policy Enterprise

Politika zálohování a obnovy

Komplexní politika zálohování a obnovy zajišťující integritu dat, provozní odolnost a soulad s právními předpisy pro kriticky důležité systémy.

Přehled

Politika zálohování a obnovy stanovuje organizační požadavky na frekvenci zálohování, uchovávání, zabezpečení, obnovu a soulad, chrání před ztrátou dat a zajišťuje obnovu v souladu s předními normami a cíli kontinuity podnikání.

Zajišťuje ochranu údajů

Definuje požadavky na ochranu před ztrátou dat, poškozením a kybernetickými útoky prostřednictvím odolných strategií zálohování.

Regulační soulad

Je v souladu s ISO 27001, NIST, GDPR, DORA a NIS2 pro souladné uchovávání údajů, zálohování a obnovu.

Provozní odolnost

Integruje se s plány kontinuity podnikání pro podporu rychlé a spolehlivé obnovy v případě incidentů.

Přečíst celý přehled
Politika zálohování a obnovy (P15) stanovuje povinné požadavky organizace na zálohování a obnovu dat, systémů a aplikací. Jejím hlavním účelem je chránit provozní odolnost organizace a integritu dat a podporovat kontinuitu podnikání i během významných narušení, jako jsou selhání systémů, kybernetické útoky nebo náhodné smazání. Politika v jádru popisuje standardizovaný přístup k zálohovacím operacím a zajišťuje jasné parametry obnovy, zejména definováním očekávání pro RTO (Recovery Time Objective) a RPO (Recovery Point Objective). Tyto požadavky jsou úzce sladěny s implementací rámce ISMS a s plány kontinuity podnikání, čímž je zajištěn právní, regulační a provozní soulad. Rozsah politiky je komplexní: dopadá na všechny kriticky důležité obchodní a provozní systémy pokryté rozsahem ISMS, včetně strukturovaných dat a nestrukturovaných dat, jako jsou databáze, soubory, e-maily a konfigurační nastavení. Vztahuje se na všechny typy provozních prostředí (on-premise, hybridní, cloud), zálohovací média (fyzická, virtuální, mimo pracoviště) a personál dohlížející na zálohovací procesy nebo je provádějící. Systémy, které mají být ze zálohovacích operací vyloučeny, musí být posouzeny z hlediska rizik, zdokumentovány a formálně schváleny, což podtrhuje důraz politiky na řízení rizik a odpovědnost. V rámci svých cílů politika stanovuje, že všechna kritická aktiva musí být zálohována s odpovídající frekvencí, redundancí a šifrováním, přičemž musí být zdokumentovány všechny postupy, harmonogramy uchovávání a určené role. Mechanismy obnovy musí splňovat předem definované prahové hodnoty RTO a RPO na základě posouzení dopadů na obchodní činnost. Integrita a účinnost zálohovacího prostředí jsou ověřovány prostřednictvím pravidelného testování obnovy a udržování auditní stopy. Pro regulační sladění politika přímo vynucuje kontroly z ISO/IEC 27001:2022 (včetně provozní kontinuity a bezpečné likvidace), ISO/IEC 27002:2022 (např. integrita a plánování obnovy) a také požadavky vycházející z NIST SP 800-53, GDPR, EU NIS2 a DORA. Smlouvy s poskytovateli služeb třetích stran pro zálohování musí odrážet očekávání organizace ohledně šifrování, likvidace, oznamování incidentů a auditních důkazů z testování. Role a odpovědnosti jsou výslovně popsány: strategický dohled je přiřazen vrcholovému vedení a řediteli informační bezpečnosti (CISO), provozní realizace týmům IT a provozu a specializovaná správa pověřenci pro ochranu osobních údajů (DPO), vlastníkům podnikových aplikací a příslušným dodavatelům. Politika vyžaduje hlavní kalendář záloh, pravidelné cykly přezkumu, silné šifrování, oddělená zálohovací prostředí a přísné řízení změn. Přísná správa zajišťuje, že auditní záznamy jsou udržovány, výjimky jsou pečlivě řízeny a posuzovány z hlediska rizik a schopnosti obnovy jsou testovány ve stanovených intervalech. Nesoulad navíc spouští disciplinární opatření pro interní zaměstnance a sankce nebo eskalaci pro dodavatele; pravidelné přezkoumání logů, harmonogramů a související dokumentace je součástí auditních a zajišťovacích procesů. Politika je přezkoumávána nejméně jednou ročně, aby aktualizace odrážely strategické, právní nebo technologické změny, a je komunikována všem dotčeným stranám. V návaznosti na sadu dokumentů správy a řízení (řízení rizik, správa aktiv, klasifikace dat, uchovávání dat, maskování dat a reakce na incidenty) je tato politika součástí komplexního přístupu organizace k bezpečnosti dat, kontinuitě a regulačnímu souladu.

