INFORMAČNÍ BEZPEČNOST
Bezpečnost informací musí být součástí architektury.
Informace procházejí mezi uživateli, procesy, dokumenty, AI službami a podnikovými systémy. V každém kroku musí být jasné, kdo k nim může přistupovat, v jakém kontextu, podle jakých pravidel a jak lze činnosti zpětně doložit.
ALTAIR začleňuje informační bezpečnost do návrhu DMS/ECM, elektronické správy dokumentů, procesů, integrací a automatizace od počátku řešení.
- Identita a přístup
- Procesní kontroly
- Integrita a auditovatelnost
- Bezpečná integrace
- Provozní odolnost
BEZPEČNOST JIŽ V NÁVRHU
Bezpečnost není samostatná vrstva přidaná před spuštěním.
Bezpečnostní požadavky ovlivňují identity a přístupy, role a odpovědnosti, logování, důvěrnost, integritu, integrace, řízení změn, obnovu i dlouhodobou důvěryhodnost dokumentů. Musí proto být součástí informačního modelu, procesního návrhu, integrační architektury i provozního modelu.
IDENTITA A PŘÍSTUP
Správná informace správnému člověku – ve správném kontextu.
Přístup se vyhodnocuje podle identity, role, odpovědnosti, procesního a organizačního kontextu, klasifikace informace a stavu procesu. Podle prostředí lze využít centrální identity, SSO, vícefaktorové ověřování, skupiny, role a jemná aplikační oprávnění. Uživatel má získat pouze informace a operace potřebné pro svou odpovědnost.
ODPOVĚDNOST A AUDITOVATELNOST
Nestačí přístup řídit. Musí být možné jej také doložit.
Smysluplný audit propojuje identitu uživatele, čas a operaci s dotčeným dokumentem, změnou metadat, procesním krokem, schválením, rozhodnutím, změnou oprávnění nebo předáním do dalšího systému. Má vytvářet procesní důkaz, nikoli pouze objem technických logů bez kontextu.
INTEGRITA A DŮVĚRYHODNOST DOKUMENTŮ
Elektronický dokument musí zůstat důvěryhodný i v čase.
Původ, historie změn a verzí, platná verze, autor nebo schvalovatel, čas událostí, metadata, vztahy a procesní kontext pomáhají doložit význam dokumentu. Elektronické podpisy, pečetě a časová razítka patří do jeho životního cyklu. eIDAS je v relevantních prostředích regulatorním rámcem pro elektronickou identifikaci a služby vytvářející důvěru, nikoli tvrzením o certifikaci.
BEZPEČNOST V PROCESECH
Bezpečnostní pravidla musí fungovat uvnitř procesu.
Oddělení rolí, víceúrovňové schválení, přístup podle fáze procesu, kontrola povinných údajů, audit rozhodnutí, eskalace výjimek a řízené uzavření, uchování či vyřazení lze prosazovat workflow. Automatizace tak podporuje kontrolní principy, nejen efektivitu.
BEZPEČNÁ INTEGRACE
Informace musí zůstat chráněná i mezi systémy.
Propojení DMS, ERP, agendových systémů, portálů, identit, databází, kancelářských aplikací a AI platforem vyžaduje autentizaci systémů, minimální rozsah dat, chráněnou komunikaci, mapování oprávnění, záznam chyb a řízení závislostí. Chránit je třeba přenos i význam, rozsah a oprávněnost předávané informace.
AI A INFORMAČNÍ BEZPEČNOST
AI nesmí obcházet bezpečnostní model organizace.
Enterprise Document AI musí respektovat dokumenty, ke kterým smí přistupovat, uživatelská oprávnění, citlivá data, místo zpracování, dobu uchování, oddělení zákaznického kontextu, audit operací a lidské ověření tam, kde je nutné. AI patří dovnitř řízeného informačního prostředí, ne nad neomezená organizační data.
ŽIVOTNÍ CYKLUS INFORMACÍ
Bezpečnost se mění spolu s životním cyklem informace.
Při vzniku a příjmu se určuje původ, klasifikace a počáteční přístup. Aktivní zpracování řídí workflow, změny, verze a odpovědnost. Sdílení a integrace kontrolují příjemce a účel. Evidence a uchování chrání kontext, integritu, auditní historii a retenci; archivace nebo vyřazení probíhají řízeně podle relevantních pravidel.
ODOLNOST A KONTINUITA
Bezpečnost zahrnuje také schopnost pokračovat v provozu.
Podle významu prostředí může ochrana zahrnovat zálohování a obnovu, vysokou dostupnost, monitoring, diagnostiku, řízenou konfiguraci a aktualizace, provozní dokumentaci, správu závislostí a incidentů, disaster recovery a kontinuitu provozu. Konkrétní rozsah musí odpovídat podporovaným informacím a procesům.
CLOUD, ON-PREMISE A HYBRIDNÍ PROSTŘEDÍ
Bezpečnostní model musí odpovídat skutečné architektuře.
On-premise, privátní či veřejný cloud a hybridní prostředí rozdělují odpovědnost rozdílně. Rozhodující není nálepka prostředí, ale jasné vlastnictví odpovědnosti za identity, data, aplikace, infrastrukturu, provoz a obnovu mezi zákazníkem, poskytovatelem infrastruktury a dodavatelem aplikace.
STANDARDY A REGULACE
Regulace a standardy převádíme do architektonických požadavků.
Podle projektu mohou být relevantní ISO/IEC 27001 pro systém řízení informační bezpečnosti, ISO/IEC 27017 pro cloudové bezpečnostní kontroly, ISO/IEC 27018 pro ochranu osobních údajů ve veřejném cloudu, GDPR, eIDAS nebo NIS2 a navazující národní požadavky. Jde o standardy či regulaci, nikoli seznam certifikací ALTAIR; konkrétní právní shoda vždy závisí na skutečném rozsahu řešení a organizace.
BEZPEČNOST A ŘÍZENÍ INFORMACÍ
Chránit informace znamená rozumět jejich významu.
Informace se liší hodnotou, citlivostí, vlastnictvím, životním cyklem a potřebnou ochranou. Řízení informací objasňuje, jaké informace organizace má, proč je potřebuje, kdo za ně odpovídá, v jakých procesech se používají a jak dlouho musí zůstat dostupné a důvěryhodné. Bez tohoto kontextu lze zabezpečit technologii, ale obtížněji správnou informaci.
