja manja plaća

    Istraživanje koje je još uvijek u tijeku tražilo je odgovor na pitanje može li izazovno odijevanje i seksualno ponašanje negativno utjecati na karijeru žena? Istraživanje je pokazalo da – DA. Jeste li ikada na posao obukli neku…
    zena.hr
  • Svibanj 10, 2011 Tekstovi QMS

    Financije i kvaliteta, dio 6/6

    Pravni aspekti vezani uz financije i kvalitetu Bez obzira koliko bi bilo koja i bilo kakva organizacija željela da postigne vrhunsku kvalitetu svojih financija (sa ili bez budućeg odgovarajućeg standarda), sve je uvijek odlučujuće vezano uz…
    Dr. Nenad Injac
  • Svibanj 09, 2011 Tekstovi Menadžerska psihologija

    Moć uvjeravanja

    Svaki uspješan poslovni poduhvat u pozadini ima osobu sa dobrim sposobnostima uvjeravanja. Uvjeravanje je vještina kojom pokušavamo utjecati na druge osobe prilikom komunikacije. Pri tome je naš cilj pokušati…
    Mr.sc. Andreja Marcetić
  • Travanj 22, 2011 Tekstovi QMS

    Financije i kvaliteta, dio 5/6

    Analiza financijskih procesa Prema standardu ISO 9001:2008, proces je: transformacija ulaza u izlaze, uz korištenje resursa. Naravno, u širem smislu, proces ima za cilj postizanje viška vrijednosti, sasvim svejedno da li je riječ o materijalnim…
    Dr. Nenad Injac
  • Travanj 20, 2011 Tekstovi Menadžment sustavi

    Ključni pokazatelji zaštite na radu

    Ključni pokazatelji zaštite na radu (u nastavku - KPI HSE) numerički su pokazatelji kojima se rukovodstvo poduzeća i organizacija koristi kako bi dobilo informacije o tome kakvo je stanje zaštite na radu u poduzeću, te posljedično…
    Mag.oec. Saša Aksentijević
  • Travanj 17, 2011 Tekstovi ISMS - Informacijska sigurnost

    Zanimanje: Menadžer informacijske sigurnosti

    Zanimanje „menadžer informacijske sigurnosti“ je u zadnjih nekoliko godina postalo u svijetu jedno od izuzetno važnih i traženih zanimanja i svakim danom postaje sve više. Razlog za to leži u činjenici da se stalno povećava…
    Mr.sc. Zdenko Adelsberger
  • Travanj 11, 2011 Tekstovi QMS

    Financije i kvaliteta, dio 4/6

    Slobodna zona upravljanja financijama organizacije Slobodna zona upravljanja financijama je centralno mjesto gdje treba da se odlučuje o njihovom kvalitetu. Napravimo, upravo stoga, paralelu između kvaliteta kako se uobičajeno razmatra i kvaliteta…
    Dr. Nenad Injac
  • Travanj 05, 2011 Tekstovi Menadžerska psihologija

    Liderstvo i narativna inteligencija

    Što je narativna inteligencija Narativna inteligencija, sposobnost 'narativnog raz­mišljanja' o svijetu, zauzima središnje mjesto u koncepciji liderstva (Denning, 2009). To je sposob­nost razumijevanja svijeta u…
    Mr.sc. Andreja Marcetić
  • Ožujak 31, 2011 Tekstovi QMS

    Financije i kvaliteta, dio 3/6

    Odnos prema financijama Sasvim sigurno je da svi ne mogu da budu financijski stručnjaci kao što svi ne mogu da budu ni kvalificirani i kompetentni liječnici. Međutim, kada je zdravlje u pitanju, nezamislivo je da bilo koji normalan čovjek ne…
    Dr. Nenad Injac
  • Ožujak 29, 2011 Tekstovi Menadžerska psihologija

    Kako uspješno raditi kod kuće?

    U uredu kod kuće vi sami stvarate pravila, što za neke osobe može biti destimulirajuće. Razvojem kompjuterske tehnologije, posebno Interneta sve većem broju ljudi otvara se mogućnost rada kod kuće. Mnogi obrazovani ljudi otvaraju svoje…
    zena.hr
  • Ožujak 22, 2011 Tekstovi QMS

    Financije i kvaliteta, dio 2/6

    Sveta krava. U literaturi se pojam „sveta krava“ izjednačava s nečim svetim, nedodirljivim, nečim o čemu se ne govori i debatira, ukratko - tabuom. Život pruža bezbroj primjera za postojanje tema koje se tretiraju kao „sveta krava“. Bez obzira kako…
    Dr. Nenad Injac
  • Ožujak 18, 2011 Tekstovi RM - Upravljanje rizicima

    Teorija rizika i prezentacija rezultata rada

    Tokom realizacije nekog projekta ili bilo kakvog drugog zadatka koji je kao takav došao od strane neke više instance obavezno se treba provesti neki od oblika izvještavanja. U pravilu, to izvještavanja je u pismenom…
    Mr.sc. Zdenko Adelsberger
  • Ožujak 15, 2011 Tekstovi Menadžerska psihologija

    Kako pobijediti svaki put

    Živimo u najkonkurentnijem društvu koje je ikada postojalo (Wiehl, 2008). Broj natjecatelja je ogroman – 4 milijuna ljudi u RH natječe se za dio velikoga sna - financijsku nezavisnost, poticajnu karijeru i zadovoljavajuće odnose s…
    Mr.sc. Andreja Marcetić
  • Ožujak 11, 2011 Tekstovi QMS

    Financije i kvaliteta, dio 1

    Nakon dužeg vremena pripreme kolega dr. sc. Nenad Injac je napravio analizu i studiju pod nazivom 'Financije i kvaliteta' u kojoj, kako se može zaključiti iz naziva, stavlja u fokus odnos dva pojma: kvaliteta i financije. Rad je u potpunosti…
    Dr. Nenad Injac
  • Prosinac 01, 2010 Tekstovi Menadžerska psihologija

    Ključne kompetencije za cjeloživotno učenje i instrumenti za njihovo vrednovanje

    (Europski kvalifikacijski okvir -EQF i Hrvatski kvalifikacisjki okvir - HKO) U današnje doba ekonomskih i socijalnih promjena i brze tranzicije društva u “društvo znanja” te demografske situacije prema kojoj…
    Mr.sc. Andreja Marcetić
  • Studeni 20, 2010 Tekstovi RM - Upravljanje rizicima

    Upravljanje rizicima na procesima kontrolinga

    Uvođenje kontrolinga u sisteme upravljanja u zadnjih nekoliko godina dolazi sve više do izražaja. Razlog za to leži ne u novootkrivenom znanju ili tehnici upravljanja, već u sve većoj potrebi sveobuhvatnog pristupa sistemima upravljanja.…
    Mr.sc. Zdenko Adelsberger
  • Listopad 25, 2010 Tekstovi Menadžerska psihologija

    Kako postati poduzetan

    Jeste li ikada poželjeli nešto promijeniti ili započeti neki projekt, ali se niste uspjeli maknuti s mjesta? Možda ste imali dobru ideju i počeli planirati kako je realizirati, ali ste brzo izgubili interes nakon što te podrobnije…
    Mr.sc. Andreja Marcetić
  • Rujan 27, 2010 Tekstovi QMS

    Kako može ISO 9001 funkcionirati bez ISO 27001?

    Objavom revizije standarda ISO 9001:2008 govori se (naročito od strane certifikacijskih kuća) da ona ne donosi ništa značajno novo. To se može tako gledati ako se ne obraća pažnja na osnovne intencije u toj reviziji, te težnju…
    Mr.sc. Zdenko Adelsberger
  • Rujan 22, 2010 Tekstovi HACCP + FSMS

    HACCP - Lovci u mutnom

    Čim se spomene riječ „sustav“, odmah postaje jasno kako se radi o pojmu kojim se sugerira postojanje određenog stupnja složenosti, s jedne, te međusobne uvjetovanosti i funkcionalnosti s druge strane. Tako je i kada je riječ o sustavu…
    Slavomir C. Miljević
  • Rujan 17, 2010 Tekstovi Menadžerska psihologija

    Riješite se navike podbacivanja (kako razviti maksimalne potencijale)

    Podbacivanje je široko prihvaćeno u popularnoj kulturi, koja vrlo malo vrednuje upornost u slučaju neuspjeha i prepreka ili ono posebno zadovoljstvo koje proizlazi iz dugog i napornog rada na nečemu što nam je važno i što nas…
    Mr.sc. Andreja Marcetić
  • Kolovoz 31, 2010 Tekstovi RM - Upravljanje rizicima

    VECTOR – metoda za procjenu rizika

    U današnjem svijetu u raznim područjima ljudske djelatnosti sve se više pristupa ozbiljnom metodološkom načinu upravljanja rizicima. Razlog za to leži u činjenici da sve više dolaze do izražaja razni izvori prijetnji,…
    Mr.sc. Zdenko Adelsberger
  • Kolovoz 24, 2010 Tekstovi HACCP + FSMS

    Kako lakše do HACCP-a?

