Ho trascorso le ultime due settimane all'interno di audit ISO 27001.
Aziende diverse. Settori diversi. Maturità molto diversa. Le stesse prime tre righe nel registro dei rischi.
Assenza di autenticazione a più fattori. Nessuna policy di backup. Assenza di un piano di risposta agli incidenti.
Provi a leggere uno di questi ad alta voce, in un comitato direttivo, con le parole il rischio che davanti.
Il rischio che assenza di un piano di risposta agli incidenti.
La grammatica cede prima della logica. È il primo indizio.
Ho elencato questo come uno dei cinque errori tipici del registro qualche tempo fa. Dopo due settimane sul campo, lo metterei al primo posto e lascerei gli altri quattro per un'altra occasione.
Un rischio è una frase che si conclude
Un rischio ha tre componenti. Una causa, un evento, una conseguenza. Qualcosa è vulnerabile, qualcosa accade, qualcosa fa male.
Il rischio che un accesso non autorizzato esponga i dati dei clienti, perché l'autenticazione si basa esclusivamente su password, con conseguenti obblighi di notifica e perdita di contratti.
Quella frase si conclude. Si può discuterne. Si può quantificarla. Si può decidere di accettarla e firmare sotto la decisione.
"Nessuna MFA" non conclude nulla. È un dato di fatto sul proprio ambiente. Vero, utile, da correggere, ma pur sempre solo un fatto.
Perché tutti commettono questo errore
Questa è la parte che trovo più interessante dell'errore in sé.
Nessuno scrive "assenza di MFA" per pigrizia. Lo scrive perché è l'unico vocabolario che gli è stato trasmesso.
Si osservi come viene costruito un registro nella pratica. Qualcuno apre l'Annex A. Novantatré controlli. Scorre la colonna, segna quelli non implementati e li copia in un foglio di calcolo. Colonna A, il gap. Colonna B, un numero da uno a cinque che nessuno sa spiegare. Colonna C, un nome dall'organigramma.
Complimenti. Avete costruito la to-do list più costosa dell'azienda e l'avete archiviata sotto la voce gestione del rischio.
Il framework di controllo è una mappa di risposte. Lo si è usato per generare domande. Il risultato sarebbe sempre stato un elenco di risposte mancanti, perché era l'unica forma che aveva l'input.
Il contenitore determina ciò che contiene
Un foglio di calcolo conosce righe e colonne. Se gli si chiede di contenere uno scenario in tre parti, ne terrà i primi quaranta caratteri di una.
Così lo scenario viene compresso fino a entrare nella cella. Causa, evento e conseguenza collassano in un sintagma nominale. "Ransomware." "Fallimento del fornitore." "Nessuna MFA."
Poi qualcuno unisce alcune celle per riordinare, aggiunge una formattazione condizionale che nessuno mette in discussione dal 2021, e lo distribuisce come versione 14 finale DEFINITIVA.
Excel non ne è la causa. Ma un contenitore costruito per liste produce sempre una lista, e dopo un po' la lista inizia a sembrare il metodo.
Il costo reale
Un registro di controlli mancanti fallisce su tutte e tre le funzioni per cui un registro esiste.
Non si può prioritizzarlo. Ogni voce è ugualmente vera e ugualmente urgente, il che significa che nessuna lo è davvero. "Nessuna MFA" e "nessuna procedura per i badge visitatori" hanno lo stesso peso, perché entrambe sono cose che non si hanno. L'assenza non ha scala.
Non si può quantificarlo economicamente. Nessuno ha mai approvato un budget per l'assenza di qualcosa. I board approvano budget per le conseguenze. Downtime, sanzioni, un cliente che se ne va, un contratto che non si rinnova.
Non si può difenderlo. Presentare un elenco di gap al comitato esecutivo significa consegnare loro un elenco dei propri fallimenti. Presentare dieci scenari completi significa consegnare loro delle decisioni. Gli stessi fatti di fondo. Una conversazione completamente diversa, e un esito completamente diverso per il proprio budget.
Quest'ultimo punto è tutto. La gestione del rischio è il modo in cui ci si guadagna il diritto di spendere.
La correzione richiede un pomeriggio
Si apra il registro. Si prendano le prime dieci voci. Tre domande per ciascuna.
- Cosa potrebbe accaderci? È l'evento.
- Perché è possibile? È la causa.
- Cosa comporta per il business? È la conseguenza.
Si scriva la frase. Se si conclude, si ha un rischio. Se rimane sospesa, si ha un gap.
Suggerimento: Si conservino i gap. Non si eliminino. Sono reali e vanno corretti. Appartengono semplicemente a un piano di trattamento, collegato ai rischi che abilitano, invece di stare nel registro a fare finta di essere rischi. Un controllo mancante è un'evidenza a supporto di un rischio. Non è mai stato il rischio.
Dieci voci. Un pomeriggio. La differenza tra un sintomo tecnico e un'esposizione reale per il business sarà evidente già dalle prime tre.
Considerazione finale
Il registro è l'unico documento dell'intero ISMS che dovrebbe dire cosa accade al business. Tutti gli altri artefatti dicono cosa si possiede.
Se il proprio assomiglia a un elenco di cose dimenticate da acquistare, sta svolgendo il secondo compito, e nessuno aveva bisogno di un secondo documento per questo.
Un buon registro è scomodo da leggere. Descrive esiti che si preferirebbe non immaginare, in un linguaggio comprensibile al CFO, con numeri associati. Se il proprio è comodo, è decorazione.
Dove viene insegnato
Scrivere un rischio che si conclude è la prima ora di ogni corso di gestione del rischio che insegno, e la competenza che la maggior parte dei candidati non possiede all'arrivo. Se si vuole il metodo e non solo l'articolo, il percorso ISO 31000 prevede Foundation, poi Risk Manager, poi Lead Risk Manager. Vedi il percorso o esplora i corsi.
Se si sta riscrivendo il registro questo mese, ci si chieda anche cosa è in grado di contenere il proprio strumento. Uno scenario con tre componenti. I controlli che lo riducono. Ciò che rimane una volta applicati. Un foglio di calcolo fa le prime due cose male e la terza per niente.
È per questo che ho costruito GRCBoard. Il rischio è il motore: scenari che si concludono, controlli collegati ai rischi che riducono, esposizione residua da presentare a un board. Le policy, i piani di trattamento, i riesami della direzione e le evidenze di audit sono collegati alla stessa struttura portante, perché è sempre stato così che avrebbe dovuto funzionare. grcboard.io
