policy SME

Политика за допустимо използване – МСП

Определете сигурно и отговорно използване на ИТ за целия персонал, включително използване на лични устройства (BYOD) и доставчици на услуги на трети страни. Политика за допустимо използване (AUP), съответстваща на ISO 27001:2022, фокусирана върху МСП.

Преглед

Политиката за допустимо използване (AUP) за МСП определя очакванията за отговорно и сигурно използване на ИТ за целия персонал, включително използване на лични устройства (BYOD) и доставчици на услуги на трети страни, като осигурява цялостност, съответствие и отчетност, с роли, адаптирани за компании без специализирани ИТ екипи.

Ясни стандарти за поведение на потребителите

Установява приложими правила за използване на системите на компанията, като защитава данните и личните данни.

Обхваща всички роли и среди

Прилага се за служители, външни изпълнители и доставчици на услуги на трети страни във всеки работен сценарий, включително използване на лични устройства (BYOD) и дистанционна работа.

Осигурява съответствие за МСП

Проектирана за МСП без специализирани ИТ екипи; роли, подходящи за надзор от главния изпълнителен директор, и съответствие с ISO 27001:2022.

Подкрепя цялостта на данните

Изисква технологични контролни мерки за предотвратяване на неправомерно използване и налага ясно докладване на инциденти.

Прочетете пълния преглед
Политиката за допустимо използване (AUP) – версия за МСП (документ P03S) е предназначена да установи ясни, практични и приложими стандарти за отговорното използване на предоставените от компанията ИТ ресурси в малки и средни предприятия (МСП). Основният ѝ фокус е да гарантира, че всички лица, включително служители, външни изпълнители, временен персонал и дори доставчици на услуги на трети страни, напълно разбират своите задължения и очаквания за поведение при достъп до информационните системи на организацията, независимо дали на място, отдалечено или в хибридни среди. Тази политика е изрично адаптирана за МСП, което личи от използването на обобщени управленски роли като главния изпълнителен директор вместо специализирани длъжности по ИТ или сигурност, което я прави достъпна за организации без специализирани вътрешни ИТ екипи или екипи по сигурност, но търсещи стриктно съответствие с ISO/IEC 27001:2022. В цялост Политиката за допустимо използване (AUP) определя какво представлява допустимото използване на корпоративни активи спрямо недопустимото използване на устройства, собственост на компанията, лични устройства (използване на лични устройства (BYOD)), мрежи, облачни платформи и всички софтуерни инструменти в употреба. Тя подробно описва механизми за управление, като регистри на одобрен хардуер, протоколи и софтуер, изисквания за предварително одобрение и сигурна конфигурация на BYOD, както и поддържане на логове за проследяване на нарушения или инциденти. Мониторингът се извършва от ИТ мениджър или упълномощен външен доставчик, но винаги в рамките на легитимните бизнес интереси и приложимите закони за защита на личните данни. Този подход постига баланс между сигурност, защита на личните данни и организационна приложимост. Политиката също така определя цялостна рамка за третиране на риска и управление на изключенията: рискове като инфекция със зловреден софтуер, нарушения, подлежащи на докладване, и репутационен ущърб в резултат на неправомерно използване се смекчават чрез защита в дълбочина и обучение за повишаване на осведомеността по информационна сигурност. Исканията за изключения, като използване на неодобрени инструменти, трябва да бъдат формално документирани, подложени на оценка на риска, времево ограничени и изрично одобрени, обикновено от главния изпълнителен директор или доставчик на ИТ услуги. Силният фокус върху документация, тригери за преглед и годишно повторно валидиране на политиката гарантира, че политиката остава ефективна с развитието на технологиите, заплахите и правните изисквания. Разпоредбите за прилагане и съответствие са устойчиви. Всички предполагаеми или наблюдавани нарушения трябва да бъдат докладвани незабавно, с ясна ескалация към ИТ мениджър или главния изпълнителен директор. Мерките за прилагане могат да включват блокиране на система или достъп, устни или писмени предупреждения и дори прекратяване на договор както за персонала, така и за доставчици на услуги на трети страни. Договорно обвързващият характер на политиката за трети страни осигурява последователно прилагане на стандартите за сигурност във веригата на доставки на организацията. Накрая, интеграцията на Политиката за допустимо използване (AUP) с други основни политики за МСП — Политика за контрол на достъпа, Политика за осведоменост и обучение по информационна сигурност, Политика за дистанционна работа, Политики за защита на данните и Политика за реагиране при инциденти — осигурява цялостно покритие на отговорностите по сигурността. Резултатът е лесна за внедряване, съгласувана с ISO 27001:2022 рамка за компании, които търсят съответствие и намаляване на риска дори без големи ИТ отдели или отдели по сигурност.

