Всеобхватна политика за криптографски контролни мерки за SME за защита на данните, шифроване и съответствие с ISO 27001, GDPR, NIS2 и DORA.
Тази политика определя всеобхватни изисквания, насочени към SME, за шифроване, управление на ключове, системи за резервно копиране и обработване на сертификати, като осигурява съответствие с ISO/IEC 27001:2022 и регулации като GDPR, NIS2 и DORA.
Налага шифроване за всички чувствителни бизнес, лични и финансови данни в покой и при пренос.
Изисква сигурно съхранение на криптографски ключове, контрол на достъпа и рутинна ротация.
Създадена за малки предприятия без специализирани ИТ екипи, като осигурява регулаторно съответствие.
Съгласувана с ISO/IEC 27001:2022, GDPR, Директива NIS2, EU DORA и стандартите за сигурност COBIT.
Кликнете върху диаграмата, за да я видите в пълен размер
Обхват и правила за ангажиране
Роли и отговорности (насочени към SME)
Контроли за управление на ключове
Управление на резервни копия и сертификати
Изисквания към алгоритмите за шифроване
Третиране на риска и обработка на изключения
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
Гарантира, че шифроването се прилага към класифицирани активи при съхранение, прехвърляне и унищожаване.
Дефинира периоди на съхранение и изисква шифровано съхранение на данните до тяхното сигурно изтриване.
Съгласува шифроването с принципите за защита на данните и регулаторните очаквания съгласно член 32 от GDPR.
Изисква одитно регистриране на използването на ключове, откази на шифроването и изтичания на сертификати за целите на одита.
Описва ескалация, ограничаване и процедури за уведомяване, когато шифроването откаже или ключовете са компрометирани.
Общите политики за сигурност често са изградени за големи корпорации, което оставя малките предприятия да се затрудняват да прилагат сложни правила и неясно дефинирани роли. Тази политика е различна. Нашите политики за SME са проектирани от самото начало за практическо внедряване в организации без специализирани екипи по сигурността. Ние възлагаме отговорности на ролите, които реално имате, като генералния мениджър и вашия доставчик на ИТ поддръжка, а не на армия от специалисти, които нямате. Всяко изискване е разбито в уникално номерирана клауза (напр. 5.2.1, 5.2.2). Това превръща политиката в ясен, поетапен контролен списък, което улеснява внедряването, одита и адаптирането без пренаписване на цели раздели.
Изисква проследяване на изтичанията на SSL/TLS сертификати и автоматизиране на подновяванията, като намалява риска от пропуски в сигурността.
Възлага и дефинира задължения по шифроване за реални роли в SME като GM, доставчик на ИТ поддръжка и координатор по защита на личните данни.
Документира рисковете за неподдържани системи и налага смекчаващи мерки, прегледи и одобрения за всяко изключение.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.