    Kada su se početkom ljeta 2009. god.  pojavili „Vodić dobre higijenske prakse“ i „Vodić za ugostitelje“, mnogi od neposredno zainteresiranih očekivali su odgovore na praktična pitanja, koja su se uobičajeno znala javljati kad…
    Slavomir C. Miljević
  • Kolovoz 17, 2010 Tekstovi Menadžerska psihologija

    Feng Shui u uredu

    Drevna kineska filozofija koja donosi mnoge blagodati, zove se 'Vjetar i voda' ili 'Feng shui'. Sam njen naziv odnosi se na način gibanja chi-energije, koja povezuje sve što postoji. Među ostalim načelima Feng shuija, nalaze…
    Mr.sc. Andreja Marcetić
  • Svibanj 31, 2010 Tekstovi ISMS - Informacijska sigurnost

    Što (ne) učiniti u slučaju informacijsko-sigurnosnih propusta unutar poduzeća?

    Nekoliko je uobičajenih slučajeva u kojima korporativni klijenti zahtijevaju usluge forenzičke analize računalnih sustava, među kojima je najistaknutiji povreda informacijske sigurnsoti od strane trenutačnih ili bivših zaposlenika. U ovom…
    Saša Aksentijević
  • Svibanj 29, 2010 Tekstovi Menadžerska psihologija

    Kako pozitivno razmišljati o poslu

    Pozitivno razmišljanje u poslovnom okruženju izvlači maksimum iz svih zaposlenika, potiče inovativnost i kreativnost, poboljšava međuljudske odnose i štedi velike količine novca. Prema Središnjem državnom uredu za radnu…
    Mr.sc. Andreja Marcetić
  • Svibanj 27, 2010 Tekstovi RM - Upravljanje rizicima

    ISO 31000 i generički pristup upravljanju rizicima

    Svakodnevno funkcioniranje bilo kakvih sustava u hazardnom okruženju kao neizbježnoj realnosti dovodi do ozbiljnih zahtjeva upravljanja i predviđanja incidentnih te katastrofičnih situacija u kojima može doći čak do diskontinuiteta funkcioniranja.…
    Mr.sc. Zdenko Adelsberger
  • Travanj 27, 2010 Tekstovi ISMS - Informacijska sigurnost

    Smrt 3.5” diskete

    Među nama je ta nezanemariva grupa ljudi koje ne primjećujemo, a koje će smrt diskete pogoditi: knjigovođe. Što li je to prošlo poprilično nezapaženo u našim popularnim medijima, novinama, televizijama, pa i u stručnim…
    Radoslav Dejanović
  • Travanj 12, 2010 Tekstovi ISMS - Informacijska sigurnost

    Informacijska sigurnost prema ISO 27001 i afera „Registar branitelja“

    U zadnjih nekoliko dana se intenzivno u medijima provlači tema vezana za objavu „Registra branitelja“. U svakom slučaju, u kontekstu Zakona kojim se brani objavljivanje pomenutog registra ovaj događaj je nezakonit. Ja ne želim…
    Mr.sc. Zdenko Adelsberger
  • Travanj 09, 2010 Tekstovi ISMS - Informacijska sigurnost

    Afera “Registar branitelja” je posljedica nefunkcioniranja sustava upravljanja informacijskom sigurnošću u državnim tijelima RH

    Budući da sam uočio kako se u medijima oko slučajeva koji se tiču otkrivanja službene tajne vrlo često pojavljuju netočne, neprecizne ili nesuvisle informacije, dozvolite mi kratki osvrt na cjelokupnu situaciju. 1. Kazneni zakon kao i cjelokupno…
    Saša Aksentijević
  • Travanj 03, 2010 Tekstovi Menadžerska psihologija

    Poslovno odijevanje (Business Dress Code)

    Odijelo je glupost, ali je glupo ako muškarac nije lijepo odjeven prema društvenom položaju i načinu života (Pisma lorda Chesterfilda sinu –strategija uspjeha u društvu, C. Cookson). Koliko je za posao kojim se bavimo…
    Mr.sc. Andreja Marcetić
  • Ožujak 21, 2010 Tekstovi HACCP + FSMS

    PROBLEM FLEKSIBILNE PRIMJENE HACCP

    Opće poznata načela i suštinu HACCP-a, sadržanih u generalnom zahtjevu za pridržavanjem njegovih 7 osnovanih koraka, koje poznaje većina  uključenih u područje proizvodnje i plasmana hrane, nije uvijek moguće doslovce realizirati u praksi.…
    Slavomir C. Miljević
  • Veljača 15, 2010 Tekstovi ISMS - Informacijska sigurnost

    Rad sudskih vještaka, sudska i vansudska vještačenja te specifičnosti vještačenja u informatičkoj struci

    Stalni sudski vještak je vrhunski stručnjak odabran od strane suda s liste sudskih vještaka kako bi u postupcima pred sudovima neovisnim i stručnim mišljenjem u skladu sa zadanim zadatkom vještačenja pomogao razjasniti…
    Saša Aksentijević
  • Veljača 14, 2010 Tekstovi Menadžerska psihologija

    Pisano poslovno komuniciranje

    Poslovne komunikacije u kojima su sredstvo prenošenja poruke napisane riječi, nazivamo pisanim poslovnim komunikacijama. Odvijaju se unutar poduzeća ili između poduzeća i okoline, a mogu se izvoditi u papirnatom ili elektroničkom obliku.…
    Mr.sc. Andreja Marcetić
  • Veljača 09, 2010 Tekstovi ISMS - Informacijska sigurnost

    Zašto su Danci prešli na ODF?

    Valjalo bi zabraniti izradu javnih on-line aplikacija koje za svoj rad nužno zahtjevaju MS Internet Explorer; on-line aplikacije moraju biti agnostične prema platformi klijenta, tako da posjetitelj može koristiti koji god OS želi, i koji god web…
    Radoslav Dejanović
  • Prosinac 04, 2009 Tekstovi Menadžerska psihologija

    Žene u poslovnom svijetu i stakleni strop (glass ceiling)

    Žene sve više obavljaju poslove i zauzimaju pozicije koje su prije bile isključivo muške. S rastućim udjelom u ukupnoj radnoj snazi sve više žena nastoji postići menadžersku karijeru (Powell, 1999.). Statistički podaci iz…
    Mr.sc. Andreja Marcetić
  • Studeni 07, 2009 Tekstovi O normama

    ISO 9001:2008 i ostale potrebne norme

    Uspostavljanje sustava za upravljanje kvalitetom (SUK) je u svakom slučaju vrlo zahtjevan i ozbiljan posao – projekt, ali samo u jednom slučaju: kada vlasnik firme i/ili top management žele imati stvarne koristi u svojoj organizaciji od…
    Mr.sc. Zdenko Adelsberger
  • Listopad 31, 2009 Tekstovi Menadžerska psihologija

    Uloga menadžera u sustavu upravljanja promjenama

    Slogan Silicijske doline "jedi ručak pa ćeš i sam postati ručak" nije samo odraz sve agresivnije američke radne etike (Dujanić, 2004). On pokazuje da više nema zaštitne mreže u okruženju koje je ostalo bez starih…
    Mr.sc. Andreja Marcetić
  • Listopad 18, 2009 Tekstovi QMS

    ISO 9001:2008 i dokumentiranje sustava upravljanja

    Svaki sustav upravljanja (SU) temeljen na ISO normama (ISO9001- QMS, ISO14001 - EMS, ISO20000 - ITSM, ISO22000 - FSMS, ISO27001 - ISMS, itd) između niza zahtjeva uvijek, obavezno, ima i slijedeći: uspostavljanje dokumentacije kojom se detaljno…
    Mr.sc. Zdenko Adelsberger
  • Listopad 11, 2009 Tekstovi QMS

