Due Diligence em Segurança de TI
As organizações devem lidar com governança corporativa, segurança e privacidade das informações e roubo de identidade - junto com um número cada vez maior de leis e regulamentos.
As organizações devem lidar com governança corporativa, segurança e privacidade das informações e roubo de identidade - junto com um número cada vez maior de leis e regulamentos.
A maioria das organizações exige que leis, regulamentos, contratos ou mercado estabeleçam controles internos que suportem a transparência de suas demonstrações financeiras e / ou a privacidade e segurança de informações confidenciais. Essas informações incluem informações financeiras e médicas de clientes e funcionários (às vezes chamadas de "informações pessoais"), bem como segredos comerciais da empresa que são transmitidos e armazenados por meio eletrônico e em papel.
Na medida em que uma organização terceiriza processos de negócios que envolvem informações pessoais, provavelmente é exigido por leis, regulamentos e / ou contratos para exercer a devida diligência e supervisão antes e durante os compromissos com os provedores de serviços. Além disso, o ritmo com o qual esses novos requisitos estão sendo impostos está se acelerando.
Os motivadores por trás da explosão de novos requisitos são:
- Proliferação de leis e regulamentos mundiais criados em resposta às preocupações dos consumidores e do governo sobre roubo de identidade e privacidade e segurança de informações pessoais
- A complexidade das organizações globais devido à terceirização
- Uma ênfase cada vez maior no valor dos ativos de informação intangível e no impacto dessa avaliação nas demonstrações financeiras e no gerenciamento preciso dos riscos
- Tecnologias novas e mais rápidas para transmitir, armazenar e compartilhar informações
- A concorrência muitas vezes brutal no mercado global e pressão concomitante para reduzir custos.
Esses drivers são discutidos abaixo e são oferecidas recomendações para ajudar uma organização a reduzir os custos de conformidade e otimizar potencialmente o uso da tecnologia da informação.
Leis e regulamentos mundiais
Novas leis e regulamentos mais prescritivos que oferecem maior proteção às informações pessoais são baseadas nas ameaças muito reais impostas por ladrões de identidade, golpistas e bandidos que estão roubando números de cartões de crédito e débito, dados de planos de saúde e informações de contas bancárias e similares que residem em bancos de dados diferentes e são transmitidos pela Internet. Infelizmente, as informações pessoais geralmente são comprometidas porque os controles básicos de segurança das informações - como senhas fortes, criptografia e software antivírus atualizado - não existem, ou porque os recursos e a sofisticação dos criminosos cibernéticos geralmente excedem seriamente os de os setores público e privado.
Embora os custos estimados das violações sejam difíceis de calcular, os estudos indicam que são significativos. Por exemplo, um estudo de 2005 estimou que o roubo de identidade custa às empresas e aos consumidores US $ 56,6 bilhões por ano.
Existem centenas de leis e regulamentos internacionais, federais e estaduais que tratam da privacidade e segurança de informações pessoais e outras. No entanto, as duas agências federais com leis de privacidade e segurança que afetam a maioria das organizações americanas são o Departamento de Saúde e Serviços Humanos (HHS) e a Federal Trade Commission (FTC).
O HHS está pressionando o setor de saúde a usar registros médicos eletrônicos (EMRs), trocas de informações sobre saúde (HIEs) e tecnologia da informação em saúde (HIT) para melhorar os cuidados de saúde e reduzir custos. As organizações que possuem planos de saúde são afetadas pelos requisitos de privacidade e segurança da Lei de Portabilidade e Responsabilidade do Seguro de Saúde (HIPAA), e podem se beneficiar potencialmente do uso de EMRs, HIEs e HIT se os custos com saúde forem reduzidos.
A FTC é a agência de fiscalização do consumidor que supervisiona várias leis e regulamentos federais que protegem as informações pessoais contra uso ou divulgação inadequados, impõem promessas implícitas e explícitas de privacidade e segurança das organizações aos consumidores e restringem como as informações de crédito podem ser usadas e divulgadas. Tanto o HHS quanto o FTC estão ocupados em várias frentes em 2008, incluindo o seguinte:
- A FTC anunciou um acordo contra a TJX Companies, controladora da TJ Maxx, que comprometeu até 100 milhões de números de cartões de crédito e débito. O acordo, que inclui a supervisão da FTC do plano de segurança da TJX por um período de 20 anos, além de outros custos, baixas e despesas estimadas em mais de US $ 100 milhões.
- A FTC introduziu a “Regra das Bandeiras Vermelhas” (destinada a abordar as bandeiras vermelhas que são indicadores de roubo de identidade), que entrará em vigor em 1º de maio de 2009. Requer credores (e instituições financeiras através de agências reguladoras aplicáveis com um cartão de novembro Data de 1º de janeiro de 2008) para implementar programas de prevenção de roubo de identidade. A Regra das Bandeiras Vermelhas também exige conselhos de administração e supervisão de programas da gerência sênior, bem como supervisão da empresa de prestadores de serviços terceirizados.
