policy SME

Politik for cloud-brug - SMV

Sikr sikker og compliant cloud-brug for SMV'er med klare kontroller for adgangskontrol, risikostyring og leverandørstyring, tilpasset enkle driftsroller.

Oversigt

Politik for cloud-brug (P27S) definerer, hvordan SMV'er sikkert styrer og udøver styring af cloud-tjenester, herunder godkendelse, adgangskontrol, overholdelse af centrale reguleringer og løbende overvågning, med praktiske roller og ansvar.

SMV-venlig cloud-styring

Definerer klare roller og ansvar for godkendelse, brug og overvågning af cloud, uden behov for dedikerede IT-teams.

Obligatoriske sikkerhedskontroller

Håndhæver flerfaktorautentificering (MFA), stærke adgangskoder, revisionslogning og brugeradgangsstyring for alle godkendte cloud-tjenester.

Indbygget overholdelse af lovgivningen

Tilpasset ISO/IEC 27001, GDPR, NIS2 og DORA for sikkerhed i cloud-tjenester, dataresidens og leverandørkontrakter.

Læs fuld oversigt
P27S Politik for cloud-brug fastlægger omfattende, men praktiske krav til styring af cloud-tjenester i små og mellemstore virksomheder (SMV'er). Da SMV'er ofte ikke har fuldskala IT-afdelinger, er denne politik udformet med klare og strømlinede ansvarsområder, f.eks. ved at tildele centrale beslutninger til den administrerende leder og IT-leverandør eller teknisk support, frem for specialiserede roller som informationssikkerhedschef (CISO) eller sikkerhedsoperationscenter (SOC), samtidig med at der sikres stærk tilpasning til ISO/IEC 27001:2022, GDPR, NIS2 og DORA. Politikken gælder for alle cloud-baserede tjenester, uanset om de er gratis eller betalte, og dækker almindelige forretningsapplikationer som platforme til dokumentdeling, SaaS-værktøjer, videokonferencer, e-mail, systemer for sikkerhedskopiering og kundeplatforme. Alle, der tilgår virksomhedens data, også via mobil eller tablet, skal følge disse regler, som kræver forudgående godkendelse af alle cloud-tjenester og udtrykkeligt forbyder brug af personlige cloud-konti til forretningsdata, hvilket forebygger risici ved shadow IT. Et klart defineret Cloud Service Register skal vedligeholdes for at spore hver autoriseret platform, ansvarlig person, placering af data, adgangsrettigheder og supportoplysninger. Sikkerhedskontroller er obligatoriske: Alle cloud-platforme skal håndhæve flerfaktorautentificering (MFA) for brugere og administratorer, anvende stærke, komplekse adgangskoder, levere revisionslogning og adgangsbegrænsning (såsom tilladelseslister, hvor det er muligt) samt have regelmæssige gennemgange af delt indhold. Enhver overtrædelse, såsom glemt deaktivering af en bruger eller offentlig deling af følsomme data, klassificeres som en informationssikkerhedshændelse og er underlagt korrigerende handlinger, herunder tilbagekaldelse af adgang, målrettet genoptræning eller, om nødvendigt, juridisk respons. Politikken fastsætter strenge krav til dataopbevaring og sikkerhedskopiering og angiver, at forretningskritiske eller regulerede data skal sikkerhedskopieres regelmæssigt, opbevares for at opfylde retlige forpligtelser eller kundekrav, og at eksportmulighed fra cloud-platforme skal bekræftes for at undgå leverandørlåsning. Kontrakter for betalte cloud-tjenester skal specificere databeskyttelse, underretning om brud, dataejerskab og defineret eskalering. Overholdelse overvåges med mindst to gange årlige kontroller af adgang, adgangskode og administratorstatus, og alle undtagelser fra adgangskontrol skal begrundes formelt og godkendes af den administrerende leder, med kompenserende kontroller og forfaldsdatoer for afhjælpning. Gennemgang og løbende forbedring er indbygget: Politikken kræver en årlig gennemgang samt opdateringer efter hændelser, introduktion af nye platforme eller regulatoriske ændringer. Arkiverede registreringer opbevares sikkert i henhold til dataopbevaringspolitik, hvilket sikrer, at al cloud-aktivitet er revisionsbar for interne og eksterne (herunder ISO) krav. Med sit fokuserede omfang giver denne politik SMV'er en robust, men håndterbar struktur til styring af cloud-brug, der understøtter overholdelse af lovgivningen, risikostyring og driftskontinuitet.

