policy SME

Politika nástupu a ukončení – SME

Zajistěte bezpečný onboarding a výstupní proces pomocí strukturovaných kontrolních seznamů, řízení přístupu a souladu pro SME, v souladu s ISO 27001 a NIS2.

Přehled

Tato politika nástupu a ukončení pro SME definuje standardizované, auditovatelné kroky pro bezpečné řízení přístupu uživatelů, kontrolu aktiv a soulad při nástupu, odchodu nebo změně role. Je strukturována pro organizace bez vyhrazených týmů IT a informační bezpečnosti a současně plní požadavky hlavních rámců, jako je ISO/IEC 27001:2022.

Bezpečný životní cyklus uživatele

Komplexní opatření pro onboarding a proces ukončení, která předcházejí neoprávněnému přístupu a ztrátě dat.

Strukturovaný, auditovatelný proces

Vyžaduje kontrolní seznamy pro nástup a ukončení a mezifunkční schvalovací pracovní postupy pro zřizování přístupu, kontrolu aktiv a dokumentaci.

Role přizpůsobené pro SME

Role jsou zjednodušené pro SME, což umožňuje soulad i bez vyhrazených týmů IT a informační bezpečnosti.

Soulad s právními předpisy

V souladu s ISO/IEC 27001:2022, GDPR, NIS2, DORA a požadavky COBIT na bezpečnost HR.

Přečíst celý přehled
Politika nástupu a ukončení (P07S) slouží jako kritické opatření pro organizace, které chtějí řídit celý životní cyklus přístupu uživatelů bezpečně, v souladu s požadavky a auditovatelně. Tato politika je specificky přizpůsobena pro malé a střední podniky (SME), jak naznačuje „S“ v čísle dokumentu a přiřazení odpovědnosti rolím, jako je generální ředitel a office manažer/HR, namísto specializovaných týmů, jako je vyhrazený ředitel informační bezpečnosti (CISO) nebo bezpečnostní operační centrum (SOC). Přesto splňuje požadavky klíčových rámců včetně ISO/IEC 27001:2022. Účelem politiky je definovat, standardizovat a dokumentovat procesy pro onboarding nových zaměstnanců, dodavatelů a poskytovatelů služeb třetích stran a současně zajistit robustní opatření pro jejich proces ukončení nebo vnitřní změnu role. Vynucuje zásadu minimálních oprávnění při zřizování přístupu, používá kontrolní seznamy pro nástup a ukončení k formalizaci ověření vydání a vrácení aktiv a vyžaduje dokumentované logy pro změny účtů a aktiv. Činnosti procesu ukončení se zaměřují na rychlé odebrání přístupu, získání podnikových IT aktiv a bezpečné uzavření digitálních identit, aby se řídilo riziko neoprávněného přístupu nebo externí expozice dat. Role a odpovědnosti jsou nastaveny tak, aby odpovídaly typickým strukturám SME. Generální ředitel zajišťuje dohled nad programem a schvalování přístupu s vysokými oprávněními, office manažer nebo lidské zdroje (HR) zahajují onboarding/výstupní proces a udržují kontrolní seznamy a IT (interní nebo externí poskytovatel) spravuje účty a hardware. Vedoucí oddělení zajišťují, že oznámení o změnách rolí jsou realizována, zatímco zaměstnanci a smluvní pracovníci jsou povinni dodržovat školení povědomí o bezpečnosti informací a procesy vracení aktiv. Požadavky správy jsou robustní: vyžadují používání kontrolních seznamů pro nástup a ukončení, vedení registru aktiv a udržování registru řízení přístupu a okamžité ošetření nouzových deaktivací. Postupy pro ošetření výjimek a rizik jsou jasně definovány a vyžadují dokumentaci, oznámení generálnímu řediteli a kompenzační opatření, pokud jsou standardní kroky vynechány z důvodu provozní naléhavosti. Soulad je vynucován prostřednictvím pravidelného monitorování, namátkových přezkumů a jasných důsledků pro nedodržení, jako je cílené přeškolení nebo eskalace. Tím, že politika výslovně vyžaduje každoroční přezkumy, průběžné aktualizace při změnách procesů nebo regulace a komunikaci změn politik všem relevantním pracovníkům, podporuje neustálé zlepšování. Je strukturována tak, aby SME pomohla efektivně plnit požadavky na soulad, integritu provozu a ochranu údajů i v organizacích bez komplexních bezpečnostních struktur.

Diagram politiky

Diagram politiky nástupu a ukončení znázorňující krokové procesy pro přístup nových zaměstnanců, vydávání aktiv, odchody uživatelů s včasným odebráním přístupu, změny rolí a kontrolní body souladu.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Rozsah a pravidla zapojení

Kontrolní seznamy pro nástup a ukončení

Aktualizace přístupových logů a registr aktiv

Zřizování přístupových práv na základě rolí

Výstupní proces dodavatelů a poskytovatelů služeb třetích stran

Postupy pro ošetření výjimek a rizik

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Související zásady

Politika rolí a odpovědností správy a řízení – SME

Zajišťuje pravomoc a odpovědnost v procesech řízení přístupu a onboardingu.

Politika řízení přístupu – SME

Stanovuje technické vynucování zřizování přístupových práv na základě rolí a deaktivace.

Politika řízení rizik – SME

Posuzuje rizika vyplývající ze selhání kontrol při onboardingu a procesu ukončení.

Politika povědomí o bezpečnosti informací a školení – SME

Vynucuje požadavky na orientaci personálu během onboardingu.

Politika reakce na incidenty (P30) – SME

Považuje selhání odebrání přístupových oprávnění nebo krádež aktiv za bezpečnostní incidenty.

O politikách Clarysec - Politika nástupu a ukončení – SME

Obecné bezpečnostní politiky jsou často vytvářeny pro velké korporace, což malým firmám ztěžuje aplikaci složitých pravidel a nejasně definovaných rolí. Tato politika je jiná. Naše politiky pro SME jsou navrženy od základu pro praktickou implementaci v organizacích bez vyhrazených bezpečnostních týmů. Odpovědnosti přiřazujeme rolím, které skutečně máte, jako je generální ředitel a váš poskytovatel IT, nikoli armádě specialistů, které nemáte. Každý požadavek je rozdělen do jedinečně číslované doložky (např. 5.2.1, 5.2.2). To mění politiku na jasný, krokový kontrolní seznam, který se snadno implementuje, audituje a přizpůsobuje bez přepisování celých částí.

Detailní přiřazení rolí

Úkoly a odpovědnosti jsou rozděleny mezi reálné role v SME: generální ředitel, lidské zdroje (HR), IT, vedoucí oddělení a personál.

Atomická struktura doložek

Každý požadavek je jedinečně očíslován pro snadný audit, delegování a sledování; žádné nejednoznačné odstavce.

Proces ošetření výjimek

Kroky nouzového onboardingu/výstupního procesu musí být zdokumentovány, odůvodněny a napraveny pro plnou odpovědnost.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

Lidské zdroje (HR) IT bezpečnost compliance

🏷️ Tematické pokrytí

bezpečnost lidských zdrojů řízení přístupu správa identit řízení souladu
€29

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace
Onboarding and Termination Policy - SME

Podrobnosti o produktu

Typ: policy
Kategorie: SME
Normy: 7