Sikr fortrolighed, integritet og tilgængelighed samt autenticitet af følsomme data med robuste kryptografiske kontroller i overensstemmelse med ISO 27001, NIST, GDPR og mere.
Denne politik fastlægger krav til sikker og compliant brug af kryptografiske kontroller på tværs af organisationen, herunder styring, algoritmegodkendelse, nøglestyring, håndhævelse og revisionsprocesser i overensstemmelse med førende standarder og regulering.
Definerer obligatorisk brug af kryptografi til at beskytte følsomme og regulerede data i hvile, under transport og under behandling.
Standardiserer nøglers livscyklus, godkender kryptografiske metoder og håndhæver funktionsadskillelse og forvaltning.
Tilpasses ISO/IEC 27001, NIST SP 800-53, GDPR, NIS2, DORA og COBIT for omfattende juridisk og revisionsparathed.
Pålægger årlige gennemgange, overvågning af kryptografisk sundhed og proaktiv respons på sårbarheder og manglende overholdelse.
Klik på diagrammet for at se det i fuld størrelse
Omfang og regler for engagement
Roller og ansvar
Godkendte algoritmer og protokoller
Nøglestyringens livscyklus
Undtagelseshåndtering og proces
Revision og procedurer ved manglende overholdelse
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
| Framework | Dækkede klausuler / Kontroller |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 32Articles 33–34Recital 83
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Giver grundlæggende styring for alle sikkerhedsforanstaltninger, herunder håndhævelse af kryptografiske kontroller, beskyttelse af aktiver og sikre kommunikationer.
Sikrer, at logisk adgang til kryptografisk materiale og krypteringsstyringssystemer er strengt begrænset baseret på mindst privilegieprincip og funktionsadskillelse.
Understøtter vurdering af risici ved kryptografiske kontroller og dokumenterer risikobehandlingsstrategien for undtagelser, algoritmisk forældelse eller scenarier med nøglekompromittering.
Pålægger klassificering af aktiver for følsomme data og hardwareaktiver, hvilket direkte bestemmer kryptografiske krav og forpligtelser til nøgleforvaltning.
Definerer informationsklassificeringsniveauer (f.eks. fortrolig, regulerede data), der udløser specifikke krav til kryptering under transport og i hvile.
Specificerer procedurer for sikker bortskaffelse af krypterede lagringsmedier og kryptografisk nøglemateriale ved end-of-life.
Skitserer organisationens strategi for håndtering af nøglekompromittering, misbrug af certifikater eller mistænkte algoritmiske sårbarheder, herunder hurtig tilbagekaldelse og indberetning af brud.
Effektiv sikkerhedsstyring kræver mere end blot ord; det kræver klarhed, ansvarlighed og en struktur, der kan skaleres med din organisation. Generiske skabeloner fejler ofte og skaber uklarhed med lange afsnit og udefinerede roller. Denne politik er udformet til at være den operationelle rygrad i dit sikkerhedsprogram. Vi tildeler ansvar til de specifikke roller, der findes i en moderne virksomhed, herunder CISO, IT- og informationssikkerhedsteams og relevante udvalg, hvilket sikrer tydelig ansvarlighed. Hvert krav er en entydigt nummereret klausul (f.eks. 5.1.1, 5.1.2). Denne atomare struktur gør politikken nem at implementere, revidere op imod specifikke kontroller og sikkert tilpasse uden at påvirke dokumentintegriteten, så den går fra et statisk dokument til et dynamisk, handlingsorienteret rammeværk.
Tildeler og håndhæver klare ansvarsområder for kryptografiske kontroller på tværs af CISO, IT, kontrolejere og tredjepartsudbydere.
Implementerer et samlet register, der sporer alle kryptografiske nøgler, livscyklusstatus, forvaltere og compliance-kontekst.
Formaliserer undtagelsesanmodninger, risikogennemgang og kompenserende kontroller for ikke-standard kryptering, dokumenteret og revisionsbart.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.