Diagram politiky

Diagram politiky zálohování a obnovy znázorňující plánované vytváření záloh, ukládání mimo pracoviště/cloud, přiřazení rolí, pravidelné testování obnovy a kroky eskalace incidentů.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Rozsah a pravidla zapojení

Požadavky na zálohování a obnovu

Kontroly zálohování třetích stran a cloudu

Správa a řízení a testování

Postupy uchovávání a bezpečné likvidace

Správa výjimek a ošetření rizik

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 32Recital 49
EU NIS2
EU DORA
COBIT 2019

Související zásady

Politika řízení rizik

Identifikuje prioritizaci ochrany záloh pro systémy a služby na základě rizik.

Politika správy aktiv

Zajišťuje, že systémy způsobilé pro zálohování jsou v inventáři aktiv a jsou navázány na sledování životního cyklu a klasifikaci aktiv.

Politika klasifikace dat a označování

Určuje, které kategorie dat vyžadují zálohování, včetně metadat označování pro prioritizaci.

Politika uchovávání a likvidace údajů

Koordinuje uchovávání záloh s regulačními limity uchovávání a se správnou likvidací médií po uplynutí doby.

Politika maskování dat a pseudonymizace

Podporuje ochranu a minimalizaci údajů během zálohování citlivých datových sad.

Politika reakce na incidenty (P30)

Aktivuje se při selháních zálohování, problémech s obnovou nebo kompromitaci úložišť zálohovaných dat.

O politikách Clarysec - Politika zálohování a obnovy

Efektivní správa a řízení bezpečnosti vyžaduje více než jen slova; vyžaduje jasnost, odpovědnost a strukturu, která se škáluje s vaší organizací. Obecné šablony často selhávají a vytvářejí nejasnosti prostřednictvím dlouhých odstavců a nedefinovaných rolí. Tato politika je navržena jako provozní páteř vašeho bezpečnostního programu. Přiřazujeme odpovědnosti konkrétním rolím, které se v moderním podniku běžně vyskytují, včetně ředitele informační bezpečnosti (CISO), týmů IT a bezpečnosti a příslušných výborů, čímž zajišťujeme jasnou odpovědnost. Každý požadavek je jedinečně číslovaná klauzule (např. 5.1.1, 5.1.2). Tato atomická struktura usnadňuje implementaci, audit vůči konkrétním kontrolám a bezpečné přizpůsobení bez narušení integrity dokumentu, čímž se z něj stává dynamický a proveditelný rámec namísto statického dokumentu.

Testované postupy obnovy

Vyžaduje cvičení obnovy a kontroly integrity, aby zálohy fungovaly v praxi a systémy byly skutečně obnovitelné.

Neměnné a auditovatelné zálohy

Zálohy jsou chráněny přísnou neměnností, verzováním a úplnou auditní stopou, aby se zabránilo manipulaci nebo neoprávněným změnám.

Granulární odpovědnost rolí

Jasné přiřazení povinností zálohování vrcholovému vedení, řediteli informační bezpečnosti (CISO), IT a vlastníkům z byznysu odstraňuje provozní nejasnosti.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

IT bezpečnost compliance Vrcholové vedení

🏷️ Tematické pokrytí

zálohování a obnova řízení kontinuity podnikání obnova po havárii řízení souladu Ochrana údajů
€69

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace
Backup and Restore Policy

Podrobnosti o produktu

Typ: policy
Kategorie: Enterprise
Normy: 7