policy Enterprise

Politika nástupu a ukončení

Zajistěte bezpečný a vyhovující proces onboardingu a proces ukončení díky standardizovanému zřizování přístupových práv, kontrole aktiv a požadavkům na audit pro veškerý personál.

Přehled

Tato politika stanovuje přísné postupy pro bezpečný proces onboardingu, vnitřní převody a proces ukončení, vynucuje řízení přístupu, obnovu aktiv a auditní stopu v souladu s hlavními normami bezpečnosti a ochrany soukromí.

Bezpečný životní cyklus přístupu

Standardizuje proces onboardingu a proces ukončení, aby zajistila včasné zřizování přístupových práv na základě rizik a odebrání přístupu.

Komplexní kontrola aktiv

Nařizuje vydávání, sledování a obnovu aktiv a ověření aktiv, aby se zabránilo ztrátám a únikům dat během personálních změn.

Regulační soulad

Je v souladu s ISO/IEC 27001, GDPR, NIST, NIS2, DORA a COBIT pro robustní právní soulad a bezpečnost.

Přečíst celý přehled
Politika nástupu a ukončení (dokument P07) poskytuje komplexní, standardizovaný rámec pro řízení celého životního cyklu přístupu personálu – od procesu onboardingu a vnitřních převodů až po proces ukončení nebo vypršení smlouvy. Je navržena pro všechny typy uživatelů, včetně zaměstnanců a smluvních pracovníků, konzultantů, dodavatelů a třetích stran, a vynucuje včasné a bezpečné zřizování přístupových práv a odebrání přístupových oprávnění jak pro fyzický přístup, tak pro logický přístup. Tím zajišťuje, že každý přechod je řešen se správnou kombinací důvěrnosti, pravomoci a odpovědnosti a kontrol aktiv. Tato politika platí v celé organizaci a vyžaduje, aby všechny útvary – lidské zdroje (HR), IT, správa budov a majetku, bezpečnost, vrcholové vedení, právní a compliance – plnily definovanou roli v procesech procesu onboardingu a výstupního procesu. Předepisuje detailní pracovní postupy: proces onboardingu zahrnuje prověrky spolehlivosti, dohodu o mlčenlivosti a potvrzení seznámení s politikou, školení bezpečnostního povědomí a přiřazení přístupu podle zásady minimálních oprávnění přezkoumané odpovědnými manažery; u vnitřních převodů spouští přezkum přístupů na základě rizik a zajišťuje, že všechna předchozí oprávnění v systémech jsou uzavřena před schválením nového přístupu; a proces ukončení vyžaduje, aby byla všechna přístupová práva odebrána (uživatelům s vysokými oprávněními do čtyř hodin), aktiva shromážděna, potvrzení seznámení s politikou znovu provedeno a veškerá související dokumentace udržována pro auditovatelnost. Cíle politiky přesahují samotné řízení přístupu. Jejím cílem je zachovat důvěrnost, integritu a dostupnost aktiv organizace během personálních přechodů, podpořit auditní stopu a právní obhajitelnost prostřednictvím požadavku na důkladnou dokumentaci v personálním informačním systému (HRIS), řízení identit a přístupů (IAM) a registru aktiv. Jsou stanoveny postupy pro okamžitou obnovu aktiv a ověření aktiv, včetně kontrol IT pro odstranění zbytkových citlivých dat a opatření pro vstupní průkazy, zařízení a klíče. Ošetření výjimek je přísně řízeno: jakékoli odchylky musí projít posouzením rizik, být dokumentovány a podléhat pravidelným revizím přístupových práv ze strany vrcholového vedení (ředitel informační bezpečnosti (CISO) nebo ředitel HR), přičemž zbytkové riziko je dokumentováno a vyhodnocováno každých 90 dní nebo při změně situace. V souladu s více mezinárodními rámci, včetně ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST SP 800-53 Rev.5, COBIT 2019, EU GDPR, NIS2 a DORA, politika zajišťuje, že postupy organizace pokrývají klíčové regulační povinnosti. Integruje ustanovení těchto norem týkající se kompetencí, řízení přístupu, zásady minimálních oprávnění, prověřování, auditního protokolování a provozní správy. Požadavky na interní audit a monitorování procesů jsou zabudované, včetně dohledu manažera ISMS a oznamovacího mechanismu. Porušení vyvolává disciplinární a právní důsledky, s eskalací k regulačním orgánům tam, kde jsou dotčena osobní nebo regulovaná data. Údržba politiky je stejně robustní: vyžaduje každoroční přezkumy, aktualizace po významných změnách bezpečnosti nebo HR systémů, aktualizace vyvolané incidenty a archivaci zastaralých verzí. Postupy řízení dokumentace zachovávají historii změn a záznamy o vlastnictví. Tím propojuje provozní řízení rizik s odpovědností a souladem a tvoří kritickou součást integrovaného kontrolního prostředí organizace prostřednictvím přímých vazeb na související dokumenty politik (bezpečnost, řízení přístupu, uživatelské účty, řízení rizik, zásady přípustného užívání).

