policy SME

Politik for onboarding og fratrædelse - SME

Sikr sikker onboarding og offboarding med strukturerede onboarding- og offboarding-tjeklister, adgangskontrol og overholdelse for SMV'er, i overensstemmelse med ISO 27001 og NIS2.

Oversigt

Denne politik for onboarding og fratrædelse for SMV'er definerer standardiserede, revisionsbare trin til sikker styring af brugeradgangsstyring, aktivkontrol og overholdelse ved ansættelse, fratrædelsesproces eller rolleændringer. Den er struktureret til organisationer uden dedikerede IT- og informationssikkerhedsteams og opfylder samtidig kravene i centrale rammeværk som ISO/IEC 27001:2022.

Sikker brugerlivscyklus

Omfattende kontroller for onboarding og fratrædelsesprocessen for at forhindre uautoriseret adgang og datatab.

Struktureret, revisionsbar proces

Pålægger tjeklister og tværfunktionelle godkendelser for adgangstildeling, aktivkontrol og dokumentation.

SMV-tilpassede roller

Roller er forenklet for SMV'er, så overholdelse kan opnås uden dedikerede IT- og informationssikkerhedsteams.

Overholdelse af lovgivningen

I overensstemmelse med ISO/IEC 27001:2022, GDPR, NIS2, DORA og COBIT HR-sikkerhedskrav.

Læs fuld oversigt
Politik for onboarding og fratrædelse (P07S) fungerer som en kritisk kontrol for organisationer, der ønsker at styre den fulde livscyklus for brugeradgang på en sikker, compliant og revisionsbar måde. Denne politik er specifikt tilpasset små og mellemstore virksomheder (SMV'er), som angivet af 'S' i dokumentnummeret og ved, at ansvaret tildeles roller som administrerende direktør og kontorchef/HR frem for specialistteams som en dedikeret informationssikkerhedschef (CISO) eller sikkerhedsoperationscenter (SOC). Ikke desto mindre opfylder den kravene i centrale rammeværk, herunder ISO/IEC 27001:2022. Politikkens formål er at definere, standardisere og dokumentere processer for onboarding af nye medarbejdere, kontraktansatte og tredjepartstjenesteudbydere, samtidig med at der sikres robuste kontroller ved deres fratrædelsesproces eller interne rolleændringer. Den håndhæver princippet om mindste privilegium ved tildeling af adgangsrettigheder, bruger onboarding- og offboarding-tjeklister til at formalisere verifikation af udstedelse og returnering af tildelte aktiver og pålægger dokumenterede logfiler for konto- og aktivændringer. Fratrædelsesaktiviteter fokuserer på hurtig tilbagekaldelse af adgang, genopretning af aktiver og sikker lukning af digitale identiteter for at styre risikoen for uautoriseret adgang eller dataeksponering. Roller og ansvar er udpeget, så de passer til typiske SMV-strukturer. Den administrerende direktør har programtilsyn og godkendelse af adgang for højt privilegerede brugere, kontorchef eller HR igangsætter onboarding-/fratrædelsesprocessen og vedligeholder tjeklister, og IT (intern eller ekstern tjenesteudbyder) administrerer konti og hardware. Afdelingsledere sikrer, at underretninger om rolleændringer bliver håndteret, mens hver medarbejder eller kontraktansat forventes at efterleve sikkerhedsbevidsthedstræning og processer for returnering af aktiver. Styringskravene er robuste og kræver brug af onboarding- og offboarding-tjeklister, vedligeholdelse af et adgangskontrolregister og en aktivfortegnelse samt øjeblikkelig håndtering af nøddeaktiveringer. Procedurer for undtagelsesstyring og risikohåndtering er klart defineret og pålægger dokumentation, underretning til den administrerende direktør og kompenserende kontroller, hvis standardtrin springes over på grund af driftsmæssig hast. Overholdelse håndhæves gennem regelmæssig overvågning, stikprøvegennemgange og klare konsekvenser ved manglende overholdelse, såsom målrettet genoptræning eller eskalering. Ved udtrykkeligt at kræve årlige gennemgange, responsive opdateringer ved proces- eller regulatoriske ændringer samt kommunikation af politikændringer til alt relevant personale understøtter denne politik en løbende forbedringsproces. Den er struktureret til at hjælpe SMV'er med effektivt at opfylde kravene til overholdelse, integritet i driften og databeskyttelse, selv i organisationer uden komplekse sikkerhedsstrukturer.

Politikdiagram

Diagram for politik for onboarding og fratrædelse, der viser trin-for-trin-processer for adgang til nyansatte, udstedelse af aktiver, brugerfratrædelser med rettidig deaktivering, rolleændringer og compliance-kontrolpunkter.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Omfang og regler for engagement

Onboarding- og offboarding-tjeklister

Opdateringer af adgangslog og aktivfortegnelse

Rollebaseret adgangstildeling

Offboarding af tredjepart og kontraktansatte

Procedurer for undtagelses- og risikohåndtering

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Relaterede politikker

Styringsroller og ansvarspolitik - SME

Sikrer beføjelser og ansvarlighed i adgangs- og onboardingprocesser

Adgangskontrolpolitik SME

Etablerer teknisk håndhævelse af rollebaseret adgangstildeling og deaktivering

Risikostyringspolitik SME

Vurderer risici, der opstår ved kontrolsvigt i onboarding- og fratrædelsesprocessen

Politik for informationssikkerhedsbevidsthed og -uddannelse SME

Håndhæver krav til sikkerhedsbevidsthedstræning ved onboarding

Politik for hændelseshåndtering SME

Behandler manglende afprovisionering af adgang eller aktivtyveri som sikkerhedshændelser

Om Clarysec-politikker - Politik for onboarding og fratrædelse - SME

Generiske sikkerhedspolitikker er ofte bygget til store virksomheder, hvilket efterlader små virksomheder med udfordringer i at anvende komplekse regler og udefinerede roller. Denne politik er anderledes. Vores SMV-politikker er designet fra bunden til praktisk implementering i organisationer uden dedikerede sikkerhedsteams. Vi tildeler ansvar til de roller, du faktisk har, som den administrerende direktør og din IT-leverandør, ikke en hær af specialister, du ikke har. Hvert krav er opdelt i en entydigt nummereret klausul (f.eks. 5.2.1, 5.2.2). Det gør politikken til en klar, trinvis tjekliste, som er nem at implementere, revidere og tilpasse uden at omskrive hele afsnit.

Granulære rolletildelinger

Opgaver og ansvar fordelt på realistiske SMV-roller: administrerende direktør, HR, IT, afdelingsledere og personale.

Atomar klausulstruktur

Hvert krav er entydigt nummereret for nem revision, delegering og statussporing – ikke flere tvetydige afsnit.

Proces for undtagelseshåndtering

Nødtrin for onboarding-/fratrædelsesprocessen skal dokumenteres, begrundes og afhjælpes for fuld ansvarlighed.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

HR IT Sikkerhed Compliance

🏷️ Emhedækning

HR-sikkerhed Adgangskontrol Identitetsstyring Compliance-styring
€29

Engangskøb

Øjeblikkelig download
Livstidsopdateringer
Onboarding and Termination Policy - SME

Produktdetaljer

Type: policy
Kategori: SME
Standarder: 7