    Novi član obitelji u teoriji i praksi upravljanja kvalitetom

    Svako tko se bavi sustavima upravljanja kvalitetom zna da se svakih par godina u ovoj oblasti pojavi apsolutno rješenje, kamen mudrosti za sve teškoće, univerzalni lijek za sve bolesti. Konkretnije: krenulo se s kontrolom kvalitete, pa…
    Dr. Nenad Injac
  • Listopad 07, 2009 Tekstovi Menadžerska psihologija

    Kako raditi manje a postići više

    U vrijeme kada ljudi žive sve brže i imaju sve manje vremena za sebe i ljude oko sebe, a posao koji rade ih ne veseli i ne ostavlja im puno vremena, zaborave da možda može i drugačije. Stoga, razmislite što vam zapravo treba - bolja kvaliteta…
    Mr.sc. Andreja Marcetić
  • Listopad 06, 2009 Tekstovi RM - Upravljanje rizicima

    ISO 31000 - Upravljanje rizicima

    Međunarodna organizacija za normizaciju ISO izdaje normu ISO 31000 Upravljanje rizicima - načela i smjernice o primjeni (Risk Management - Principles and Guidelines on Implementation). Trenutno je u statusu FDIS, a konačna verzija se očekuje tijekom…
    Mr.sc. Zdenko Adelsberger
  • Listopad 01, 2009 Tekstovi ISMS - Informacijska sigurnost

    DoS napadi

    Ovih dana aktualni su u medijima DoS napadi. Ostavimo na stranu konkretan slučaj, moguće motive i počinitelje, pa čak i način na koji je konkretno napad učinjen. Orijentirajmo se na komentar što bi točno trebalo učiniti kod prevencije DoS…
    Saša Aksentijević
  • Rujan 24, 2009 Tekstovi HACCP + FSMS

    Što dalje sa sustavom sigurnosti hrane?

    Izvjesnost nastanka određenih opasnosti i stupnjeva rizika koji iz njih proizlaze, već desetljećima spada u najuži krug osnovnih razloga zbog kojih je uspostavljen cjelokupni sustav međunarodnih normi i standarda. Brzina kojom su većina od njih…
    Slavomir C. Miljević
  • Rujan 16, 2009 Tekstovi Menadžerska psihologija

    Kako uspješno upravljati promjenama

    Konstantne promjene utječu na prirodu našeg društva, ekonomiju, industriju, funkciju poduzeća, poslova te osobnih stavova. Do promjena dolazi neočekivano i iznenada. Upravljanje promjenama podrazumijeva skup radnji koje omogućuju…
    Mr.sc. Andreja Marcetić
  • Rujan 07, 2009 Tekstovi Menadžment sustavi

    Prilagodba frekvencije kvarova cjevovoda u sustavu vodoopskrbe Poissonovoj distribuciji u cilju zadovoljavanja zahtjeva norme ISO 9001:2008

    Sažetak Svrha i cilj rada je statističkim metodama analizirati frekvencije kvarova cjevovoda na dijelu vodoopskrbnog sustava, odnosno unutar jedna izdvojene vodoopskrbne zone. Statistički skup čine podaci o frekvencijama broja kvarova koji su…
    Kristijan Iličić
  • Kolovoz 25, 2009 Tekstovi ISMS - Informacijska sigurnost

    Tvrtke smanjuju ulaganja u informacijsku sigurnost

    “Trećina kompanija u sektoru tehnologije, medija i telekomunikacija (TMT) na globalnoj razini značajno je smanjila svoja ulaganja u informacijsku sigurnost, a čak 60 posto tek “hvata korak” s rastućim prijetnjama po sigurnost,…
    Saša Aksentijević
  • Srpanj 28, 2009 Tekstovi QMS

    ISO 9001:2008 i upravljanje mjernim procesom

    U točci 7.6 norme ISO 9001:2008 zahtjeva se da organizacija upravlja nadzornom i mjernom opremom. U toj se točci zahtijeva definiraje potrebnih praćenja i mjerenja te oprema za mjerenje i praćenje neophodna kako bi se osigurao dokaz sukladnosti…
    Dr. Antun Benčić
  • Srpanj 23, 2009 Tekstovi Menadžerska psihologija

    Kako povećati osobnu učinkovitost

    Osobnu učinkovitost možemo odrediti kao sposobnost postizanja određenih ciljeva – kako na poslu tako i u privatnom životu – uz optimalno korištenje raspoloživih sredstava. Postavlja se pitanje u čemu biti učinkovit i s kojim…
    Mr.sc. Andreja Marcetić
  • Srpanj 19, 2009 Tekstovi PM - Upravljanje procesima i projektima

    Ako ne znamo uništiti dobar projekt, kako ćemo spasiti projekt u problemima?

    Izgleda da svatko može uništiti dobar projekt. Prema statistikama, između 15 i 25% IT projekata se prekine prije završetka, a još oko 50% ih završava s dvojbenim uspjehom: ozbiljno su prekoračeni budžet i rokovi, a…
    Dražen Penzar
  • Srpanj 11, 2009 Tekstovi PM - Upravljanje procesima i projektima

    ABC (2): Važnost općih troškova

    U ovom nastavku pojašnjavaju se značajni pojmovi i koncepti iz prethodng teksta koji će se koristiti u daljnjoj razradi ABC metode. Tekst završava primjerom kojim se pokušava dodatno objasniti korištenje opisanih pojmova…
    Darko Božičević, dipl. oec
  • Srpanj 11, 2009 Tekstovi ISMS - Informacijska sigurnost

    Standardi kvalitete pri strateškom upravljanju informacijskim tehnologijama: SIX SIGMA, dio 2

    Neki primjeri primjene Six Sigma standarda pri strateškom upravljanju informacijskim tehnologijama Metodologija i standardi Six Sigma primjenjivi su na različite poslovne funkcije, procese i operacije. To vrijedi i za upravljanje primjenom…
    Prof. dr. sc. Željko Panian
  • Srpanj 06, 2009 Tekstovi ISMS - Informacijska sigurnost

    Osvrt na tekst „Zašto ISO 27001 (možda) nije dovoljan?“

    Nedavno sam na web stranici www.vjestak-informatika.com našao jedan članak pod naslovom „Zašto ISO 27001 (možda) nije dovoljan ?“. Naravno da me je sam naslov jako zainteresirao jer se intenzivno bavim tim područjem. Odmah…
    Mr.sc. Zdenko Adelsberger
  • Srpanj 02, 2009 Tekstovi ISMS - Informacijska sigurnost

    Standardi kvalitete pri strateškom upravljanju informacijskim tehnologijama: SIX SIGMA, dio 1

    Ova je kolumna koncipirana u dva dijela: u prvom od njih bit će izložene opće značajke metodologije i standarda Six Sigma (Šest sigma), dok ćemo se u drugom dijelu, u sljedećoj objavi na ORKIS.hr portalu i u newsletteru pozabaviti primjenom…
    Prof. dr. sc. Željko Panian
  • Lipanj 27, 2009 Tekstovi QMS

    ISO 9001:2008 nema novih zahtjeva - obmana ili istina?

    Pogledajte ovaj tekst: Novo izdanje norme ISO 9001:2008 «Sustavi upravljanja kvalitetom» stupilo je na snagu 14.11.2008. Na web stranici ISO organizacije (www.iso.org) nalaze se usuglašene informacije IAF (International Accreditation Forum) i…
    Mr.sc. Zdenko Adelsberger
  • Lipanj 23, 2009 Tekstovi PM - Upravljanje procesima i projektima

    Kočije bez konja

    Poslovni ljudi svakodnevno donose poslovne odluke. Mnoge od njih zasnivaju se na informacijama koje dobivaju iz informatičkog sustava svog poduzeća. Ovaj članak obrađuje neke aspekte djelotvornosti i kvalitete transakcijskog dijela informatičkog…
    Darko Božičević, dipl. oec
  • Lipanj 23, 2009 Tekstovi Menadžerska psihologija

    (Muška) Pravila igre u poslovnom svijetu

    Činjenice: U razvijenim zemljama žene čine gotovo polovicu radne snage te postižu bolje rezultate u obrazovanju od muškaraca, no na višim razinama hijerarhije u tvrtkama ih je tek oko 8 posto (izvor: Moj posao, 2008). Uz to, žene za…
    Mr.sc. Andreja Marcetić
  • Lipanj 07, 2009 Tekstovi QMS

    Zar je lako je zadovoljiti normu ali ne i kupca?

