助力顶级游戏制作商通过ISO 27001体系认证

维塔士总部位于上海,是一家具有创新意识的跨国游戏制作公司。维塔士管理团队的游戏专家们拥有多元文化,公司拥有1500多名员工,成立至今,维塔士已参与了上千款游戏的制作,已为全球排名前20的顶级游戏公司中的18家制作了大型游戏项目,

维塔士专精于主机游戏和手机游戏的开发与AAA级3D美术制作,是优质游戏开发工作室的理想合作伙伴,在游戏外包革命中扮演重要的角色。游戏设计行业是人才、资本、创意和技术密集性行业,利润高的同时,投入和风险也很高,因此,游戏行业对信息安全、知识产权、商业秘密的保护非常重视。为了让国际顶级游戏公司客户们放心,维塔士公司积极采纳业界通行的信息安全最佳操作实践,在信息安全管理方面实施了多项控管措施,最终取得了在国际范围内广泛认可的信息安全管理体系认证。说到信息安全管理,就少不了各种安全控管技术、流程和人员。维塔士公司信息安全总监和经理们认识到公司的人员对信息安全的重视、对信息安全控管要求和措施的理解和认可,是获得信息安全管理工作成功的关键要素,因此下决心提升全球职员的信息安全意识。

由于我司(昆明亭长朗然科技有限公司)拥有多家知名外企的信息安全意识项目服务经验以及大量的成功作品,维塔士公司信息安全经理决定与我司进行信息安全意识宣教动画视频及电子课件开发方面的合作。维塔士信息安全管理层认识到:这不仅仅关乎动画课件的创意构想和信息安全知识的动漫化,更多的是需要将在信息安全意识作品中融入国际化公司的企业文化,这方面国内的供应商区区可数。在得知我司的创作团队核心人员拥有多年知名跨国公司的工作经验后,负责该项目的维塔士信息安全经理仍然不放心,在预览了我们提供的几部创意作品后,方才认可我们的服务能力,进而下定决心放心让我们进行批量动画作品的创意。

维塔士是全球性公司,除了上海总部之外,拥有大量员工的分公司包括中国成都、中国西安、越南西贡、新加坡、日本东京、韩国首尔、加拿大温哥华、法国巴黎等等。对信息安全意识作品的语言要求除了中文版本之外,还要英文版本和越南语版本。尽管我们的团队里缺乏越南语人员,不过此前我们有做过越南语相关的信息安全意识课件项目,并且我们在昆明还有越南语翻译和录制人员,因此,在中、英文作品成功交付后,越南语项目也被提上日程。

客户中有一名常驻成都的信息安全经理对我们的作品非常满意,同时也认识到强制学习和考核对于信息安全意识提升的必要性,因此提出了通过线上电子学习平台,进行全员信息安全意识网络培训的宣教计划。不过,由于忙碌于其他项目,暂时把这个放在一边。后来,该经理看到我司的信息安全意识宣教平台的功能和操作展示后,表示很惊讶和赞叹。我们的宣教平台对于学员来说简单实用,对于管理员来讲,功能强大。我们期待着客户早日推进该项目计划的实施,同时也期望能将这个故事分享给其他潜在的客户。

相信很多人都曾经玩儿过游戏,不管是小型的手游或者大型的网游,尽管人们对游戏的看法不一,有些人可能沉迷过,另一些人可能并不能从中找到快乐。看到维塔士的愿景是让游戏开发者们能够为他们爱好者创造更多内容和更多情感,同时控制成本并按时递交作品。想想我们专注于安全与保密宣教培训的,何尝不也是在为受众创造更多内容和感动呢?人们的情感、体验和偏好越来越精细,作为安全与合规宣教知识内容的创作者,我们领悟到抓住受众眼球并影响受众观念的不易,也不停地在向各种创作者学习他们的方法和技巧。我们相信,尽管行业不同,但我们的心都是相关的,我们面临的共同问题也都是类似的。

