Zajistěte bezpečné a vyhovující používání cloudu pro SME díky jasným kontrolám pro řízení přístupu, řízení rizik a správu poskytovatelů, přizpůsobeným jednoduchým provozním rolím.
Politika používání cloudu (P27S) definuje, jak SME bezpečně řídí a spravují cloudové služby, vynucuje schvalování, řízení přístupu, soulad s hlavními předpisy a průběžné monitorování, a to s praktickými rolemi a odpovědnostmi.
Definuje jasné role a odpovědnosti pro schvalování, používání a monitorování cloudu; nevyžaduje specializované IT týmy.
Vynucuje vícefaktorovou autentizaci (MFA), silná hesla, auditní protokolování a řízení přístupu uživatelů pro všechny schválené cloudové služby.
Je v souladu s ISO/IEC 27001, GDPR, NIS2 a DORA pro zabezpečení cloudových služeb, umístění dat a dodavatelské smlouvy.
Klikněte na diagram pro zobrazení v plné velikosti
Rozsah a role pro používání cloudu v SME
Registr cloudových služeb a schvalování
Řízení přístupu, vícefaktorová autentizace (MFA) a požadavky na hesla
Politika uchovávání údajů, zálohování a kontrola ukončení používání
Dodavatelské smlouvy a regulační soulad
Monitorování, přezkum a vynucování politiky
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Definuje pravomoc a odpovědnost za schvalování cloudových služeb a řízení vztahů s poskytovateli.
Podporuje bezpečné přihlašování, správu relací a postupy odebrání přístupu vyžadované pro cloudové platformy.
Řídí, jak jsou cloudová data zálohována, uchovávána a mazána v souladu s právními povinnostmi.
Zajišťuje, že jakékoli osobní údaje uložené v cloudových službách jsou zpracovávány podle zásad GDPR.
Poskytuje strukturované postupy pro reakce na incidenty v cloudu, včetně shromažďování auditních důkazů a externího oznamování.
Obecné bezpečnostní politiky jsou často vytvářeny pro velké korporace, takže malé firmy mají problém uplatnit složitá pravidla a nejasně definované role. Tato politika je jiná. Naše politiky pro SME jsou navrženy od základu pro praktickou implementaci v organizacích bez specializovaných bezpečnostních týmů. Odpovědnosti přiřazujeme rolím, které skutečně máte, jako je Generální ředitel a váš poskytovatel IT, nikoli armádě specialistů, které nemáte. Každý požadavek je rozdělen do jedinečně číslované doložky (např. 5.2.1, 5.2.2). To mění politiku na jasný, krok za krokem kontrolní seznam, který usnadňuje implementaci, audit i přizpůsobení bez přepisování celých částí.
Aktuální registr cloudových služeb uvádí každý schválený nástroj, jeho vlastníka, kde jsou data uložena, a informace o obnově nebo podpoře.
Poskytuje jasné kroky pro bezpečné ošetření dočasných nebo nouzových výjimek pro cloudové nástroje, včetně hodnocení rizik a data vypršení.
Zajišťuje, že jsou zavedeny postupy zálohování, exportu a mazání pro kritická cloudová data, čímž se předchází vendor lock-in.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.