47
- поддержка руководства на раннем этапе;
- использование методов менеджмента рисков для обоснования выбора подхода и назначения приоритетов видам деятельности;
- вовлечение возможно большего числа людей в процессы планирования и внедрения;
- информирование работников о происходящем и его причинах в процессе внедрения;
- признание необходимости непрерывности управления информационной безопасностью.
Полученными уроками стали:
- сосредоточение усилий на наиболее раннем обслуживании системы менеджмента информационной безопасности;
- стремление к максимальному упрощению процессов (было обнаружено, что некоторые процессы вначале были слишком усложнены);
- обеспечение концентрации документирования систем управления на вопросах управления, а не на технических вопросах.
В результате внедрения своей системы менеджмента информационной безопасности компания удовлетворена наличием обоснованной системы информационной безопасности, соответствующей ее потребностям. Компания также имеет возможность изложить свою программу обеспечения информационной безопасности заказчикам и другим внешним заинтересованным сторонам, применяющим критерии, признанные на международном уровне.