Диаграма на политиката

Диаграма на Политиката за допустимо използване, показваща потвърждение за запознаване при въвеждане, оторизация на устройства (включително използване на лични устройства (BYOD)), мониторинг на дейности, мерки за прилагане и работен поток за периодичен преглед.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Обхват и правила за ангажиране

Дефиниции за допустимо и забранено използване

Изисквания за използване и сигурност при използване на лични устройства (BYOD)

Роли за главен изпълнителен директор, ИТ, служители

Мониторинг, прилагане и докладване

Годишен преглед и обработка на изключения

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(f)32
EU NIS2
EU DORA
9
COBIT 2019

Свързани политики

Политика за контрол на достъпа – SME

Определя технологичното и процедурното прилагане на разрешеното използване и ограниченията на акаунтите.

Политика за осведоменост и обучение по информационна сигурност – SME

Осигурява обучение на потребителите относно границите на допустимото използване и задълженията за докладване.

Политика за дистанционна работа – SME

Регулира използването на системите на компанията в извънобектови или домашни среди.

Политика за защита на данните и защита на личните данни – SME

Налага правила за боравене с лични данни, които се пресичат с мониторинга при допустимо използване и използването на лични устройства (BYOD).

Политика за реагиране при инциденти – SME

Управлява процедурите за разследване и реагиране при неправомерно използване или нарушения на условията за допустимо използване.

Относно политиките на Clarysec - Политика за допустимо използване – МСП

Общите политики за сигурност често са изградени за големи корпорации, което оставя малките бизнеси да се затрудняват да прилагат сложни правила и неясно дефинирани роли. Тази политика е различна. Нашите политики за МСП са проектирани от самото начало за практическо внедряване в организации без специализирани екипи по сигурност. Ние възлагаме отговорности на ролите, които реално имате, като главния изпълнителен директор и вашия доставчик на ИТ услуги, а не на армия от специалисти, които нямате. Всяко изискване е разбито на уникално номерирана клауза (напр. 5.2.1, 5.2.2). Това превръща политиката в ясен контролен списък стъпка по стъпка, което улеснява внедряването, одитната готовност и адаптирането без пренаписване на цели раздели.

Вградена сигурност за използване на лични устройства (BYOD)

Предварително одобрение и строги контроли за лични устройства гарантират, че бизнес данните остават защитени независимо от собствеността.

Атомарен формат като контролен списък

Номерираните клаузи превръщат изискванията в изпълними стъпки, без двусмислие или общи, трудно приложими формулировки.

Приложима обработка на изключения

Всички изключения изискват преглед, документация, контролни мерки и ясен срок на валидност, като се минимизират пропуските в сигурността от специални случаи.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

ИТ Сигурност Съответствие Ръководство

🏷️ Тематично покритие

Контрол на достъпа Политика за информационна сигурност Управление на съответствието Осведоменост и обучение по информационна сигурност Комуникация и уведомяване на заинтересованите страни
€29

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации
Acceptable Use Policy - SME

Подробности за продукта

Тип: policy
Категория: SME
Стандарти: 7