    "Kopajući" po internetu naletio sam na web stranicu jedne firme koja ima u naslovu slogan: "Lako je zadovoljiti normu, ali ne i kupca!". Nije bitno što se dalje navodi na toj web stranici, niti što se propagira na njoj. Ne ulazim u…
    Mr.sc. Zdenko Adelsberger
  • Lipanj 02, 2009 Tekstovi PM - Upravljanje procesima i projektima

    ABC (1): Upravljanje troškovima na temelju aktivnosti kao instrument ekonomike procesa

    Troškovi su značajno područje interesa suvremenog svijeta. Ljudi vode brigu o svojim privatnim troškovima, ali i javnim troškovima institucija koje financiraju, osobito u kriznim vremenima kao što je današnje.…
    Darko Božičević, dipl. oec., b4b
  • Svibanj 26, 2009 Tekstovi Menadžerska psihologija

    Kako se oduprijeti mobbingu na radnom mjestu

    Mobbing je specifično ponašanje kojim na radnom mjestu jedna osoba ili skupina sustavno, duže vrijeme, psihički zlostavlja i ponižava drugu osobu, u namjeri da ugrozi njezin ugled, čast, ljudsko dostojanstvo i integritet. To zlostavljanje se…
    Mr.sc. Andreja Marcetić
  • Svibanj 19, 2009 Tekstovi Menadžerska psihologija

    Koliko i kako cijenimo svoje najdragocjenije resurse

    Nedavno sam razgovarala s kolegom koji u malome prstu ima tržište za koje je zadužen. Danas ima i vrlo «nacifranu» titulu. Pitam ga što radi, a on veli da ne radi ništa. Dođe na posao, popije kavu i pročita novine.…
    K. Gaži Pavelić, EOQ QM i QA
  • Svibanj 09, 2009 Tekstovi QMS

    Osvrt na tekst "Mane ISO sustava upravljanja kvalitetom"

    Na portalu http://vjestak-informatika.com/ iza kojeg stoji gsp. Saša Aksentijević korektno je prenešen članak s izvornika, a koji govori o manama ISO sustava upravljanja kvalitetom. Kako sam ja dugo vremena (od 1996) uključen u…
    Mr.sc. Zdenko Adelsberger
  • Svibanj 05, 2009 Tekstovi Intervjui

    Viktor Seitschek, President of the European Organisation for Quality

    Gospodine Seitschek, molim Vas da za posjetitelje portala KVALiS ocjenite rezultate sa 52. Kongresa EOQ koji je održan u Beču prošle godine, te kakvi su pomaci u tom smislu postignuti u okviru EOQ za proteklih godinu dana? Rezultati kongresa…
    Mr.sc. Zdenko Adelsberger
  • Travanj 30, 2009 Tekstovi O normama

    ISO/IEC e-learning norme pomažu korisnicima u definiranju optimalnih resursa

    Serija međunarodnih normi ISO / IEC 24751  za e-learning olakšavaju korisnicima definiranje potreba i preferenci za odgovarajuće edukacione resurse.   ISO / IEC 24751:2008, Informatička tehnologija - Prilagodljivost i individualizirani…
    Mr.sc. Zdenko Adelsberger
  • Travanj 20, 2009 Tekstovi Intervjui

    Božidar Ljubić, Predsjednik HDK, povodom 53. Kongresa EOQ

    Povodom predstojećeg 53. Kongresa EOQ kojega je organizator u Cavtatu Hrvatsko društvo za kvalitetu (HDK) organizirali smo kratki intevju s predsjednikom HDK o pripremama i očekivanjima vezanim za Kongres. Molim Vas gsp. Ljubić, da za…
    Mr.sc. Zdenko Adelsberger
  • Travanj 20, 2009 Tekstovi Menadžerska psihologija

    Koje su vrste poslovnih skupova

    Prema Metodologiji Statističkog ureda EU-a (Eurostata) poslovne skupove dijelimo na sljedeći način:  sastanak korporacije /poslovni sastanak kongres (forum, kolegij, seminar, simpozij) javna konferencija konferencija vlade javni skup konvencija…
    Mr.sc. Andreja Marcetić
  • Travanj 19, 2009 Tekstovi ISMS - Informacijska sigurnost

    Realno stanje informacijske i integralne sigurnosti

    Mediji su prepuni izvješća o konferencijama koje se bave informacijskom i integralnom sigurnošću, sve je više tvrtki koje se bave certifikacijom sustava upravljanja informacijskom sigurnošću i konzultanata koji potpomažu…
    Saša Aksentijevišć
  • Travanj 13, 2009 Tekstovi HACCP + FSMS

    Hokus-Pokus HACCP - Recept iz kuhinje velikih meštara

    Nedavno objavljen postupak provedbe odgovarajućih odredbi republičkog Zakona o hrani (NN 46/07), odnosno Pravilnika o higijeni hrane (NN 9/07), u cilju pomoći svojim članicama HRVATSKA OBRTNIČKA KOMORA – Ceh ugostitelja i turističkih…
    Slavomir C. Miljević
  • Travanj 03, 2009 Tekstovi PM - Upravljanje procesima i projektima

    Zašto su projekti uspješni ili neuspješni ?

    U organizaciji se pojavila ideja o novom projektu, iz samo njima znanih razloga. Pri tome ne treba smetnuti s uma da su se istim stvarima bavili mnogi ljudi u dugoj povijesti ljudskog roda. Tim prilikama su stjecali bogato iskustvo koje se ponekad…
    Dr. Nenad Injac
  • Ožujak 28, 2009 Tekstovi ISMS - Informacijska sigurnost

    Deset najvećih pogrešaka pri korporativnom upravljanju informacijskom sigurnošću

    Iako su teoretski i praktični temelji upravljanja informacijskom sigurnošću postavljeni još tijekom Drugog svjetskog rata, pogreške koje se danas događaju u korporativnom upravljanju informacijskom sigurnošću gotovo da se…
    Saša Aksentijević
  • Ožujak 23, 2009 Tekstovi QMS

    Prodavači magle bez certifikata

    Svatko tko traži kompetentnog konzultanta za uvođenje sustava kvalitete mora znati koga traži. Dovoljno je da naručilac zamisli slijedeću situaciju: sve slabije vidi i svjestan je da mora liječniku kako bi riješio svoj problem. Kojem…
    K. Gaži Pavelić, EOQ QM i QA
  • Ožujak 21, 2009 Tekstovi ISMS - Informacijska sigurnost

    Što trebaju poslodavci učiniti u slučaju zlouporabe računala ili mreže poduzeća?

     Nekoliko je najčešćih slučajeva u kojima korporativni klijenti naručuju forenzičke analize računalnih sustava a obično se tiču postupanja prema sadašnjim ili bivšim zaposlenicima. Stoga bih pokušao savjetovati odgovorne…
    Saša Aksentijević
  • Ožujak 20, 2009 Tekstovi Menadžerska psihologija

    Razvijajte svoje "meke vještine" - Soft Skills

    Što se podrazumijeva pod pojmom soft skills (engl.) / life skills (USA): Neke od "mekih vještina" koje se najčešće spominju su komunikativnost, upravljanje promjenama, rješavanje problema, postavljanje ciljeva,…
    Mr.sc. Andreja Marcetić
  • Ožujak 18, 2009 Tekstovi QMS

    Zašto uvesti sustav kvalitete?