Politikdiagram

Diagram for Politik for cloud-brug, der viser godkendelse, sikker konfiguration, løbende overvågning, undtagelseshåndtering og compliance-auditering for cloud-tjenester.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Omfang og roller for SMV cloud-brug

Cloud Service Register og godkendelse

Adgangskontrol, flerfaktorautentificering (MFA) og adgangskodekrav

Dataopbevaring, sikkerhedskopiering og exit-kontroller

Leverandørkontrakter og overholdelse af lovgivningen

Overvågning, gennemgang og håndhævelse af politikker

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28Article 32Chapter V
EU NIS2
EU DORA
COBIT 2019

Relaterede politikker

Politik for styringsroller og ansvar - SMV

Definerer ansvarlighed for godkendelse af cloud-tjenester og håndtering af relationer til tredjepartstjenesteudbydere.

Adgangskontrolpolitik - SMV

Understøtter sikker login, sessionsstyring og tilbagekaldelse af adgang, som kræves for cloud-platforme.

Dataopbevaringspolitik og bortskaffelsespolitik - SMV

Styrer, hvordan cloud-baserede data sikkerhedskopieres, opbevares og slettes i overensstemmelse med retlige forpligtelser.

Databeskyttelse og databeskyttelsespolitik - SMV

Sikrer, at personoplysninger, der lagres i cloud-tjenester, håndteres i overensstemmelse med GDPR-principper.

Politik for hændelseshåndtering (P30) - SMV

Leverer strukturerede hændelseshåndteringsprocedurer for cloud-relaterede sikkerhedshændelser, herunder indsamling af revisionsbevis og ekstern underretning.

Om Clarysec-politikker - Politik for cloud-brug - SMV

Generiske sikkerhedspolitikker er ofte udarbejdet til store virksomheder, hvilket efterlader små virksomheder med udfordringer i at anvende komplekse regler og udefinerede roller. Denne politik er anderledes. Vores SMV-politikker er designet fra bunden til praktisk implementering i organisationer uden dedikerede sikkerhedsteams. Vi tildeler ansvar til de roller, I faktisk har, som den administrerende leder og jeres IT-leverandør, ikke en hær af specialister, som I ikke har. Hvert krav er opdelt i en entydigt nummereret klausul (f.eks. 5.2.1, 5.2.2). Det gør politikken til en klar, trinvis tjekliste, som er nem at implementere, revidere og tilpasse uden at omskrive hele afsnit.

Alle cloud-tjenester spores

Et aktivt Cloud Service Register viser hvert godkendt værktøj, hvem der ejer det, hvor data lagres, samt fornyelses- eller supportoplysninger.

Enkel undtagelsesstyring

Giver klare trin til sikker håndtering af midlertidige eller nød-undtagelser for cloud-værktøjer, med risikovurderinger og udløbsdatoer.

Dataopbevaring og eksportkontroller

Sikrer, at procedurer for sikkerhedskopiering, eksport og sletning er på plads for forretningskritiske cloud-data, hvilket forebygger leverandørlåsning.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

IT Sikkerhed Compliance Styring

🏷️ Emhedækning

Cloud-sikkerhed Compliance-styring Risikostyring Sikkerhedsstyring Adgangskontrol
€29

Engangskøb

Øjeblikkelig download
Livstidsopdateringer
Cloud Usage Policy - SME

Produktdetaljer

Type: policy
Kategori: SME
Standarder: 7