Ορίζει υποχρεωτικούς ελέγχους και διαδικασίες φιλικές προς τις ΜΜΕ για την ασφάλεια όλων των εφαρμογών λογισμικού, διασφαλίζοντας συμμόρφωση και προστασία δεδομένων σε όλο τον οργανισμό.
Η παρούσα πολιτική καθορίζει ελάχιστες, υποχρεωτικές απαιτήσεις ασφάλειας για όλες τις εφαρμογές λογισμικού που χρησιμοποιεί ο οργανισμός, προσδιορίζοντας ελέγχους για αυθεντικοποίηση, κρυπτογράφηση, πρόσβαση και καταγραφή ελέγχου. Είναι εξορθολογισμένη για περιβάλλοντα ΜΜΕ, αναθέτοντας τη συνολική ευθύνη στον Γενικό Διευθυντή και καλύπτοντας τόσο εφαρμογές που αναπτύσσονται εσωτερικά όσο και εφαρμογές που παρέχονται από προμηθευτές, ώστε να επιτυγχάνεται συμμόρφωση και να μειώνονται οι κίνδυνοι ασφάλειας.
Επιβάλλει βασικούς ελέγχους όπως αυθεντικοποίηση, κρυπτογράφηση και καταγραφή ελέγχου για όλες τις εφαρμογές, προστατεύοντας ευαίσθητα δεδομένα.
Προσαρμοσμένη για μικρές και μεσαίες επιχειρήσεις με απλοποιημένους ρόλους, με κεντρική ευθύνη στον Γενικό Διευθυντή, χωρίς να απαιτούνται ειδικές ομάδες Πληροφορικής και Ασφάλειας.
Διασφαλίζει ότι λογισμικό τρίτων και υπηρεσίες υπολογιστικού νέφους πληρούν ελάχιστα κριτήρια ασφάλειας και δεσμεύονται συμβατικά στις απαιτήσεις.
Υποστηρίζει συμμόρφωση με GDPR, NIS2, DORA και ISO/IEC 27001 για προστασία εκ σχεδιασμού και εξ ορισμού.
Κάντε κλικ στο διάγραμμα για προβολή σε πλήρες μέγεθος
Πεδίο εφαρμογής και ρόλοι (Γενικός Διευθυντής, Προγραμματιστές, Προμηθευτές)
Υποχρεωτικοί έλεγχοι ασφάλειας εφαρμογών
Ασφάλεια εφαρμογών τρίτων και υπολογιστικού νέφους
Απαιτήσεις δοκιμών και επικύρωσης
Διαδικασίες ιδιωτικότητας δεδομένων και χειρισμός δεδομένων
Διαδικασία διαχείρισης εξαιρέσεων και αντιμετώπισης κινδύνου
Αυτό το προϊόν είναι ευθυγραμμισμένο με τα ακόλουθα πλαίσια συμμόρφωσης, με λεπτομερείς αντιστοιχίσεις ρητρών και ελέγχων.
| Πλαίσιο | Καλυπτόμενες ρήτρες / Έλεγχοι |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 25
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Αναθέτει ευθύνη για την έγκριση εφαρμογών, την επιβολή της πολιτικής και τη διαχείριση προμηθευτών.
Διασφαλίζει ότι η πρόσβαση στις εφαρμογές ευθυγραμμίζεται με την αρχή των ελαχίστων προνομίων και τις αρχές ελέγχου συνεδρίας.
Διασφαλίζει ότι οι χρήστες και οι Προγραμματιστές εκπαιδεύονται στην αναγνώριση και αναφορά περιστατικών που σχετίζονται με απειλές εφαρμογών.
Παρέχει μέτρα ιδιωτικότητας δεδομένων που πρέπει να επιβάλλονται από κάθε εφαρμογή που επεξεργάζεται προσωπικές πληροφορίες.
Διέπει τον τρόπο με τον οποίο τα αρχεία καταγραφής, τα συστήματα αντιγράφων ασφαλείας και τα ευαίσθητα δεδομένα που παράγονται από εφαρμογές πρέπει να διατηρούνται, να αρχειοθετούνται και να καταστρέφονται με ασφάλεια.
Περιγράφει τα βήματα για την αναγνώριση, την αναφορά περιστατικών και τον περιορισμό συμβάντων ασφάλειας που σχετίζονται με εφαρμογές.
Οι γενικές πολιτικές ασφάλειας συχνά έχουν σχεδιαστεί για μεγάλες εταιρείες, αφήνοντας τις μικρές επιχειρήσεις να δυσκολεύονται να εφαρμόσουν σύνθετους κανόνες και ασαφείς ρόλους. Αυτή η πολιτική είναι διαφορετική. Οι πολιτικές μας για ΜΜΕ έχουν σχεδιαστεί εξαρχής για πρακτική υλοποίηση σε οργανισμούς χωρίς ειδικές ομάδες ασφάλειας. Αναθέτουμε αρμοδιότητες στους ρόλους που πραγματικά διαθέτετε, όπως ο Γενικός Διευθυντής και ο Πάροχος ΤΠ σας, όχι σε έναν στρατό ειδικών που δεν έχετε. Κάθε απαίτηση αναλύεται σε ρήτρα με μοναδική αρίθμηση (π.χ. 5.2.1, 5.2.2). Αυτό μετατρέπει την πολιτική σε μια σαφή, βήμα-βήμα λίστα ελέγχου, διευκολύνοντας την υλοποίηση, τον έλεγχο και την προσαρμογή χωρίς να απαιτείται επανεγγραφή ολόκληρων ενοτήτων.
Διατηρεί αποτελέσματα δοκιμών ασφάλειας, αρχεία εξαιρέσεων και επιβεβαιώσεις προμηθευτών για εύκολους ελέγχους συμμόρφωσης και ελέγχους.
Οι παρεκκλίσεις από τους ελέγχους ασφάλειας απαιτούν επίσημη έγκριση GM, ανασκόπηση βάσει κινδύνου και τεκμηρίωση, χωρίς σιωπηρά κενά.
Το λογισμικό ανοικτού κώδικα και τα πρόσθετα καταγράφονται, υποβάλλονται σε σαρώσεις ευπαθειών και ανασκοπούνται ετησίως. Κίνδυνοι που δεν μπορούν να επιδιορθωθούν απαιτούν άμεση αφαίρεση ή αντικατάσταση.
Η παρούσα πολιτική έχει συνταχθεί από ηγετικό στέλεχος ασφάλειας με περισσότερα από 25 έτη εμπειρίας στην υλοποίηση και τον έλεγχο πλαισίων ISMS σε παγκόσμιους οργανισμούς. Δεν έχει σχεδιαστεί απλώς ως έγγραφο, αλλά ως ένα τεκμηριωμένο πλαίσιο που αντέχει στον έλεγχο των ελεγκτών.