    U praksi se susrećem s velikim brojem različitih razloga zašto neka tvrtka, tj. njezino vodstvo ili vlasnik, žele sustav kvalitete prema zahtjevima norme ISO 9001. Najčešća su dva razloga: Zahtjevi kupaca koji žele poslovati isključivo…
    K. Gaži Pavelić, EOQ QM i QA
  • Ožujak 17, 2009 Tekstovi Menadžerska psihologija

    Samopredstavljanje ili kako upravljati dojmovima koje ostavljate na druge

    Jeste li se ikada pitali što drugi misle o vama ili jeste li ostavili dobar dojam? Činjenica je da ne želimo "izgledati loše" pred drugim ljudima. A isto tako se izuzetno trudimo, ulažemo puno (vremena, novaca) ne bismo li…
    Mr.sc. Andreja Marcetić
  • Ožujak 15, 2009 Tekstovi IMS - Integrirani sustavi

    Integrirani sustavi upravljanja

    Svakodnevna potreba uvođenja nekoliko sustava upravljanja, kao npr. kvalitetom, okolišem, zdravljem i sigurnošću ljudi, informacijske sigurnosti, itd., dovodi do nužnosti optimizacije upravljanja i maksimalne unifikacije, a što…
    Mr.sc. Zdenko Adelsberger
  • Ožujak 06, 2009 Tekstovi Menadžment sustavi

    Sedam novih menadžerskih alata

    Sedam osnovnih menadžerskih alata namijenjeno je za prikupljanje analizu i donošenje odluka kad su na raspolaganju kvantitativni podaci (rezultat mjerenja ili brojenja). Japansko društvo znanstvenika i inženjera definiralo je sedam…
    Dr. Antun Benčić
  • Ožujak 02, 2009 Tekstovi ISMS - Informacijska sigurnost

    Obavezne kontrole za implementaciju ISMS

    Više puta sam imao priliku diskutirati s nizom polaznika seminara i radionica, te za vrijeme konzaltinga pri uvođenju ISMS, koje su to kontrole koje bi se moralo implementirati, a koje bi se mogle na neki način izbjeći. Prvo da razjasnim ovo…
    Mr.sc. Zdenko Adelsberger
  • Ožujak 01, 2009 Tekstovi QMS

    Ono što nas čini sretnima

    «Dobro je plaćen onaj tko je zadovoljan»[1] Sustav kvalitete zahtijeva da organizacija utvrdi potrebe i očekivanja svih zainteresiranih strana. U te strane svrstava kupce, vlasnike (dioničare), dobavljače i druge poslovne partnere, društvo…
    K. Gaži Pavelić, EOQ QM i QA
  • Ožujak 01, 2009 Tekstovi Menadžerska psihologija

    Aktivno upravljajte svojom karijerom

    Procesu upravljanja karijerom morate pristupiti svjesni važnosti vlastite kontrole svakog koraka bez obzira jeste li upravo završili školovanje i tražite način na koji biste uspješno započeli karijeru Ili ste već puno truda…
    Mr.sc. Andreja Marcetić
  • Veljača 23, 2009 Tekstovi QMS

    Zahtjevi nove norme ISO 9001:2008 – kozmetika ili panika

    Nova norma ISO 9001:2008 je u širokim krugovima – od amatera do specijalista, od konzultanata do menadžera, od posjednika certifikata do auditora – izazvala vrlo male ili praktično nikakve reakcije. Uglavnom se govori o maloj…
    Dr. Nenad Injac
  • Veljača 23, 2009 Tekstovi RM - Upravljanje rizicima

    Važnost upravljanja rizicima za poslovanje organizacije

    Kada se pogleda situacija u organizacijama, veći dio njih govore o procjeni rizika i važnosti za moderne trendove upravljanja. Iz iskustva znam da nakon takvih izjava na prvo pitanje, "što vi to procjenjujete i zašto?", uglavnom…
    Mr.sc. Zdenko Adelsberger
  • Veljača 19, 2009 Tekstovi Menadžerska psihologija

    Kako uspješno voditi poslovni sastanak?

    Sigurno smo često puta bili sudionici dugih i neproduktivnih poslovnih sastanaka. S obzirom na istraživanja koja govore da zaposlenici provedu 60% svojeg radnog vremena na sastancima (Barker, 2001), očigledna je potreba povećanja njihove…
    Mr.sc. Andreja Marcetić
  • Veljača 19, 2009 Tekstovi ISMS - Informacijska sigurnost

    Može li ovako funkcionirati ISMS?

    Nedavno sam imao priliku razgovarati s jednim kolegom koji se zaposlio u jednoj firmi na mjesto menadžera za sustav upravljanja kvalitetom (SUK), a ja ću ga u tekstu zvati Pero. Kako u toj organizaciji postoji više sustava za upravljanje…
    Mr.sc. Zdenko Adelsberger
  • Veljača 13, 2009 Tekstovi HACCP + FSMS

    Mogu li ISO 9001, ISO 22000 i HACCP zajedno?

    Normiranje određenih funkcionalnih područja u međunarodnim odnosima država, njihovih organizacija ili gospodarskih subjekata, već desetljećima nije nikakva novina. Potreba međusobnog razumijevanja, potreba usklađenja dotad uspostavljenih…
    Slavomir C. Miljević
  • Veljača 12, 2009 Tekstovi Menadžment sustavi

    Financijski aspekti u sustavima upravljanja kvalitetom

    Pitanje koje se vrlo često ponavlja je, da li se može govoriti o uspješnom i sustavnom  upravljanju organizacijom, a da se isključe financijski aspekti upravljanja. Posebno je čudno kada se u izjavi certificirane organizacije prema normi ISO…
    Dr.sc. Krešimir Buntak
  • Veljača 11, 2009 Tekstovi Menadžment sustavi

    Sedam osnovnih menadžerskih alata

    U sustavu upravljanja kvalitetom (QMS),  ali i ostalim sustavima upravljanja (ISMS, EMS, OHSAS, FSMS, itd) primjenjuju se brojne metode i alati koji pomažu menadžerima da što bolje utvrde stanje sustava kojim upravljaju. Najpopularniji alati…
    Dr. Antun Benčić
  • Veljača 11, 2009 Tekstovi ISMS - Informacijska sigurnost

    Procjena rizika kao temelj za ISMS

    Upravljanje informacijskom sigurnošću, kao posebno važan dio sveukupnog upravljanja u nekoj organizaciji, svakim danom dobiva sve više na značaju. Razlog za to ne leži u iznenadnoj pojavi ugroženosti informacija, već s jedne strane u…
    Mr.sc. Zdenko Adelsberger
  • Veljača 10, 2009 Tekstovi EMS - Upravljanje okolišem

    Poruka poglavice Sietlla - najljepša himna prirodi

    Danas se, kao najljepša himna prirodi, navodi poruka (pismo) američkog Indijanca Sietlla, (po kome je današnji grad Sietlle u pokrajini Puget Sound, država Washington, SAD, dobio ime) poglavice plemena Suquamish tadašnjem…
    Dr. Nenad Injac
  • Veljača 09, 2009 Tekstovi EMS - Upravljanje okolišem

    Što je cilj legislative okoliša?

    Cilj legislative (prava ili pravne strukture) okoliša je primjena svih zakonskih sredstava kada se radi o zaštiti, preventivi ili otklanjanju posljedica kod očuvanja eko sustava i prirode u cjelini. Legislativa ili pravo okoliša…
    Dr. Nenad Injac
  • Veljača 08, 2009 Tekstovi ISMS - Informacijska sigurnost

    Zašto LEAD AUDITOR nije podoban za menadžera ISMS?

    Intenzivno razvijano područje menadžmenta sustava u zadnji 7-8 godina je u svakom slučaju i upravljanje informacijskom sigurnošću (ISMS). Ovaj, jedan od oblika raznih menadžement sustava u nekoj organizaciji, u svakoj sredini na svom početku…
    Mr.sc. Zdenko Adelsberger
  • Veljača 07, 2009 Tekstovi Menadžerska psihologija

    Kako unaprijediti poslovne sastanke?

    Poslovni sastanci predstavljaju važan dio ukupnog poslovnog života. Loše upravljanje poslovnim sastancima može imati pogubne efekte na ukupnu poslovnu uspješnost organizacije te negativno utjecati na upravljanje vremenom i stupanj…
    Mr.sc. Andreja Marcetić
  • Veljača 06, 2009 Tekstovi IMS - Integrirani sustavi

    Integrirani sustavi upravljanja – koliko daleko?

    Integrirani sustavi upravljanja (engleski Integrated Management Systems ili IMS). postoje od kako postoji ljudska civilizacija – u obitelji, organizaciji, vojsci, proizvodnji... Međutim, ovdje se govori o sustavima koji su temeljeni na normi…
    Dr. Nenad Injac
  • Veljača 02, 2009 Tekstovi Menadžment sustavi

    Kakva se stručnost očekuje od menadžera sustava upravljanja

    Funkcija menadžera kvalitete, menadžera informacijske sigurnosti, menadžera upravljanja sigurnošću i zdravljem ljudi, itd. je u biti uvijek ista. Menadžer ima osnovne funkcije da organizira i vodi implementaciju sustava upravljanja,…
    Mr.sc. Zdenko Adelsberger
  • Veljača 02, 2009 Tekstovi Menadžment sustavi

    Kakva je razlika između internog audita i audita certifikacijske kuće?

