Omfattende SME-politik for kryptografiske kontroller til databeskyttelse, kryptering og overholdelse af ISO 27001, GDPR, NIS2 og DORA.
Denne politik fastsætter omfattende SME-fokuserede krav til kryptering, nøglestyring, systemer for sikkerhedskopiering og certifikathåndtering og sikrer overholdelse af ISO/IEC 27001:2022 og regulering som GDPR, NIS2 og DORA.
Pålægger kryptering af alle følsomme forretnings-, person- og finansdata i hvile og under overførsel.
Kræver sikker opbevaring af kryptografiske nøgler, adgangskontrol og rutinemæssig rotation.
Udformet til små virksomheder uden dedikerede IT-teams og sikrer overholdelse af lovgivningen.
Harmoniserer med ISO/IEC 27001:2022, GDPR, NIS2, DORA og COBIT-sikkerhedsstandarder.
Klik på diagrammet for at se det i fuld størrelse
Omfang og regler for samarbejde
Roller og ansvar (SME-fokuseret)
Kontroller for nøglestyring
Håndtering af sikkerhedskopier og certifikater
Krav til krypteringsalgoritmer
Risikobehandling og undtagelseshåndtering
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
Sikrer, at kryptering anvendes på klassificerede aktiver under opbevaring, overførsel og bortskaffelse.
Definerer opbevaringsperioder og kræver krypteret opbevaring af data, indtil de slettes sikkert.
Harmoniserer kryptering med principper for databeskyttelse og regulatoriske forventninger i henhold til GDPR artikel 32.
Kræver revisionslogning af nøglebrug, krypteringsfejl og certifikatudløb til revisionsformål.
Detaljerer eskalering, inddæmning og underretningsprocedurer, når kryptering fejler, eller nøgler kompromitteres.
Generiske sikkerhedspolitikker er ofte bygget til store virksomheder, hvilket efterlader små virksomheder med udfordringer i at anvende komplekse regler og udefinerede roller. Denne politik er anderledes. Vores SME-politikker er designet fra bunden til praktisk implementering i organisationer uden dedikerede sikkerhedsteams. Vi tildeler ansvar til de roller, I faktisk har, som General Manager og jeres IT Provider, ikke en hær af specialister, som I ikke har. Hvert krav er opdelt i en unikt nummereret klausul (f.eks. 5.2.1, 5.2.2). Det gør politikken til en klar, trinvis tjekliste, som er nem at implementere, revidere og tilpasse uden at omskrive hele afsnit.
Kræver statussporing af udløb af SSL/TLS-certifikater og automatisering af fornyelser, hvilket reducerer risikoen for sikkerhedshuller.
Tildeler og definerer krypteringsopgaver for faktiske SME-roller som GM, IT Provider og Privacy Coordinator.
Dokumenterer risici for systemer uden understøttelse og pålægger afbødninger, gennemgange og godkendelser for hver undtagelse.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.