我想知道你们如何让员工报告事件。事件报告是 ISMS 的关键要素。没有报告 = 没有发现事件 = 事情失控的可能性很大。
我们有一种游戏:人们可以因为小事互相给红牌。卡片告诉他们报告这一事件,但人们不想这样做。我可以想象我们必须使用奖励系统(专注于积极)来让人们报告并尽最大努力限制事件,但是如何?
报告系统目前的工作方式如下:人员 BA 看到人员 AB 没有锁定他的计算机。然后,他(应该)给此人一张红牌,拍照并将其发送到 event@company 电子邮件,并在邮件中注明此人的姓名。邮件发送给 InfoSec 团队(顺便说一句,不仅仅是 IT 人员),然后他们将其放入系统中。
现在,没有人发送这些电子邮件。我正在检查以获得足够的审计报告,但这意味着人们不会报告,因为我会。我确实停止检查了一个月,然后数字下降到上个月的1/4。我再次开始检查,它立即上升......
该怎么办?
- 编辑重要提示:
我是学生,做这个实习。我是一名工程管理专业的学生,3 个月前刚开始接触这个领域,没有 IT 知识。该公司是保加利亚的一家 IT 公司。现在有 200 名员工,去年是 100 名。当然,现在一切都在快速变化。这不是它应该的方式,而是它的方式。请在回复时考虑这些问题。欢迎反馈,但请告诉我如何