    Samo pitanje koje se nalazi u naslovu možda izaziva čuđenje. Kako se može usporediti interni audit kojeg u pravilu provode educirani zaposlenici i vanjski audit kojeg provode profesionalni auditori neke akreditirane certfikacijske kuće? Odgovor je,…
    Mr.sc. Zdenko Adelsberger
  • Veljača 02, 2009 Tekstovi QMS

    10 načina kako efikasno onemogućiti sustav kvalitete

    Sustav kvalitete, ISO 9000, EFQM, Six Sigma – sve su to pojmovi koji polako postaju općeprihvaćeni i u poslovnom svijetu u Hrvatskoj. Doduše, spominju se, među domaćim kompanijama, onako usput, kao nešto “ne bismo mi to,…
    K. Gaži Pavelić, EOQ QM i QA
  • Veljača 02, 2009 Tekstovi QMS

    25 malih, kvalitetnih koraka

    Kvaliteta je certifikat na zidu, obavijest u novinama, procedura koju ne razumijemo i stoga zaobilazimo, nepotrebna papirologija, zamorni audit nakon kojeg je opet sve kako je i bilo..........Ovako, najkraće rečeno, kvalitetu u svojoj organizacije…
    K. Gaži Pavelić, EOQ QM i QA
  • Veljača 02, 2009 Tekstovi QMS

    (Ne)moćni dioničari - poslovna kvaliteta

    Sustav kvalitete zahtijeva da organizacija utvrdi potrebe i očekivanja svih zainteresiranih strana, a jedna od tih strana su i dioničari. U većini slučajeva dioničari su ujedno i zaposlenici poduzeća čije dionice posjeduju. Često ih se, posve…
    K. Gaži Pavelić, EOQ QM i QA
  • Veljača 02, 2009 Tekstovi O normama

    Koje norme vrijede za praktičnu primjenu?

    Da bi se neka norma prihvatila i koristila u nekom području trebalo bi prethodno da ju prihvati nacionalna organizacija osnovana na državnom nivou. U RH to je HRVATSKI ZAVOD ZA NORME (HZN). HZN je neovisna i neprofitna javna ustanova osnovana kao…
    Mr.sc. Zdenko Adelsberger
  • Veljača 02, 2009 Tekstovi Menadžment sustavi

    Tko ima pravo certficirati organizacije i osoblje

    Pravo certifikacije organizacia za neki menadžment sustav ima svaka organizacija koja je akreditirana od strane nekeg akredaticionog tijela, agencije, itd. Tako npr. pravo dodjele certifikata za uspostavljeni QMS (ISO 9001), ili ISMS (ISO 27001),…
    Mr.sc. Zdenko Adelsberger
  • Veljača 02, 2009 Tekstovi ISMS - Informacijska sigurnost

    Sigurnost informacija - imperativ opstanka

    Kroz cjelokupnu ljudsku povijest u svakom periodu bila je na posebnoj cijeni neka roba, kameni šiljak od strijele, krzno životinje, hrana, robovi, oružje, itd. Paraleno s tim vrlo konkretnim proizvodima i stvarima čija je vrijednost bila…
    Mr.sc. Zdenko Adelsberger
  • Veljača 02, 2009 Tekstovi EMS - Upravljanje okolišem

    Kako i kada je nastala serija normi ISO 14000ff?

    Serija normi ISO 14000ff je nastala kao izravan rezultat zaključaka Konferencije u Rio de Janeiru 1992. godine. Prve norme serije su se pojavile 1996. godine.   Još 1991. godine formirana je, pod pokroviteljstvom Međunarodne organizacije za…
    Dr. Nenad Injac
  • Veljača 01, 2009 Tekstovi EMS - Upravljanje okolišem

    Gospodarenje otpadom je strateško pitanje

    Hrvatska se nalazi pred vrlo važnom i krupnom odlukom; kojim smjerom krenuti u provedbi strategije gospodarenja komunalnim otpadom. Radi se o većinskom dijelu otpada stvorenog u kućanstvu i sličnog otpada iz proizvodne i uslužne djelatnosti, u…
    Željko Šimunović

Osvrt na tekst „Zašto ISO 27001 (možda) nije dovoljan?“

PDF Ispis E-mail
Ocjena: / 11
LošeOdlično 
Autor Mr.sc. Zdenko Adelsberger   
Ponedjeljak, 06 Srpanj 2009 15:37

autor_a_zdenko_Nedavno sam na web stranici www.vjestak-informatika.com našao jedan članak pod naslovom „Zašto ISO 27001 (možda) nije dovoljan ?“. Naravno da me je sam naslov jako zainteresirao jer se intenzivno bavim tim područjem. Odmah sam ga pročitao. Prva rekcija je bila: što je poanta teksta? Ta reakcija nema veze s portalom „vjestak-informatika“ na kojem je objavljen tekst, niti s autorom portala. On je korektno preneo glavne stavove iz članka „Why ISO 27001 is not enough“ objavljenog na web stranici ovdje. Taj me tekst nije ostavio ravnodušnim i osjetio sam potrebu da reagiram na njegov sadržaj. Naime, o svemu se može kritički pisati, pa tako i o ISO 27001, čak smatram da je to izuzetno važno i korisno, ali nije dobro kada je prikaz jednostran ili polovično izrečena misao, pa se može dovesti u ozbiljnu nedoumicu ili zbunjenost prosječnog poznavaoca te problematike, a nekoga tko slabo to zna, potpuno „raspametiti“. Pri tome sam se kratko dvoumio da li da za osnovu uzmem skraćenu verziju članka ili original. Kako je skraćena verzija korektna i u potpunosti oslikava sadržaj originala, a i manje je veličine, odlučio sam se da temelj mog komentara bude upravo skraćeni članak s portala „vjestak-informatika“. Koga zanima, može izvorni tekst pročitati na gore ponuđenom linku. Skaćena verzija članka objavljenog na portalu „vjestak-informatika“ je kako slijedi:  

 

Na siteu BCS-a nalazi se odličan i realan članak o ISO 27001 standardu. Naglasci iz članka su na sljedećem:
1.    ISO 27001 nije standard informacijske sigurnosti nego standard upravljanja sustavima (”management standard”)
2.    ISO 27001 daje okvir za upravljanje sigurnošću unutar organizacijom ali sam po sebi nije “zlatni standard” za upravljanje istom
3.    ISO 27001 baziran je na pristupu procjene rizika a prihvatljive nivoe rizika određuje sama organizacija. ISO 27001 ne propisuje prihvatljivu razinu rizika te će podržati provođenje čak i neracionalne procjene rukovodstva koje objektivno mogu dovesti do nesigurnosti, iako je organizacija certificirana po ISO 27001 sustavu (sic!)
4.    Organizacije same odabiru kontrole koje se odnose na njih
5.    ISO 27001 sadrži listu kontrola koje su sastavni dio implementacije standarda no ta lista nije definitivna. (komentar: ISO 27001 nije najbolje usklađen s novim razvojima tehnologije te npr. uopće ne adresira probleme sigurnosti kod cloud computinga, primjene slice-inga umjesto čiste kriptografije ili npr. virtualizaciju)
6.    Uvođenje sustava ISO 27001 zahtijeva sigurnosnu ekspertizu tehničkog aspekta informacijske sigurnosti
7.    Certifikacija ISMS-a po ISO 27001:2005 sustavu ne znači niti garantira informacijsku sigurnost, naprotiv, to samo znači sukladnost sa samim standardom. Prepustimo čitateljima samima da donesu zaključke vezane uz ovu činjenicu.
8.    ISO 27001 je posve neefikasan i ne postiže ciljeve ukoliko ne postoji pravilna i nezavisna procjena rizika, posvećenost rukovodstva postizanju ciljeva sigurnosti, jasno vlasništvo nad procesima i informatičkom imovinom i svakodnevno promicanje kulture sigurnosti
 

Naposlijetku, dodao bih da ipak, usprkos svemu ovome, ISO 27001 je za sada najbolji alat koji stoji na raspolaganju organizacijama koje žele formalizirati svoje upravljanje sustavom informacijske sigurnosti.

