policy SME

Политика за използване на облака – МСП

Осигурете сигурно и съответстващо използване на облака за МСП с ясни контроли за контрол на достъпа, управление на риска и управление на доставчиците, съобразени с опростени оперативни роли.

Преглед

Политика за използване на облака (P27S) дефинира как МСП управляват и контролират сигурно облачните услуги, като налага одобрение, контрол на достъпа, съответствие с основни регулации и текущ мониторинг, с практични роли и отговорности.

Управление на облака, подходящо за МСП

Дефинира ясни роли и отговорности за одобрение, използване и мониторинг на облака, без необходимост от специализирани ИТ екипи.

Задължителни мерки за сигурност

Налага многофакторно удостоверяване (MFA), силни пароли, одитно регистриране и управление на потребителския достъп за всички одобрени облачни услуги.

Вградено регулаторно съответствие

Съгласува се с ISO/IEC 27001, GDPR, NIS2 и DORA за сигурност на облачните услуги, местонахождение на данните и договори с доставчици.

Прочетете пълния преглед
Политика за използване на облака P27S установява всеобхватни, но практични изисквания за управление на облачни услуги в среда на малки и средни предприятия (МСП). Като отчита, че МСП често нямат пълноценни ИТ отдели, тази политика е проектирана с ясни и опростени отговорности, като възлага ключови решения на Генералния мениджър и ИТ доставчик или техническа поддръжка, вместо на специализирани роли като директор по информационна сигурност (CISO) или Център за операции по сигурността (SOC), като същевременно осигурява силно съгласуване с ISO/IEC 27001:2022, GDPR, NIS2 и DORA. Политиката се прилага за всички облачно базирани услуги, независимо дали са безплатни или платени, и обхваща често използвани бизнес приложения като платформи за споделяне на документи, SaaS инструменти, видеоконференции, електронна поща, системи за резервно копиране и клиентски платформи. Всеки, който има достъп до фирмени данни, включително чрез мобилен телефон или таблет, трябва да спазва тези правила, които изискват предварително одобрение за всички облачни услуги и изрично забраняват използването на лични облачни акаунти за бизнес данни, като предотвратяват рисковете от shadow IT. Трябва да се поддържа ясно дефиниран регистър на облачните услуги, за да се проследява всяка разрешена платформа, отговорното лице, местонахождението на данните, правата за достъп и информацията за поддръжка. Мерките за сигурност са задължителни: всички облачни платформи трябва да налагат многофакторно удостоверяване (MFA) за потребители и администратори; да използват силни, сложни пароли; да предоставят одитно регистриране и ограничения за достъп (например списъци с разрешени IP адреси, когато е налично); и да имат регулярни прегледи на споделеното съдържание. Всяко нарушение, като пропуснато деактивиране на потребител или публично споделяне на чувствителни данни, се класифицира като инцидент по сигурността и подлежи на коригиращи действия, включително отнемане на достъп, целенасочено повторно обучение или, при необходимост, правна реакция. Политиката задава строги изисквания за политика за съхранение на данни и системи за резервно копиране, като указва, че бизнес-критични или регулирани данни трябва да се архивират редовно, да се съхраняват така, че да удовлетворяват правни или клиентски задължения, и да се потвърди възможността за експортиране от облачните платформи, за да се избегне vendor lock-in. Договорите за платени облачни услуги трябва да определят защита на данните, срокове за уведомяване при нарушения, подлежащи на докладване, собствеността върху данните и дефинирана ескалация. Съответствието се наблюдава с най-малко два пъти годишно проверки на достъпа, паролите и администраторския статус, а всички изключения от политиката трябва да бъдат формално обосновани и одобрени от Генералния мениджър, с компенсиращи контролни мерки и крайни срокове за отстраняване. Прегледът и постоянното подобряване са вградени: политиката изисква ежегоден преглед, както и актуализации след инциденти, въвеждане на нови платформи или регулаторни промени. Архивираните записи се съхраняват сигурно съгласно политиката за съхранение на данни, като се гарантира, че цялата облачна дейност е одитируема за вътрешни и външни (включително ISO) изисквания. С фокусиран обхват тази политика предоставя на МСП стабилна, но управляема структура за управление на използването на облака, като подпомага регулаторното съответствие, управлението на риска и оперативната непрекъснатост.

Диаграма на политиката

Диаграма на политиката за използване на облака, показваща одобрение, сигурна конфигурация, текущ мониторинг, обработка на изключения и стъпки за одит и съответствие за облачни услуги.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Обхват и роли за използване на облака в МСП

Регистър на облачните услуги и одобрение

Контрол на достъпа, многофакторно удостоверяване (MFA) и изисквания за пароли

Политика за съхранение на данни, резервно копиране и контроли при изход

Договори с доставчици и регулаторно съответствие

Мониторинг, преглед и прилагане на политиката

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28Article 32Chapter V
EU NIS2
EU DORA
COBIT 2019

Свързани политики

Политика за роли и отговорности в управлението – МСП

Дефинира отчетност за одобряване на облачни услуги и управление на взаимоотношенията с доставчици.

Политика за контрол на достъпа – МСП

Подпомага сигурно влизане, управление на сесии и практики за отнемане на достъп, изисквани за облачни платформи.

Политика за съхранение и унищожаване на данни – МСП

Регламентира как облачно базираните данни се архивират, съхраняват и изтриват в съответствие с правни задължения.

Политика за защита на данните и поверителност – МСП

Гарантира, че всички лични данни, съхранявани в облачни услуги, се обработват съгласно принципите на GDPR.

Политика за реагиране при инциденти – МСП

Предоставя структурирани процедури за обработване на инциденти по сигурността в облака, включително събиране на форензични доказателства и външно уведомяване.

Относно политиките на Clarysec - Политика за използване на облака – МСП

Общите политики за сигурност често са изградени за големи корпорации, което оставя малките бизнеси да се затрудняват с прилагането на сложни правила и неясни роли. Тази политика е различна. Нашите политики за МСП са проектирани от самото начало за практическо внедряване в организации без специализирани екипи по сигурността. Възлагаме отговорности на ролите, които реално имате, като Генералния мениджър и вашия ИТ доставчик, а не на армия от специалисти, които нямате. Всяко изискване е разбито на уникално номерирана клауза (напр. 5.2.1, 5.2.2). Това превръща политиката в ясен, поетапен контролен списък, който улеснява внедряването, одита и адаптирането без пренаписване на цели раздели.

Проследяване на всички облачни услуги

Актуален регистър на облачните услуги изброява всеки одобрен инструмент, кой е собственик на актив, къде се съхраняват данните и информация за подновяване или поддръжка.

Опростено управление на изключенията

Предоставя ясни стъпки за безопасно обработване на временни или спешни изключения за облачни инструменти, с точкова оценка на риска и дати на изтичане.

Контроли за съхранение и експортиране на данни

Гарантира, че са налице процедури за системи за резервно копиране, експортиране и изтриване за бизнес-критични облачни данни, като предотвратява vendor lock-in.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

ИТ Сигурност Съответствие Управление

🏷️ Тематично покритие

Сигурност на облака Управление на съответствието Управление на риска Управление на сигурността Контрол на достъпа
€29

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации
Cloud Usage Policy - SME

Подробности за продукта

Тип: policy
Категория: SME
Стандарти: 7