Всеобхватна политика за управление на активите за защита, проследяване и контрол на всички активи на организацията, съгласувана с водещи стандарти и регулации.
Политиката за управление на активите (P12) определя изисквания за идентифициране, класифициране, инвентаризиране и защита на активите на организацията през целия им жизнен цикъл, като осигурява съответствие, собственост на риска и сигурност от въвеждане до унищожаване.
Изисква пълен, одитируем регистър на всички физически, цифрови и активи, хоствани в облак.
Дефинира собственик на актив и класификация на активи за защита и регулаторно съответствие.
Описва боравенето с активи – от придобиване до сигурно унищожаване – в подкрепа на съответствие и управление на риска.
Позволява прилагане на политиката, вътрешни/външни одити и съхранение на одиторски доказателства за регулаторни нужди.
Кликнете върху диаграмата, за да я видите в пълен размер
Обхват и правила за ангажиране
Регистър на активите и изисквания за метаданни
Процедури за класификация на активи и етикетиране
Жизнен цикъл на активите (въвеждане, връщане, унищожаване)
Управление на активи на трети страни и отдалечени активи
Интеграция с одит и съответствие и реагиране при инциденти
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
| Рамка | Обхванати клаузи / Контроли |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 30Article 32
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Гарантира, че видимостта върху активите е съгласувана с права за достъп и механизми за контрол на достъпа в системи и среди с данни.
Управлява своевременното предоставяне на достъп и връщане на физически и логически активи при преходи на персонала.
Установява задължителни правила за класификация на активи, които определят процедурите за етикетиране, боравене и унищожаване.
Дефинира сроковете и методите за сигурно унищожаване на цифрови и физически активи, носещи информация.
Осигурява проследимост на достъпа и използването на активи чрез логове, видимост на крайни точки и анализ на поведението.
Подпомага бързо ограничаване и разследване на нарушения, свързани с активи, като изгубени лаптопи или непроследени носители за съхранение.
Ефективното управление на сигурността изисква повече от формулировки; то изисква яснота, отчетност и структура, която се мащабира с организацията. Общите шаблони често се провалят, като създават неяснота чрез дълги параграфи и недефинирани роли. Тази политика е проектирана да бъде оперативният гръбнак на вашата програма за сигурност. Разпределяме отговорности към конкретните роли в съвременно предприятие, включително директор по информационна сигурност (CISO), ИТ и информационна сигурност и релевантни комитети, като осигуряваме ясна отчетност. Всяко изискване е уникално номерирана клауза (напр. 5.1.1, 5.1.2). Тази атомарна структура прави политиката лесна за внедряване, за одит спрямо конкретни контроли и за безопасно адаптиране, без да се засяга целостта на документа, като я превръща от статичен документ в динамична, приложима рамка.
Изисква доставчиците да поддържат регистри и да прилагат еквивалентни стандарти за проследяване, етикетиране и унищожаване на активи чрез договори.
Въвежда сканиране на мрежата и журнали за изключения от политики за откриване на неоторизирани или неуправлявани активи и формално третиране на рискови сценарии.
Свързва регистрите на активите с регистъра на рисковете и оценки на въздействието върху бизнеса за целенасочено моделиране на заплахите и съответствие.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.