policy SME

Politik for kryptografiske kontroller - SME

Omfattende SME-politik for kryptografiske kontroller til databeskyttelse, kryptering og overholdelse af ISO 27001, GDPR, NIS2 og DORA.

Oversigt

Denne politik fastsætter omfattende SME-fokuserede krav til kryptering, nøglestyring, systemer for sikkerhedskopiering og certifikathåndtering og sikrer overholdelse af ISO/IEC 27001:2022 og regulering som GDPR, NIS2 og DORA.

End-to-end-kryptering

Pålægger kryptering af alle følsomme forretnings-, person- og finansdata i hvile og under overførsel.

Sikkerhed i nøglestyring

Kræver sikker opbevaring af kryptografiske nøgler, adgangskontrol og rutinemæssig rotation.

SME-venlig politik

Udformet til små virksomheder uden dedikerede IT-teams og sikrer overholdelse af lovgivningen.

Overholder regulering

Harmoniserer med ISO/IEC 27001:2022, GDPR, NIS2, DORA og COBIT-sikkerhedsstandarder.

Læs fuld oversigt
P18S Politik for kryptografiske kontroller er en specialiseret politik udarbejdet til små og mellemstore virksomheder (SME'er), tydeligt tilpasset forenklede roller og processer, især rollen som "General Manager", frem for virksomhedsspecifikke titler som CISO eller sikkerhedsoperationscenter (SOC). Den sikrer, at disse organisationer implementerer robuste kryptografiske kontroller, der beskytter fortrolighed, integritet og tilgængelighed samt autenticitet af forretnings- og persondata. Politikens kerneformål er at definere obligatoriske krav til kryptering og andre kryptografiske foranstaltninger i direkte overensstemmelse med ISO/IEC 27001:2022-certificeringsbehov og reguleringsrammer som GDPR, NIS2-direktivet og EU DORA. Politikkens omfang dækker alt personale, herunder medarbejdere, kontrahenter og tredjeparts tjenesteudbydere, der håndterer virksomhedens data, og omfatter alle forretningssystemer, endepunkter eller cloud-platforme, der lagrer, overfører eller tilgår fortrolige oplysninger. Den gælder for alle klassificerede data i henhold til virksomhedens politik for informationsklassificering og -håndtering og dækker kryptografiske kontroller såsom krypteringsmetoder, certifikater, nøgler, adgangskoder og sikkerhedsmoduler. Beskyttelseskravene omfatter data i hvile, under overførsel og i brug, herunder kryptering af sikkerhedskopier, e-mail, eksterne overførsler og organisationens websites. Politikkens mål er ligetil: beskytte følsomme og regulerede data med passende kryptografiske foranstaltninger; etablere beføjelser og ansvarlighed for værktøjsvalg, konfiguration og nøglestyring; og sikre stærke forebyggende kontroller mod uautoriseret adgang, manipulation eller datatab. Politikken understreger streng overholdelse af retlige og reguleringsmæssige forpligtelser, der kræver kryptering, og fastholder vigtigheden af effektiv certifikat- og nøglestyring for driftsmæssig sikkerhed. Roller og ansvar er strømlinet til SME-kontekst: General Manager (GM) ejer politikken og fører tilsyn med håndhævelse og godkendelse af undtagelser. IT Support Provider eller intern IT-administrator håndterer daglig drift og vedligehold af krypteringsteknologier, certifikater og beskyttelse af sikkerhedskopier. En Privacy eller Security Coordinator sikrer løbende overholdelse af databeskyttelse, risikostyring og juridisk forsvar. Alt personale og kontraktansatte skal følge godkendt brug af kryptering og må ikke omgå nogen sikkerhedsmekanisme. Centrale governance-funktioner omfatter årlig politikgennemgang (eller ved større brud eller ændring), fuld dokumentation af alle aktiviteter for kryptering/nøglestyring samt strenge krav til brug af kryptografiske algoritmer efter industriens bedste praksis (såsom AES-256, RSA 2048 og TLS 1.2 eller nyere). Usikre protokoller skal blokeres, og alle nøgler skal opbevares sikkert med kontrolleret, regelmæssigt gennemgået adgang og aldrig i klartekst. Kryptering af sikkerhedskopier, certifikathåndtering, planlægning af risikoscenarier og en veldokumenteret proces for undtagelseshåndtering er centrale krav. Overtrædelser medfører definerede konsekvenser, og alle kryptografiske fejl revisionslogges, undersøges og håndteres som en del af procedurer for håndtering af brud. Denne politik svarer til SME-skabelonen og er derfor særligt egnet til organisationer med færre ressourcer eller uden sikkerhedsspecialiseret personale, samtidig med at den leverer fuld harmonisering med ISO/IEC 27001:2022 og relevante reguleringsmæssige krav.

