policy Enterprise

Politik for onboarding og fratrædelse

Sikr sikker og compliant onboarding og fratrædelse med standardiseret adgang, aktivkontrol og revisionskrav på tværs af alle persontyper.

Oversigt

Denne politik fastlægger strenge procedurer for sikker onboarding, interne overførsler og fratrædelser og håndhæver adgangskontrol, genopretning af aktiver og revisionsspor i overensstemmelse med centrale sikkerheds- og databeskyttelsesstandarder.

Sikker livscyklus for adgang

Standardiserer onboarding- og fratrædelsesprocessen for at sikre rettidig, risikobaseret adgangstildeling og tilbagekaldelse.

Omfattende aktivkontrol

Pålægger udstedelse, sporing og genopretning af aktiver for at forhindre tab og datalækage ved personaleændringer.

Regulatorisk overholdelse

Tilpasses ISO/IEC 27001, GDPR, NIST, NIS2, DORA og COBIT for robust retlig og sikkerhedsmæssig overholdelse.

Læs fuld oversigt
Politik for onboarding og fratrædelse (dokument P07) giver et omfattende, standardiseret rammeværk til styring af hele livscyklussen for personaleadgang – fra onboarding og interne overførsler til fratrædelse eller kontraktudløb. Den er udformet til alle brugertyper, herunder medarbejdere, kontrahenter, konsulenter, leverandører og tredjeparter, og den håndhæver rettidig og sikker adgangstildeling og deprovisionering af adgang for både fysisk og logisk adgang, så hver overgang håndteres med den rette kombination af fortrolighed, ansvarlighed og aktivkontrol. Denne politik gælder i hele organisationen og kræver, at alle afdelinger – HR, IT, faciliteter, sikkerhed, ledelse, jura og compliance – har en defineret rolle i onboarding- og fratrædelsesprocessen. Den foreskriver detaljerede arbejdsgange: onboarding omfatter baggrundskontrol, fortrolighedsaftale og bekræftelse af politik, sikkerhedsbevidsthedstræning samt tildeling efter princippet om mindste privilegium, som gennemgås af ansvarlige ledere; ved interne overførsler udløser den risikobaseret adgangsgennemgang og sikrer, at alle tidligere systemrettigheder lukkes, før ny adgang godkendes; og fratrædelsesprocessen kræver, at al adgangstildeling tilbagekaldes (højt privilegerede brugere inden for fire timer), aktiver indsamles, politikker genbekræftes, og at al relateret dokumentation opretholdes for revisionsbarhed. Politikkens mål rækker ud over brugeradgangsstyring. Den har til formål at bevare fortrolighed, integritet og tilgængelighed (CIA) for organisationens aktiver under personaleovergange og understøtter revisionsspor og juridisk forsvar ved at kræve grundig dokumentation i HR-informationssystem (HRIS), IAM-platforme og aktivregister. Der er specificeret procedurer for øjeblikkelig genopretning og validering af aktiver, herunder IT-kontroller til at fjerne resterende følsomme data samt facilitetskontroller for adgangskort, enheder og nøgler. Undtagelseshåndtering er stramt kontrolleret: enhver afvigelse skal risikovurderes, dokumenteres og være genstand for periodiske gennemgange af øverste ledelse (informationssikkerhedschef (CISO) eller HR-direktør), med restrisiko dokumenteret og evaluering af restrisiko hver 90. dag eller når situationer ændrer sig. I overensstemmelse med flere internationale rammeværk, herunder ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST SP 800-53 Rev.5, COBIT 2019, EU GDPR, NIS2 og DORA, sikrer politikken, at organisationens praksis adresserer alle centrale regulatoriske krav. Den integrerer bestemmelser fra disse standarder om kompetence, adgangskontrol, mindst privilegieprincip, screening, revisionslogning og driftsmæssig styring. Krav til intern revision og procesovervågning er indbygget med tilsyn fra ISMS-ansvarlig og mekanismer for whistleblowerordning. Overtrædelser udløser disciplinære og retlige konsekvenser med eskalering til myndigheder, hvor personoplysninger eller regulerede data er involveret. Vedligeholdelse af politikken er lige så robust: den kræver årlige gennemgange, opdateringer efter større ændringer i sikkerheds- eller HR-systemer, hændelsesdrevne opdateringer og arkivering af forældede versioner. Dokumentstyringsprocedurer bevarer ændringshistorik og ejerskabsregistre. Dette sammenkæder operationel risikostyring med overholdelse og ansvarlighed og udgør en kritisk del af organisationens integrerede kontrolmiljø gennem direkte koblinger til relaterede politikdokumenter (sikkerhed, adgangskontrol, brugerkonti, risikostyring, politik for acceptabel brug).