昆明亭长朗然科技有限公司为各类型的组织机构提供安全、保密及合规方面的宣教内容,我们有大量现成的课程资源可供低成本进行快速选择,当然也为追求高端的客户提供定制作品的创制服务。欢迎有类似需求的安全与培训管理人员联系我们,洽谈业务合作。

信息安全管理之风险应对计划

人们早已认识到,信息安全管理不仅仅是安装配置一些如防火墙、防病毒和上网行为管理那些安全控制系统。不过,要实现安全管理的目标,使用基于风险管理的战略方法,是不二的选择。否则,随着大流向前冲,是缺乏“智慧”的盲从行动。对此,昆明亭长朗然科技有限公司信息安全顾问专员董志军表示:信息安全风险评估的结果和输出就是风险应对计划,有了计划,执行起来就有依据、有条理,即使路径不是最优,也不会偏离大道。下面,我们简单聊一聊风险应对计划。

ISO27001及ISO27002条文中要求组织“明确风险处置计划,它为信息安全风险管理指出了适当的管理措施、资源、职责和优先级”。这些条文和详细处理管理责任细节的条文5有交叉引用。风险处置计划一定要得到记录,它应该被设置于组织的信息安全政策方面,应明确识别该组织的风险应对方法,以及接受风险的准则。当有风险应对框架时,这个准则应当和信息安全管理标准的要求相一致。

标准的相关条文都要求风险应对计划需要得到正式的定义和描述,它应该包含高优先级的信息安全行动。角色与职责的描述、操作流程的详情、日后的检视及更新等都应该得到正式的定义和分配。

记录风险处理计划

风险处理计划的核心是一个详细的时间表,它显示出,对于每一项确定的风险,该组织决定如何对待它,哪些控制已经到位,哪些额外的控制被认为是必要的,以及实施它们的时间框架。对每项风险,可接受的风险程度需要得到确定,同样要确定可将风险置于一个可接受水平的风险处理选项。

风险处置计划和风险评估计划相关联,详细的情况在前面风险评估章节中有讲到,目的是为了识别和设计恰当的控制措施,以及如在适用性声明中所描述的那样,部署、测试和改进董事会设定的风险管理方法。这一计划也应确保有足够的经费和实施资源来部署选定的控制措施,并应列清楚它们具体是什么,有哪些。

风险处理计划也应确定执行和持续改进它所必需的个人能力和广泛的培训和宣传。

风险处理计划和PDCA方法

风险处理计划是同ISMS的PDCA循环中所有四个阶段联系起来的关键文件计划。它是一种高层次的,记录在案的关于谁负责交付哪些风险管理目标、如何实现、要用到哪些资源,以及如何评估和改进它们。

总之,如果说风险评估还是“Plan 准备”阶段的话,在制定风险应对计划之后,则会进入到“Do 实施”阶段。对此,昆明亭长朗然科技有限公司董志军强调:风险应对计划是承上启下的多项选择题,要做什么,不做什么,要消除哪些风险,要降低哪些风险,要忽略哪些风险,要接受哪些风险,是艰难的选择。不可否认的是,在实施阶段需要一些专业的人员,比如懂得网络安全技术、管理的专业人员,以让其实施各类技术平台以及管理系统。与此同时,更需要全面的风险应对计划的记录,是否依据应对计划实施了?做了什么?没做什么?要有案可查,否则就是执行不力,一团糟。当然啦,做好记录,并不仅仅是为了信息安全风险管理方法的下一步“Check 检查”之输入,也是考虑到控制措施的实施会有一个“适用性”问题,需要一项适用性声明。

如果制定风险应对计划时,专业人力不足,可以咨询专业团队和人员。当然,专业人员的养成,也需要学习和实践。我们一套免费的信息安全管理体系实施教程,是一名CISO的工作和成长系列故事,欢迎有兴趣学习的人员联系我们,获取免费的观看。

昆明亭长朗然科技有限公司