Komplexní politika kryptografických opatření pro SME pro ochranu údajů, šifrování a soulad s ISO 27001, GDPR, NIS2 a DORA.
Tato politika stanovuje komplexní požadavky zaměřené na SME pro šifrování, správu klíčů, záložní systémy a nakládání s certifikáty a zajišťuje soulad s ISO/IEC 27001:2022 a předpisy jako GDPR, NIS2 a DORA.
Nařizuje šifrování pro veškerá citlivá podniková, osobní a finanční data v klidu i při přenosu.
Vyžaduje bezpečné ukládání kryptografických klíčů, řízení přístupu a pravidelnou rotaci.
Navrženo pro malé podniky bez specializovaných IT týmů a zajišťuje soulad s právními předpisy.
Je v souladu s ISO/IEC 27001:2022, GDPR, NIS2, DORA a bezpečnostními normami COBIT.
Klikněte na diagram pro zobrazení v plné velikosti
Rozsah a pravidla zapojení
Role a odpovědnosti (zaměřené na SME)
Kontroly správy klíčů
Správa záloh a certifikátů
Požadavky na šifrovací algoritmy
Ošetření rizik a ošetření výjimek
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
Zajišťuje, že šifrování je aplikováno na klasifikovaná aktiva během ukládání, přenosu a likvidace.
Definuje doby uchovávání a vyžaduje šifrované ukládání dat až do jejich bezpečného odstranění.
Sladí šifrování se zásadami ochrany údajů a regulačními očekáváními podle článku 32 GDPR.
Vyžaduje auditní protokolování používání klíčů, selhání šifrování a vypršení platnosti certifikátů pro účely auditu.
Popisuje eskalace, zamezení šíření a notifikační postupy, když šifrování selže nebo jsou kompromitovány klíče.
Obecné bezpečnostní politiky jsou často vytvářeny pro velké korporace, takže malé podniky mají problém aplikovat složitá pravidla a nejasně definované role. Tato politika je jiná. Naše politiky pro SME jsou navrženy od základu pro praktickou implementaci v organizacích bez specializovaných bezpečnostních týmů. Přiřazujeme odpovědnosti rolím, které skutečně máte, jako je General Manager a váš poskytovatel IT, nikoli armádě specialistů, které nemáte. Každý požadavek je rozdělen do jedinečně číslované klauzule (např. 5.2.1, 5.2.2). To mění politiku na jasný kontrolní seznam krok za krokem, který usnadňuje implementaci, připravenost na audit a přizpůsobení bez přepisování celých částí.
Vyžaduje sledování vypršení platnosti certifikátů SSL/TLS a automatizaci obnov, čímž snižuje riziko bezpečnostních mezer.
Přiřazuje a definuje povinnosti šifrování pro reálné role SME, jako jsou GM, poskytovatel IT podpory a koordinátor ochrany osobních údajů.
Dokumentuje rizika u nepodporovaných systémů a nařizuje zmírňující opatření, přezkumy a schválení pro každou výjimku.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.