Politikdiagram

Diagram for Politik for onboarding og fratrædelse, der illustrerer den trinvise livscyklus: onboarding-godkendelser, adgangstildeling, gennemgang af rolleændringer, øjeblikkelige fratrædelseshandlinger, genopretning af aktiver og revisionsdokumentation.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Omfang og regler for samarbejde

Onboarding- og offboarding-arbejdsgange

Genopretning og validering af aktiver

Krav til øjeblikkelig tilbagekaldelse af adgang

Proces for undtagelseshåndtering og risikobehandling

Revisionsspor og dokumentation

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 5(1)(f)Article 25Article 32Recital 39
EU NIS2
EU DORA
COBIT 2019

Relaterede politikker

Informationssikkerhedspolitik

Fastlægger organisationens sikkerhedsmål, herunder adgangsgovernance for personale.

Adgangskontrolpolitik

Giver operationelle krav til tildeling og tilbagekaldelse af system- og fysisk adgang baseret på udløsere fra onboarding- og fratrædelsesprocessen.

Politik for acceptabel brug

Kræver bekræftelse af politik under onboarding og understøtter håndhævelse efter fratrædelse.

Ramme for risikostyring

Sikrer, at risici ved brugeradgang og overgange evalueres og afbødes i overensstemmelse med ISMS-principper.

Politik for bruger- og privilegieadministration

Styrer de tekniske kontroller for adgangstildeling og deprovisionering af adgang til understøttelse af denne politik.

Om Clarysec-politikker - Politik for onboarding og fratrædelse

Effektiv sikkerhedsstyring kræver mere end blot ord; det kræver klarhed, ansvarlighed og en struktur, der kan skaleres med din organisation. Generiske skabeloner fejler ofte og skaber uklarhed med lange afsnit og udefinerede roller. Denne politik er udformet til at være den operationelle rygrad i dit sikkerhedsprogram. Vi tildeler ansvar til de specifikke roller, der findes i en moderne virksomhed, herunder informationssikkerhedschef (CISO), IT- og sikkerhedsteams og relevante udvalg, hvilket sikrer tydelig ansvarlighed. Hvert krav er en entydigt nummereret klausul (f.eks. 5.1.1, 5.1.2). Denne atomare struktur gør politikken nem at implementere, revidere op imod specifikke kontroller og sikkert tilpasse uden at påvirke dokumentets integritet, så den går fra et statisk dokument til et dynamisk, handlingsorienteret rammeværk.

IAM-integration til automatiserede arbejdsgange

Håndhæver brug af IAM-platforme til adgangstildeling, tilbagekaldelse og revisionsspor, reducerer fejl og understøtter automatiseret onboarding-/fratrædelsesproces.

Øjeblikkelig risikodrevet tilbagekaldelse

Kræver deaktivering af privilegerede konti og højrisikokonti inden for fire timer, hvilket minimerer eksponering fra kritiske roller og fratrædelser.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

IT Sikkerhed HR Compliance Revision

🏷️ Emhedækning

styring HR-sikkerhed Adgangskontrol hændelsesstyring
€49

Engangskøb

Øjeblikkelig download
Livstidsopdateringer
Onboarding and Termination Policy

Produktdetaljer

Type: policy
Kategori: Enterprise
Standarder: 7