Всеобхватен набор от 37 политики по киберсигурност, съгласувани с ISO 27001:2022, за корпоративно съответствие с пълен обхват, одитна готовност и управление на риска.
Този всеобхватен набор съдържа 37 политики от корпоративен клас за информационна сигурност, защита на данните и управление на риска, съгласувани с ISO/IEC 27001:2022, глобални регулации и най-добри практики в индустрията, покриващи лидерство, ИТ, правни въпроси, операции, одит, доставчици, облак, реагиране при инциденти, непрекъсваемост на бизнеса/аварийно възстановяване и други. Проектиран е да осигури съответствие с пълен обхват, одитна готовност и подкрепа за постоянно подобряване.
Покрива всяка клауза на ISO 27001:2022, глобални регулации и всички критични ИТ, сигурност и бизнес области.
Одитируеми контроли и съпоставени изисквания за ISO, NIS2, DORA, GDPR и други.
Включва политики за ИТ, сигурност, риск, съответствие, правни въпроси, човешки ресурси (ЧР), операции и управление на доставчици на услуги от трети страни.
Дефинира роли, отговорности, версиониране и процеси за постоянно подобряване.
Структурирана ескалация, дисциплинарни мерки и работни потоци за изключения, базирани на риска, във всички области.
Пълно покритие на СУИС: P1–P37
Контроли за правни/регулаторни изисквания и защита на личните данни
Политики за активи, облак, доставчици и разработка
Одит и непрекъснат мониторинг на съответствието (СУИС, GDPR, NIS2, DORA)
Реагиране при инциденти, форензика, BCP/DR
Сигурност за мобилни устройства, отдалечена работа, социални медии и IoT/OT
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
| Рамка | Обхванати клаузи / Контроли |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 |
AC-1AC-2AC-4AC-5AC-6AC-8AC-17AC-19AU-2AU-6AU-8AU-9AU-12BAI03BAI05BAI07CA-2CA-3CA-5CA-7CM-2CM-6CP-1CP-2CP-9CP-10DSS01DSS02DSS04DSS05DSS06IA-1IA-2IA-4IA-5IR-1IR-4IR-5IR-6IR-9MEAO1MEA03MP-5MP-6PL-1PL-2PL-4PL-8PM-1PM-5PM-11PM-13PM-21PM-23PS-4PS-5PS-7PT-2PT-3RA-3RA-5R-1SA-3SA-4SA-9SA-9(5)SA-10SA-11SA-15SC-7SC-12SC-12(3)SC-13SC-17SC-28SC-28(1)SC-32SC-45SI-2SI-3SI-4SI-10SR-3SR-5
|
| EU GDPR |
Article 5Article 6Article 17Article 24Article 25Article 28Article 30Article 32Article 33Article 34Article 39Recital 39Recital 49Recital 78
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 | |
| ISO 31000:2018 |
Leadership commitmentRisk management principlesContinuous improvement
|
| ISO/IEC 27005:2024 |
Context EstablishmentRisk IdentificationRisk AnalysisRisk EvaluationRisk TreatmentRisk AcceptanceRisk CommunicationRisk Monitoring and Review
|
| ISO 22301:2019 |
Business Continuity Management SystemBusiness Impact AnalysisRequirements
|
Осигурява точно отчитане на времето, корелация на логове и проследимост на събитията във всички среди.
Дефинира процеси за сигурен SDLC, практики за програмиране и задължения за преглед на изходния код за разработка на софтуер и системи.
Дефинира структурата на управление и йерархията на правомощията, реферирани в този документ.
Установява контроли за защита на чувствителна информация чрез изискване за сигурно боравене с документи и работни станции.
Изисква технически контроли за защита от зловреден софтуер и закаляване за крайни точки и мобилни устройства.
Описва изискванията за одит, графици, проследяване на CAPA и съхранение на одиторско доказателство за вътрешно и външно съответствие.
Установява цялостната програма за сигурност и очертава отговорностите на лидерството за одобрение на политиките и стратегически надзор.
Налага спазване на поведенчески изисквания и допустимо използване на корпоративни активи.
Операционализира контролите, свързани с достъпа, произтичащи от тази обща политика.