Politikdiagram

Diagram for politik for kryptografiske kontroller, der viser obligatoriske krypteringstilfælde, arbejdsgang for nøglestyring, certifikats livscyklus, undtagelsesproces og årlige gennemgangstrin.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Omfang og regler for samarbejde

Roller og ansvar (SME-fokuseret)

Kontroller for nøglestyring

Håndtering af sikkerhedskopier og certifikater

Krav til krypteringsalgoritmer

Risikobehandling og undtagelseshåndtering

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
32(1)(a)34

Relaterede politikker

Politik for aktivstyring - SME

Sikrer, at kryptering anvendes på klassificerede aktiver under opbevaring, overførsel og bortskaffelse.

Dataopbevarings- og bortskaffelsespolitik - SME

Definerer opbevaringsperioder og kræver krypteret opbevaring af data, indtil de slettes sikkert.

Politik for databeskyttelse og databeskyttelse af personoplysninger - SME

Harmoniserer kryptering med principper for databeskyttelse og regulatoriske forventninger i henhold til GDPR artikel 32.

Lognings- og overvågningspolitik - SME

Kræver revisionslogning af nøglebrug, krypteringsfejl og certifikatudløb til revisionsformål.

Politik for hændelseshåndtering - SME

Detaljerer eskalering, inddæmning og underretningsprocedurer, når kryptering fejler, eller nøgler kompromitteres.

Om Clarysec-politikker - Politik for kryptografiske kontroller - SME

Generiske sikkerhedspolitikker er ofte bygget til store virksomheder, hvilket efterlader små virksomheder med udfordringer i at anvende komplekse regler og udefinerede roller. Denne politik er anderledes. Vores SME-politikker er designet fra bunden til praktisk implementering i organisationer uden dedikerede sikkerhedsteams. Vi tildeler ansvar til de roller, I faktisk har, som General Manager og jeres IT Provider, ikke en hær af specialister, som I ikke har. Hvert krav er opdelt i en unikt nummereret klausul (f.eks. 5.2.1, 5.2.2). Det gør politikken til en klar, trinvis tjekliste, som er nem at implementere, revidere og tilpasse uden at omskrive hele afsnit.

Automatiseret certifikatfornyelse

Kræver statussporing af udløb af SSL/TLS-certifikater og automatisering af fornyelser, hvilket reducerer risikoen for sikkerhedshuller.

Klar rollebaseret ansvarlighed

Tildeler og definerer krypteringsopgaver for faktiske SME-roller som GM, IT Provider og Privacy Coordinator.

Robust undtagelseshåndtering

Dokumenterer risici for systemer uden understøttelse og pålægger afbødninger, gennemgange og godkendelser for hver undtagelse.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

IT Sikkerhed Compliance

🏷️ Emhedækning

Kryptografi Nøglestyring Databeskyttelse Compliance-styring Livscyklusstyring af politikker
€29

Engangskøb

Øjeblikkelig download
Livstidsopdateringer
Cryptographic Controls Policy - SME

Produktdetaljer

Type: policy
Kategori: SME
Standarder: 7