INFORMAČNÁ BEZPEČNOSŤ
Bezpečnosť informácií musí byť súčasťou architektúry.
Informácie prechádzajú medzi používateľmi, procesmi, dokumentmi, AI službami a podnikovými systémami. V každom kroku musí byť jasné, kto k nim smie pristupovať, v akom kontexte, podľa akých pravidiel a ako možno činnosti spätne doložiť.
ALTAIR začleňuje informačnú bezpečnosť do DMS/ECM, elektronickej správy záznamov, procesov, integrácií a automatizácie od začiatku.
- Identita a prístup
- Procesné kontroly
- Integrita a auditovateľnosť
- Bezpečná integrácia
- Prevádzková odolnosť
BEZPEČNOSŤ UŽ V NÁVRHU
Bezpečnosť nie je samostatná vrstva pridaná pred spustením.
Bezpečnostné požiadavky ovplyvňujú identity, prístupy, roly, logovanie, dôvernosť, integritu, integrácie, zmeny, obnovu a dlhodobú dôveryhodnosť. Patria do informačného modelu, procesného návrhu, integračnej architektúry a prevádzkového modelu.
IDENTITA A PRÍSTUP
Správna informácia správnemu človeku – v správnom kontexte.
Prístup závisí od identity, roly, zodpovednosti, procesného a organizačného kontextu, klasifikácie a stavu procesu. Podľa prostredia možno použiť centrálne identity, SSO, MFA, skupiny, roly a jemné oprávnenia. Používateľ má získať iba to, čo potrebuje pre svoju zodpovednosť.
ZODPOVEDNOSŤ A AUDITOVATEĽNOSŤ
Nestačí prístup riadiť. Musí byť možné ho aj doložiť.
Zmysluplný audit spája identitu, čas a operáciu s dokumentom, zmenou metadát, procesným krokom, schválením, rozhodnutím, zmenou oprávnenia alebo odovzdaním do iného systému. Má poskytovať procesný dôkaz, nie logy bez kontextu.
INTEGRITA A DÔVERYHODNOSŤ DOKUMENTOV
Elektronický dokument musí zostať dôveryhodný aj v čase.
Pôvod, história verzií, platná verzia, autor či schvaľovateľ, čas udalostí, metadáta, vzťahy a procesný kontext zachovávajú význam. Podpisy, pečate a časové pečiatky patria do životného cyklu. eIDAS je relevantný regulačný rámec, nie tvrdenie o certifikácii.
BEZPEČNOSŤ V PROCESOCH
Bezpečnostné pravidlá musia fungovať vnútri procesu.
Oddelenie rolí, viacúrovňové schválenie, prístup podľa fázy, validácia údajov, audit rozhodnutí, eskalácia výnimiek a riadené uzavretie, uchovanie či vyradenie možno presadzovať workflow. Automatizácia tak podporuje kontrolu aj efektivitu.
BEZPEČNÁ INTEGRÁCIA
Informácie musia zostať chránené aj medzi systémami.
Prepojenie DMS, ERP, agendových systémov, portálov, identít, databáz, kancelárskych aplikácií a AI vyžaduje autentifikáciu systémov, minimálny rozsah dát, chránenú komunikáciu, mapovanie oprávnení, logovanie chýb a riadenie zlyhaní. Chráni sa aj význam a oprávnenosť výmeny.
AI A INFORMAČNÁ BEZPEČNOSŤ
AI nesmie obchádzať bezpečnostný model organizácie.
Enterprise Document AI musí rešpektovať povolené dokumenty, používateľské oprávnenia, citlivé dáta, miesto spracovania, uchovanie, oddelenie zákazníckeho kontextu, audit a ľudské overenie. AI patrí do riadeného informačného prostredia.
ŽIVOTNÝ CYKLUS INFORMÁCIÍ
Bezpečnosť sa mení spolu so životným cyklom informácie.
Vznik určuje pôvod, klasifikáciu a prístup; spracovanie riadi workflow, zmeny, verzie a zodpovednosť; zdieľanie kontroluje príjemcu a účel; evidencia chráni kontext, integritu, audit a retenciu; archivácia či vyradenie prebiehajú podľa relevantných pravidiel.
ODOLNOSŤ A KONTINUITA
Bezpečnosť zahŕňa aj schopnosť pokračovať v prevádzke.
Podľa významu prostredia môže ochrana zahŕňať zálohovanie, obnovu, dostupnosť, monitoring, diagnostiku, riadenú konfiguráciu a aktualizácie, dokumentáciu, závislosti, incidenty, disaster recovery a kontinuitu. Rozsah zodpovedá podporovaným informáciám a procesom.
CLOUD, ON-PREMISE A HYBRIDNÉ PROSTREDIA
Bezpečnostný model musí zodpovedať skutočnej architektúre.
On-premise, privátny či verejný cloud a hybridné prostredia rozdeľujú zodpovednosť rozdielne. Rozhoduje jasné vlastníctvo identity, dát, aplikácií, infraštruktúry, prevádzky a obnovy, nie označenie prostredia.
ŠTANDARDY A REGULÁCIA
Reguláciu a štandardy prevádzame do architektonických požiadaviek.
Relevantné môžu byť ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, GDPR, eIDAS alebo NIS2 a národné požiadavky. Ide o štandardy či reguláciu, nie zoznam certifikácií ALTAIR; právny súlad závisí od skutočného rozsahu riešenia a organizácie.
BEZPEČNOSŤ A RIADENIE INFORMÁCIÍ
Chrániť informácie znamená rozumieť ich významu.
Informácie sa líšia hodnotou, citlivosťou, vlastníctvom, životným cyklom a ochranou. Riadenie informácií objasňuje, čo organizácia má, prečo to potrebuje, kto zodpovedá, kde sa informácie používajú a ako dlho musia zostať dostupné a dôveryhodné.