Гарантира, че промените в структури на управление, роли или отговорности подлежат на документирано одобрение и оценка на риска при промени.
Осигурява контекста, базиран на риска, за избор на контроли и приемане на остатъчен риск.
Налага процеси за възлагане на контроли и отнемане на достъп при промени в жизнения цикъл на персонала.
Гарантира, че персоналът е наясно с отговорностите по сигурността и получава необходимото обучение за защита на информационни активи.
Разширява разпоредбите за допустимо използване към дистанционни и хибридни работни среди.
Управлява технологичните контролни мерки за предоставяне на достъп и отнемане на достъп в подкрепа на управление на потребителския достъп.
Подпомага проследяването и сигурното боравене с устройства и носители и свързва класификация на активи с контролите.
Установява задължителни правила за класификация на данни за активи, които определят етикетиране, боравене и процедури за унищожаване.
Дефинира изисквания за съхранение и сигурно унищожаване на записи и осигурява съответствие с правни и бизнес нужди.
Установява изисквания за резервно копиране и аварийно възстановяване в подкрепа на оперативната устойчивост и цялостност.
Гарантира решения за маскиране и псевдонимизация за съответствие по защита на личните данни и намаляване на риска.
Осигурява основни изисквания за защита на данните и защита на личните данни и интегрира защита на личните данни по замисъл в операциите.
Очертава изисквания за шифроване, управление на ключове и криптография за всички корпоративни системи и състояния на данните.
Дефинира изисквания за прилагане на корекции, SLA и управление на уязвимостите за техническа устойчивост.
Установява изисквания за защита на вътрешни и външни мрежи и осигуряване на сигурни комуникации.
Определя изисквания за генериране на логове, мониторинг и централизирано предупреждаване за всички системи в обхвата на СУИС.
Налага технически изисквания за сигурност на приложния слой, автентикация и сигурна интеграция.
Дефинира изискванията за информационна сигурност за установяване, управление и поддържане на сигурни взаимоотношения с доставчици от трети страни и доставчици на услуги на трети страни.
Установява изисквания за сигурно, съответстващо и отговорно използване на услуги и платформи за изчисления в облак.
Налага практики за SDLC, договорни клаузи и задължения за сигурност на кода за всяка разработка на софтуер/системи от външни доставчици.
Дефинира изисквания за управление на тестови среди и тестови данни, за да се осигурят сигурност, поверителност и оперативна цялостност.
Установява структурата и процесите за откриване и ескалация на инциденти, докладване на инциденти, триаж на инциденти и преглед след инцидент.
Установява процедури за обработване на инциденти за събиране, съхранение и правна/съответствена верига на съхранение на цифрови доказателства.
Дефинира организационни контроли за непрекъсваемост, устойчивост и планиране/изпълнение на аварийно възстановяване.
Дефинира контроли за използването на мобилни и лични устройства при достъп до корпоративни системи и данни.
Установява технологични контролни мерки и изисквания за управление за IoT и системи за оперативни технологии (OT), за да се предотврати оперативен или киберкомпромис.
Установява изисквания и ограничения за изходящи комуникации, публични съобщения и официални изявления.
Дефинира правната, регулаторната и договорната рамка за съответствие на организацията и интеграцията ѝ с операциите на СУИС.
Ефективното управление на сигурността изисква повече от думи; то изисква яснота, отчетност и структура, която се мащабира с организацията. Генеричните шаблони често се провалят, създавайки неяснота с дълги параграфи и недефинирани роли. Тази политика е проектирана да бъде оперативният гръбнак на вашата програма за сигурност. Ние разпределяме отговорности към конкретните роли, срещани в съвременна организация, включително директор по информационна сигурност (CISO), екипи по ИТ и информационна сигурност и съответните комитети, осигурявайки ясна отчетност. Всяко изискване е уникално номерирана клауза (напр. 5.1.1, 5.1.2). Тази атомарна структура прави политиката лесна за внедряване, за одитиране спрямо конкретни контроли и за безопасно адаптиране, без да се засяга целостта на документа, превръщайки я от статичен документ в динамична, приложима рамка.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.