Diagram politiky

Diagram Politiky nástupu a ukončení znázorňující krok za krokem životní cyklus: schválení procesu onboardingu, zřizování přístupových práv, revize změn rolí, okamžité kroky při ukončení, obnova aktiv a auditní dokumentace.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Rozsah a pravidla zapojení

Pracovní postupy procesu onboardingu a výstupního procesu

Obnova aktiv a ověření aktiv

Požadavky na okamžité odebrání přístupu

Proces správy výjimek a ošetření rizik

Auditní stopa a dokumentace

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 5(1)(f)Article 25Article 32Recital 39
EU NIS2
EU DORA
COBIT 2019

Související zásady

Politika informační bezpečnosti

Stanovuje bezpečnostní cíle organizace, včetně řízení přístupů personálu.

Politika řízení přístupu

Poskytuje provozní požadavky pro přiřazování a odebrání přístupu k systémům a fyzický přístup na základě spouštěčů procesu onboardingu a procesu ukončení.

Zásady přípustného užívání

Vyžaduje potvrzení seznámení s politikou během procesu onboardingu a podporuje vynucování a dodržování po procesu ukončení.

Politika řízení rizik

Zajišťuje, že rizika přístupu uživatelů a přechodů jsou hodnocena a zmírňována v souladu se zásadami systému řízení bezpečnosti informací (ISMS).

Politika správy uživatelských účtů a oprávnění

Řídí technická opatření pro zřizování přístupových práv a odebrání přístupových oprávnění na podporu této politiky.

O politikách Clarysec - Politika nástupu a ukončení

Efektivní správa a řízení bezpečnosti vyžaduje více než jen slova; vyžaduje jasnost, odpovědnost a strukturu, která se škáluje s vaší organizací. Obecné šablony často selhávají a vytvářejí nejasnosti prostřednictvím dlouhých odstavců a nedefinovaných rolí. Tato politika je navržena jako provozní páteř vašeho bezpečnostního programu. Přiřazujeme odpovědnosti konkrétním rolím, které se v moderním podniku běžně vyskytují, včetně ředitele informační bezpečnosti (CISO), týmu informační bezpečnosti a relevantních výborů, čímž zajišťujeme jasnou odpovědnost. Každý požadavek je jedinečně číslovaná doložka (např. 5.1.1, 5.1.2). Tato atomická struktura usnadňuje implementaci politiky, auditování vůči konkrétním kontrolám a bezpečné přizpůsobení bez narušení integrity dokumentu – mění ji ze statického dokumentu na dynamický, proveditelný rámec.

Integrace IAM pro automatizované pracovní postupy

Vynucuje používání platformy řízení identit a přístupů (IAM) pro zřizování přístupových práv, odebrání přístupu a auditní stopu, čímž snižuje chyby a podporuje automatizovaný proces onboardingu/výstupní proces.

Okamžité odebrání přístupu řízené rizikem

Vyžaduje deaktivaci privilegovaných a vysoce rizikových účtů do čtyř hodin, čímž minimalizuje zbytkovou expozici u kritických rolí a odchodů.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

IT bezpečnost Lidské zdroje (HR) Právní a compliance audit

🏷️ Tematické pokrytí

správa bezpečnost lidských zdrojů řízení přístupu Řízení incidentů
€49

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace
Onboarding and Termination Policy

Podrobnosti o produktu

Typ: policy
Kategorie: Enterprise
Normy: 7