Ja ću dati komentar za svaku točku posebno:
  1. ISO 27001 nije standard informacijske sigurnosti nego standard upravljanja sustavima (”management standard”). To baš i nije točno. Izvorni puni naziv standarda je: ” Information technology — Security techniques — Information security management systems — Requirements”. To bi značilo da je standard ISO 27001 skup zahtjeva koje se mora ispuniti ako se želi dobiti certifikat za sustav upravljanja informacijskom sigurnošću.

  2. ISO 27001 daje okvir za upravljanje sigurnošću unutar organizacijom ali sam po sebi nije “zlatni standard” za upravljanje istom. Točno je da je to standard koji definira okvir za upravljanje informacijskom sigurnošću. Ali što bi to trebalo značiti da sam po sebi nije “zlatni standard” za upravljanje istom. To mi stvarno nije jasno što treba značiti “zlatni standard”. Koliko je meni poznato ne postoji kategorija “zlatni standard”, pa prema tome ni ISO 27001 sigurno nije “zlatni standard” ma što god to značilo. On je samo ono što piše u njegovom nazivu i definiciji namjene. Nije potrebno od nekog standard očekivati nešto drugo od onoga za čega je namjenjen.

  3. ISO 27001 baziran je na pristupu procjene rizika a prihvatljive nivoe rizika određuje sama organizacija. ISO 27001 ne propisuje prihvatljivu razinu rizika te će podržati provođenje čak i neracionalne procjene rukovodstva koje objektivno mogu dovesti do nesigurnosti, iako je organizacija certificirana po ISO 27001 sustavu. To je dijelom točno, a dijelom potpuno pogrešno. Točno je da je procjena rizika temelj za uspostavu sustava za upravljanje informacijskom sigurnošću (ISMS). To je zahtjev koji nalaže standard ISO 27001. Točno je i da svaka organizacija sama određuje u skladu sa svojim potrebama i mogućnostima razine prihvatljivog rizika. E to ne samo da je točno, to je izvanredno ispravno i jedino moguće. Pa tko može propisati nivo rizika s kojim će se raditi u svim organizacijama svijeta. Autori ISO 27001 to jako dobro znaju i nisu upali u zamku da propisuju takvu stvar. Čak nije ni metodologija procjene, bolje rečeno validacije rizika propisana, već ju organizacija sama odabire prema svojim potrebama i primjerenosti. No, netočno je u gornoj tezi da rukovodstvo donosi nerealne procjene rizika koje objektivno mogu dovesti do nesigurnosti. To nije u skladu sa zahtjevima standarda ISO 27001 i prema tome to je netočno. U čemu je stvar? Tim eksperata koji su verzirani za procjene rizika naprave procjenu i obradu rizika koja rezultira sa dva dokumenta SoA (izjava o primjenljivosti) i izjava o prihvaćanju preostalog rizika. Rukovodstvo treba prihvatiti te dokumente i eksplicitno ih potpisati. No, tu je mogući ozbiljni problem u praksi. Dokumenti SoA i izjava o preostalom riziku u sebi sadrže i novčane iznose koje je potrebno investirati u sigurnosne mjere da bi se ostvario željeni nivo rizika. Tu rukovodstvo nemora uvjek imati sluha, jer je moguća po njihovom mišljenju prevelika investicija u sigurnosne mjere, pa traže reviziju procjene rizika da bi se smanjili troškovi. To povlači u pravilu promjenu sigurnosne politike, možda ćak i opsega informacijskog sustava, ali i kriterija prihvaćanja rizika. Taj kompromis između nivoa sigurnosti i investicija u sigurnost je po principu: koliko para toliko muzike. No to nije problem standarda.

  4. Organizacije same odabiru kontrole koje se odnose na njih (napomena: kontrola = sigurnosna mjera). Točno, i jedino moguće. Koje će se kontrole koristiti određuje se prvo nacionalnom zakonskom regulativom, internim pravilima rada organizacije ili strukovnih organizacija, a ostale procjenom rizika. Ako procjena rizika pokaže da neka kontrola ne treba, pa zašto ju provoditi?

  5. ISO 27001 sadrži listu kontrola koje su sastavni dio implementacije standarda no ta lista nije definitivna (komentar: ISO 27001 nije najbolje usklađen s novim razvojima tehnologije te npr. uopće ne adresira probleme sigurnosti kod cloud computinga, primjene slice-inga umjesto čiste kriptografije ili npr. virtualizaciju). Točno ali loše objašnjeno i zbunjujuće za nestručnjaka, jer može pomisliti da je to nešto loše, a u biti je jako dobro. Prvo, u ISO 27001 se nalazi Anex A u kojem je predložena sistematizirana lista kontrola (sigurnosnih mjera). Sve te kontrole ili samo neke od njih se mogu koristiti ako je to opravdano za organizaciju. Za sve kontrole prikazane u Anexu A u ISO 27001 detaljni opis ciljeva i prijedloga njihove implementacije po principu najbolje prakse prikazan je u standardu ISO 27002. Ukupan broj tako predloženih kontrola je 133 (za reviziju iz 2005 god). Da li je to sve što treba u praksi za sve organizacije svijeta? Naravno da nije. To je prijedlog najčešće i najšire predloženih kontrola koje su bile poznate u trenutku izdavanja standarda. Ako nekome treba neka drugačija kontrola, ili hoće svoj način implementacije kontrole tada si može sam dodati svoje. To nije neka proizvoljna sloboda, već eksplicitni savjet i zahtjev standarda ISO 27001: ako nekome fali kontrola zato što je njegova firma specifična u prostoru i vremenu, dodajte si sami. Potrebno ju je samo dokumentirati. Jedini način da se osigura univerzalnost i višegodišnja primjenljivost standarda u praksi.

  6. Uvođenje sustava ISO 27001 zahtijeva sigurnosnu ekspertizu tehničkog aspekta informacijske sigurnosti. E tu je katastrofalno tendenciozni prikaz zahtjeva ISO 27001 ili totalno nepoznavanje strukture uspostavljenog sustava ISMS. Cijeli sustav ISMS koji se uspostavlja prema ISO 27001 ima četiri nivoa: prvi nivo su politika (ako ne spominjemo viziju i misiju), opseg, elementi analize rizika (metodologija procjene, kriteriji, itd), drugi nivo čine procesi odnosno procedure, treći nivo su uputstva, te četvrti nivo zapisi. Prvi nivo rješava tim specijalista za procjene rizika te rukovodstvo firme koje prihvaća razne dokumente uz koordinaciju menadžera informacijske sigurnosti. Drugi nivo su procedure koje se koriste u svakodnevnoj funkciji ISMS, a koje se po principu najbolje prakse mogu koristiti iz svjetske baze znanja. Tu glavnu riječ vode menadžeri informacijske sigurnosti u susradnji s izvršiocima posla u organizaciji. Treći nivo – uputstva, u pravilu rade eksperti iz pojedinih područja. To su u pravilu problemi vezani za tehnički aspekt sigurnosti – ne za organizacioni. Tu je nemoguće bilo što napraviti bez učešća eksperata iz pojedinih područja. Četvrti nivo su zapisi kojima se dokazuje da je ISMS radio u skladu s definiranim pravilima onako kako je to organizacija uspostavila. No jedna mala digresija: analizom incidenata u svijetu vezano za informacijsku sigurnost pokazuje se da je oko 20% sve nesigurnosti u sferi tehnologije, a ostalih 80% u sferi organizacije. Kad bi tehnologija za sigurnost bila tako moćna da rješava sve ili barem većinu problema, onda bi to bilo sjajno. No, dok su ljudi sastavni dio ISMS, zaboravite sigurnost bez savršene organizacije. Zbog toga upravo i postoji ISO 27001. Ja bih u svakom slučaju to i ovako naglasio: onaj tko ne shvaća da je dobra organizacija i provođenje te organizacije u skladu s dogovorenim pravilima ako ne najvažnija, onda jednako važna kao i tehničko-tehnološke mjere zaštite, sigurno nije dorastao problemu integralne zaštite informacijskog sustava.

