Sikr sikker, compliant og effektiv brug af cloud-tjenester med klar styring, stærke kontroller og definerede roller for hvert miljø.
Politik for brug af cloud fastsætter obligatoriske krav til sikker, compliant brug af alle cloud-tjenester og definerer roller, kontroller og styring for hvert miljø.
Pålægger risikobaserede kontroller, databeskyttelse og løbende overholdelse på tværs af alle cloud-tjenestemodeller og udbydere.
Omfatter et Cloud Services Register og klar ansvarlighed for udbydervalg, livscyklus og undtagelsesstyring af politikker.
Håndhæver flerfaktorautentificering (MFA), rollebaseret adgangskontrol (RBAC), SSO og princippet om mindste privilegium for alle administrative og privilegerede konti i cloud.
Klik på diagrammet for at se det i fuld størrelse
Omfang og regler for engagement
Cloud-udbyder-due diligence
Adgangskontrol- og MFA-krav
Centraliseret Cloud Services Register
Konfigurations- og dataresidenskontroller
Integration med håndtering af sikkerhedshændelser
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
| Framework | Dækkede klausuler / Kontroller |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Understøtter revisionsparathed og løbende kontrolsikkerhed for, at cloud-kontroller håndhæves og overvåges.
Fastlægger de overordnede principper for sikker drift af systemer og tjenester, som denne politik håndhæver i cloud-konteksten.
Alle ændringer af cloud-konfiguration skal følge ændringskontrolprocedurerne beskrevet i P05 Ændringsstyringspolitik.
Afgør, hvordan data vurderes før overførsel til cloud, og hvordan kontroller såsom kryptering og dataresidens anvendes.
Angiver standarder for kryptering, nøglestyring og brug af kryptografiske algoritmer, som anvendes direkte i cloud-tjenestekonfigurationer.
Specificerer krav til indsamling, opbevaring og analyse af logfiler, som skal håndhæves i cloud-miljøer.
Definerer eskalering, inddæmning og afhjælpende foranstaltninger for cloud-relaterede sikkerhedshændelser.
Effektiv sikkerhedsstyring kræver mere end blot ord; det kræver klarhed, ansvarlighed og en struktur, der kan skaleres med din organisation. Generiske skabeloner fejler ofte og skaber uklarhed med lange afsnit og udefinerede roller. Denne politik er udformet til at være den operationelle rygrad i dit sikkerhedsprogram. Vi tildeler ansvar til de specifikke roller, der findes i en moderne virksomhed, herunder informationssikkerhedschef (CISO), IT-sikkerhed og relevante udvalg, hvilket sikrer klar ansvarlighed. Hvert krav er en entydigt nummereret klausul (f.eks. 5.1.1, 5.1.2). Denne atomare struktur gør politikken nem at implementere, revidere op imod specifikke kontroller og sikkert tilpasse uden at påvirke dokumentets integritet og omdanner den fra et statisk dokument til et dynamisk, handlingsorienteret rammeværk.
Pålægger vilkår for revisionsret, dataresidens, underretning om brud og servicekontinuitet i alle kontrakter med cloud-leverandører.
Specificerer ansvar for informationssikkerhedschef (CISO), Cloud Security Architect, juridisk og compliance og tjenesteejere for livscyklus- og compliance-styring.
Kræver aktiv netværksovervågning, DNS-overvågning og logovervågning for at identificere og reagere på uautoriseret cloud-brug.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.