Komplexní politika správy aktiv pro zabezpečení, sledování a řízení všech aktiv organizace v souladu s předními normami a předpisy.
Politika správy aktiv (P12) stanovuje požadavky na identifikaci, klasifikaci, inventarizaci a ochranu aktiv organizace v průběhu jejich životního cyklu a zajišťuje soulad, vlastnictví a bezpečnost od onboardingu po likvidaci.
Nařizuje úplný, auditovatelný inventář všech fyzických aktiv, digitálních aktiv a aktiv hostovaných v cloudu.
Definuje vlastníka aktiva a klasifikaci aktiv pro ochranu a soulad s právními předpisy.
Popisuje nakládání s aktivy od pořízení po bezpečnou likvidaci a podporuje soulad a řízení rizik.
Umožňuje vynucování politik, interní/externí audity a uchovávání auditních důkazů pro regulační potřeby.
Klikněte na diagram pro zobrazení v plné velikosti
Rozsah a pravidla spolupráce
Inventář aktiv a požadavky na metadata
Postupy klasifikace aktiv a označování
Životní cyklus aktiv (onboarding, vrácení, likvidace)
Řízení aktiv třetích stran a vzdálených aktiv
Integrace auditu a reakce na incidenty
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 30Article 32
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Zajišťuje, že viditelnost aktiv je v souladu s přístupovými právy a autentizačními mechanismy napříč systémy a datovými prostředími.
Řídí včasné zřizování přístupu a vracení fyzického přístupu a logického přístupu k aktivům během personálních změn.
Stanovuje povinná pravidla klasifikace pro aktiva, která určují označování, nakládání s daty a postupy likvidace.
Definuje časový plán a metody bezpečné likvidace pro digitální a fyzická aktiva nesoucí informace.
Umožňuje dohledatelnost přístupu k aktivům a jejich používání prostřednictvím systémových logů, viditelnosti koncových bodů a behaviorální analytiky.
Podporuje rychlou triáž, zamezení šíření a vyšetřování porušení souvisejících s aktivy, jako jsou ztracené notebooky nebo nesledovaná úložná média.
Účinná správa a řízení bezpečnosti vyžaduje více než jen slova; vyžaduje jasnost, odpovědnost a strukturu, která se škáluje s vaší organizací. Obecné šablony často selhávají a vytvářejí nejasnosti prostřednictvím dlouhých odstavců a nedefinovaných rolí. Tato politika je navržena jako provozní páteř vašeho bezpečnostního programu. Přiřazujeme odpovědnosti konkrétním rolím běžným v moderním podniku, včetně ředitele informační bezpečnosti (CISO), IT a informační bezpečnosti a relevantních výborů, čímž zajišťujeme jasnou odpovědnost. Každý požadavek je jedinečně číslovaná klauzule (např. 5.1.1, 5.1.2). Tato atomická struktura usnadňuje implementaci, audit vůči konkrétním bezpečnostním opatřením a bezpečné přizpůsobení bez narušení integrity dokumentu, čímž se z něj stává dynamický, proveditelný rámec namísto statického dokumentu.
Vyžaduje, aby dodavatelé udržovali inventáře a prostřednictvím smluv vynucovali rovnocenné standardy sledování, označování a likvidace aktiv.
Zavádí skenování sítě a záznamy o výjimkách z politik pro detekci neautorizovaných nebo nespravovaných aktiv a formální ošetření rizikových scénářů.
Propojuje inventáře aktiv s registrem rizik a posouzením dopadů na obchodní činnost pro cílené modelování hrozeb a zranitelností a soulad.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.