  7. Certifikacija ISMS-a po ISO 27001:2005 sustavu ne znači niti garantira informacijsku sigurnost, naprotiv, to samo znači sukladnost sa samim standardom. Prepustimo čitateljima samima da donesu zaključke vezane uz ovu činjenicu. Sada je pitanje kakve zaključke čitatelji trebaju donijeti. Ima raznih čitatelja. Ako su kao ja, onda je moj zaključak: točno ali nedorečeno s namjerom da se da negativna konotacija. Mogu li dati odgovor s drugim pitanjem? Znam da to nije pristojno, ali evo pitanja: ako ugradite protuprovalna vrata na stan, da li to znači da vas lopov neće moći pokrasti? Da li ta protuprovalna vrata garantiraju 100% sigurnost stana? Ili recimo, kada položite vozački ispit i dobijete dozvolu u skladu s nacionalnim zakonom o saobračaju, znači da imate certifikat da ste vozač. Da li je to garancija da nećete napraviti nikada saobraćajni prekršaj ili udes? Kada završite medicinski faktultet i dobijete diplomu (certifikat) da ste liječnik, da li je to bilo kojem pacijentu garncija da ćete svakog liječiti bez greške. U ostalom, što certifikat znači: upravo ono što je zapisano – u jednom trenutku (kada se vrši audit - provjera) dokazali ste da ste zadovoljili neke kriterije koje je društvo propisalo. Ništa drugo certifikat ne znači niti garantira. Da li će se kasnije raditi u skladu s time što certifikat znači, nije problem niti standarda niti certifikata. No, ima jedna mala tajna: toliko je jednostavno utvrditi da netko ne poštuje uspostavljeni sustav ISMS, odnosno da je sustav neefikasan, tako da se uprava nebi nikada trebala žaliti na njegovu neefikasnost, odnosno nezadovoljavanje osnovna tri aspekta informacijske sigurnosti: tajnost, dostupnost i cjelovitost informacije. Na kraju krajeva, sami hoće (vjerojatno nesvjesno) neefikasanu sigurnost informacijskog sustava, jer dozvoljavaju da tako bude.

  8. ISO 27001 je posve neefikasan i ne postiže ciljeve ukoliko ne postoji pravilna i nezavisna procjena rizika, posvećenost rukovodstva postizanju ciljeva sigurnosti, jasno vlasništvo nad procesima i informatičkom imovinom i svakodnevno promicanje kulture sigurnosti. Dakle, prvo ISO 27001 nemože biti ni efikasan ni neefikasan. Može biti samo ISMS koji se uspostavi na temelju njega efikasan ili neefikasan. Drugo, što znači nezavisna procjena rizika? Postoji stručna i nestručna procjena rizika. Posvećenost rukovodstva, vlasništvo nad procesima i informacijskom imovinom, dovoljno visoka svjesnost o informacijskoj sigurnosti svih u sustavu ISMS, ali i još mnogo, mnogo drugih stvari su osnovni zahtjevi koje se prema ISO 27001 mora zadovoljiti. To zadovoljavanje se dokazuje auditom i tek onda dodjeljuje certifikat. Ako neka organizacija ima ISMS certifikat na temelju ISO 27001 a nezadovoljava sve te zahtjeve, nije u biti kriva organizacija, već certifikacijska kuća čiji su kriteriji poštivanja zahtjeva standarda ispod svake razine razuma i poslovnosti. U ostalom, razmislite o efikasnosti ISMS na temelju jednog slučaja iz prakse: u jednoj zagrebačkoj firmi se hvale da su uspostavili ISMS i dobili certifikat prema ISO 27001, a u biti proveli su certifikaciju, pazite ovo, ne cijele organizacije, čak ni recimo IT sektora, već samo jedne aktivnosti firme. To je vrhunac besmislenosti i neefikasnosti, ali „life is life“.

Naposlijetku, dodao bih da ipak, usprkos svemu ovome, ISO 27001 je za sada najbolji alat koji stoji na raspolaganju organizacijama koje žele formalizirati svoje upravljanje sustavom informacijske sigurnosti. E sa ovime se u potpunosti slažem, osim što to nije alat nego okruženje i zahtjevi koje se mora ispuniti ako se želi certificirani ISMS.
 
Ipak, na kraju želim reći, kada sam pročitao naslov izvornog teksta pomislio sam da ću dalje u tekstu naći objašnjenje da ISO 27001 nije dovoljan za implementaciju ISMS za dodjelu certifikata. No, kao što se iz gore navedenog vidi, smatram da su objašnja o nedovoljnosti u izvornom članku promašena. Ipak, ja bi postavio isto pitanje: 
 

 

Da li je ISO 27001 dovoljan za implementaciju i certifikaciju ISMS?

Moj odgovor je: APSOLUTNO NIKADA NIJE DOVOLJAN !
 
Razlog? Više nego banalan: nemoguće je uspostaviti ISMS samo na temelju ISO 27001. Postoji još niz standarda koje se u većoj ili manjoj mjeri mora/treba konzultirati i primjenjivati. Tu se stvaraju teškoće i traži prilično velika širina znanja i iskustva pri implementaciji. Uz niz dodatnih standarda nužno je koristiti nacionalnu legislativu, strukovna pravila, zahtjeve pojedinih agencija (ovisno o djelatnosti firme), te već postojeće pravilnike unutar organizacije, a ponekad i ugovorne elemente s poslovnim partnerima.
 
Ovdje ću samo u kratkim crtama nabrojati jedan manji dio dodatnih standarda koje bi se moralo koristiti ako se želi stvarna efikasna uspostava ISMS i certifikat prema ISO 27001.
 
Osnovni – nezaobilazni skup standarda koje je nužno koristiti su: ISO 27000, ISO 27001, ISO 27002, ISO 27005, (ISO 27003 i ISO 27004 za sada nisu još objavljeni, ali su izuzetno važni), ISO 9001, ISO 19011, te ISO/TR 10017:2003. Za specijalne fime tu su još standardi: ISO/IEC 27011, ISO/IEC 27779. Familija standarda serije 27k i međusobni odnosi prikazani su na donjoj slici (standardi označeni crnom bojom koriste se za certifikaciju):

iso27k

 

 

Pored toga postoji još niz drugih standarda koje od slučaja do slučaja treba također primjenjivati pri implementaciji ISMS: ISO/IEC TR 13335 (1-5), ISO/IEC TR 18044, BS 25999. Uz to, veliki broj tehničkih standarda koji se propisuju za neke specifične aktivnosti unutar ISMS, a koriste se na nivou uputstava, kao npr: ISO/IEC 7816-4, ISO/TR 9564-4, ISO/TR 13569, ISO/IEC 18033-2, ISO/IEC 24759, ISO/IEC TR 15443-3, ISO/IEC 14888-3, ISO/IEC 21827, itd, itd, itd. Ta lista sigurno nije ni blizu konačna. Izbor standarda koji će se stvarno koristiti, od ovih gore navedenih, kao i nekih drugih dodatnih, isključivo zavisi od djelatnosti organizacije i tehnološke opremljenosti informacijskog sustava, ali i nivoa zahtjeva i želje uprave za kvalitetom uspostavljenog ISMS.

Na žalos nekih “stručnjaka” ni to nije sve. Ako se u organizaciji koristi pored ISMS i više drugih menadžment sustava (npr. QMS, EMS, FSMS, OHSAS, HACCP, ITIL, Service Managemen, itd), mora se razmišljati, pripremati i provoditi integraciju svih tih sustava upravljanja na temelju ISO 9001 ili još bolje prema PAS 99.

Kada se uzmu u obzir svi ti standardi, ili barem nužni skup standarda, onda se stvarno može reći da samo ISO 27001 nije dovoljan za implementaciju, certifikaciju, održavanje i poboljšanje ISMS. Ali, nemojmo biti nepošteni i da ne kažemo da je ista situacija ako želite implementirati i neki drugi menadžment sustav, kao npr: QMS, EMS, OHAS, FSMS, ITIL, BASEL II, itd.

Na kraju, umjesto zaključka, važno je napomenuti: ne postoji menadžment standard u ni jednom području koji je sam po sebi dovoljan za implementaciju i certifikaciju !!!

 

Mr.sc. Zdenko Adelsberger, dipl.inž.
CIS ISM, EOQ  ISMSM, EOQ  QA, EOQ  QSM, EOQ  OHSSM 

Poveznica(0)
Komentari (0)add comment

Napišite komentar
Morate biti prijavljeni da biste mogli poslati komentar. Molimo vas da se registrirate ukoliko nemate već otvoren korisnički račun.

busy
 
top