Instrucțiunea nr. 2 /2011 CNVM – o interpretare semantică pe o speţă

  După ce am scris la cald despre cîteva din lucrurile bune şi coerenţa din instrucţiunea de mai sus, revin cu un răspuns asupra unor puncte mai puţin clare, ca urmare a frămîntărilor din piaţa legate de asigurarea conformităţii (în cazul auditului nebuloasele sînt mai puţine şi cam aceleaşi care rezultă din alte acte normative). Imboldul l-am primit în urma unei discuţii cu un prieten şi coleg de suferinţă. Spuneam în postul iniţial că în sfîrşit nu mai regăsim sintagma “plan de securitate” ci “politică de securitate”. Diferenţele sînt evidente şi am făcut referire de mai multe ori la subiectul acesta cînd mi-am exprimat opinia în legătură cu OMCSI 389 sau ex OMF1077. Discuţia avută pornea de la cerinţa cu privire la implementarea ISO 27001 prin raportarea la celelalte cerinţe ale Instrucţiunii. În Instrucţiunea CNVM nu este dată o definiţie a “politicii…

Ce calități ar trebui să aibă un CISA?

  În 6 posturi de luna trecută am făcut o scurtă trecere în revistă a cunoștințelor necesare pentru a ajunge CISA. Cunoștințele singure nu sînt suficiente (în fapt domeniile din care se dă examenul, cu mici modificări începînd din iunie 2011). Mai e nevoie și de altceva: Minte deschisă și curiozitate. Altfel spus să fii…

Auditarea sistemelor informatice utilizate de entităţile autorizate, reglementate şi supravegheate de CNVM

A fost publicată Instrucțiunea nr. 2 /2011 privind auditarea sistemelor informatice utilizate de entităţile autorizate, reglementate şi supravegheate de CNVM. Mi se pare a fi printre puţinele acte normative din domeniu ce dovedeşte coerenţă. De exemplu “Raport de audit – instrumentul prin care se comunică scopul auditării, obiectivele urmărite, normele/standardele aplicate, perioada acoperită, natura, întinderea,…

Metodele cantitative de evaluare a riscurilor: Fata Morgana (sau de ce cred eu că aceste modele NU SÎNT VALIDE)

  Într-o postare anterioară aveam următoarea imagine: Din cărți sau metodologii mai mult sau mai puțin cunoscute sîntem sfătuiți să folosim probabilități pe baza datelor actuariale/statistice din istoria firmei. Reformulînd: sîntem în PREZENT și analizăm TRECUTUL. Din logurile sistemului observăm că am avut un număr X de evenimente negative cu impactul Y1, Y2…pe parcursul unui an. Calculăm probabilitatea. Atunci, în trecut, acel eveniment a fost afectat de anumite variabile și s-a petrecut într-un anumit context. Ne concentrăm de fapt pe ceea ce ȘTIM deja. Cu siguranță însă au fost evenimente care s-au întîmplat altora dar nouă nu. Altfel spus, am fost de partea cealaltă a eșantionului. Despre aceste evenimente NU ȘTIM NIMIC și drept urmare le omitem inconștient din analiza noastră. Nu facem nici o analiză cu privire la ceea ce…