- O HHS intensificou a aplicação dos regulamentos de segurança da HIPAA que exigem controles de segurança para proteger as informações de saúde protegidas por eletrônicos. Além disso, está passando de um processo exclusivamente orientado a reclamações para um que também é proativo.
- Diferentes entidades de HHS estão fornecendo orientações e propostas que aprimoram o uso de EMRs, HIEs e HIT pelo setor de saúde e abordam questões relacionadas à funcionalidade, interoperabilidade e privacidade e segurança.
Em 2008, alguns estados expandiram o escopo das leis de notificação de violação de segurança da informação (em vigor em 44 estados, no Distrito de Columbia, em Porto Rico e nas Ilhas Virgens) para incluir não apenas informações financeiras e outras informações de identificação, mas também informações médicas. como exigindo notificação em caso de violação quando essas informações não são criptografadas. Outros estados estão agora ou exigirão que determinadas informações pessoais sejam criptografadas.
Terceirização
A flexibilidade na nova TI e a perspectiva de custos mais baixos são fatores determinantes da terceirização. Muitas organizações terceirizam funções e processos de trabalho não essenciais - tanto no mercado interno quanto no exterior.
No entanto, várias violações de segurança significativas envolveram provedores de serviços, incluindo o da CardSystems Solutions, processador de pagamento de terceiros, no qual um número estimado de 40 milhões de números de cartão de crédito e débito foi comprometido devido a uma falha na segurança de sua rede. Além disso, a ChoicePoint, uma empresa de agregação de dados, foi vítima de uma violação de segurança depois de vender inconscientemente as informações pessoais de quase 145.000 pessoas a uma empresa criminosa. Devido a essas e outras violações semelhantes, os reguladores exigem cada vez mais que as organizações exerçam a devida diligência antes de contratar um provedor de serviços e de supervisionar a partir daí.
Valor dos ativos de informação
As organizações estão confiando cada vez mais em ativos de informações intangíveis e baseados em conhecimento para operar. Os setores de chaminés também usam ativos de informação e sua espinha dorsal de tecnologia para fornecer necessidades de inventário precisas e just-in-time, além de conectar e compartilhar informações com clientes, fornecedores e outros através de extranets, intranets e Internet.
De fato, dados valiosos e inteligência econômica geralmente vêm de numerosos e diversos bancos de dados. Para refletir com precisão os riscos e alocar os recursos adequados para proteger os ativos, é essencial compreender e avaliar com precisão os ativos intangíveis de informações baseadas em conhecimento.
Tecnologias novas e mais rápidas
As informações não ficam mais atrás dos limites estacionários protegidos. Também reside em laptops, pen drives, dispositivos portáteis e similares, e pode ser transferido instantaneamente ao redor do mundo. À medida que novas tecnologias mais rápidas se tornam disponíveis, as organizações estão sob pressão para adotar a tecnologia para permanecer competitivas. No entanto, sem um gerenciamento abrangente de riscos - incluindo um processo formal de controle de mudanças que atenda às obrigações legais, regulamentares e contratuais de privacidade e segurança de uma organização - a introdução de tecnologias novas e mais rápidas será problemática.
Concorrência
Existem muito poucas indústrias que não estão sob pressão para reduzir custos para permanecerem competitivas e há um número limitado de maneiras de fazer isso. Muitas empresas terceirizam e algumas realizam economias de custo significativas. No entanto, a terceirização traz maior complexidade, o que, por sua vez, introduz riscos.
Para que as organizações cumpram de maneira eficiente e econômica suas obrigações legais, regulamentares e contratuais; perceber os benefícios da terceirização; fornecer uma avaliação e identificação mais precisas dos ativos de informações; adotar tecnologias novas e mais rápidas; e ser competitivo, eles devem considerar as seguintes etapas.
- Garantir que os conselhos de administração e a gerência sênior ofereçam supervisão e envolvimento na proteção de ativos de informações, como informações pessoais e segredos comerciais. Privacidade e segurança das informações são questões de governança e são exigidas por leis, regulamentos e / ou contratos. O trabalho do departamento de TI é implementar controles apropriados que apliquem as diretivas de privacidade e segurança da gerência sênior.
- Use e integre as estruturas e os padrões exigidos e apropriados de tecnologia da informação e gerenciamento da segurança da informação, atendendo assim aos requisitos legais, regulatórios e contratuais de privacidade e segurança. Isso introduz a padronização, reduz os esforços duplicados de conformidade e também pode servir para reduzir custos quando a tecnologia é usada para permitir a conformidade com outras leis.
- Integrar estruturas e padrões de tecnologia da informação e gerenciamento de segurança da informação na qualidade, melhoria de processos e programas similares. Esses programas incluem os Critérios Malcolm Baldrige para Excelência em Desempenho, Six Sigma, Balanced Scorecard e / ou Lean Manufacturing. As organizações que efetivamente fazem isso não devem apenas economizar dinheiro - elas também devem aumentar os lucros e, potencialmente, otimizar seus sistemas para se tornarem líderes em seus setores.