policy SME

Varundamise ja taastamise poliitika – VKE

Tagage äritegevuse järjepidevus selle VKE-dele kohandatud varundamise ja taastamise poliitikaga, mis käsitleb rolle, protseduure, vastavust ja taastatavust kõigi süsteemide ja andmete jaoks.

Ülevaade

See poliitika kirjeldab selgeid reegleid ja vastutusi andmete turvaliseks varundamiseks ja taastamiseks VKE kontekstis, tagades äritegevuse järjepidevuse, õigusnormidele vastavuse ja tõhusa riskijuhtimise.

Äritegevuse järjepidevus tagatud

Tagab õigeaegse andmete taastamise intsidentide järel ning kaitseb juhusliku kaotsimineku või tehnilise rikke eest.

Kohandatud VKE-dele

Mõeldud organisatsioonidele ilma pühendunud IT-meeskondadeta, kirjeldades selgeid rolle tegevjuhtidele ja välisele IT-toele.

Õigusnormidele vastavus

Toetab ISO/IEC 27001, GDPR-i, EL-i NIS2 ja DORA-t struktureeritud ja auditeeritavate varundusprotseduuride kaudu.

Loe täielikku ülevaadet
Varundamise ja taastamise poliitika (P15S) annab tervikliku lähenemise, et tagada kogu oluline äriandmestik on kaitstud kaotsimineku eest ning seda saab häire korral kiiresti taastada. Spetsiaalselt väikestele ja keskmise suurusega ettevõtetele (VKE-dele) loodud poliitika arvestab organisatsioonide struktuurset reaalsust, kus puuduvad keerukad IT-osakonnad, näiteks pühendunud turbeoperatsioonide keskuse (SOC) meeskonnad või infoturbejuht. Seetõttu määrab see peamise järelevalve ja otsustusvastutuse tegevjuhile (GM), muutes poliitika nii praktiliseks kui ka ISO/IEC 27001:2022 nõuetega kooskõlas olevaks. Poliitika keskmes on jõustatavad reeglid, mis nõuavad kogu kriitilise andmestiku regulaarset varundamist, sh finants-, kliendi-, HR- ja ärisüsteemide teave lauaarvutites, serverites ja pilverakendustes. Poliitika on täpne kohaldamisala osas, nõudes varundusmeedia, näiteks USB-mälupulkade või pilvepõhiste lahenduste, kaasamist. See suunab kõiki töötajaid, kellel on vastutus andmete käitlemise eest, koos väliste IT-toe teenuseosutajatega rangelt järgima ettenähtud protokolle varundamiseks ja turvaliseks säilitamiseks. P15S sätestab selged eesmärgid: tagada, et kogu kriitiline andmestik on turvaliselt varundatud riskihindamistega kooskõlas olevate intervallidega; tagada õigeaegne ja täielik andmete taastamine; ning vältida volitamata juurdepääsu või manipuleerimist tugeva krüpteerimise ja säilituskontrolli kaudu. Rollid ja vastutused on selgelt piiritletud: tegevjuht vastutab poliitika jõustamise, ressursside eraldamise, iga-aastaste ülevaatuste ja intsidentide järelevalve eest, samas kui IT-teenuseosutajad tegelevad tehnilise rakendamise ja aruandlusega. Töötajad peavad salvestama töö ainult heakskiidetud süsteemidesse, vähendades täiendavalt riski. Poliitika nõuab dokumenteeritud varundusplaani, mis kirjeldab, mida varundatakse, millise sagedusega, säilitamisreegleid ning turvalise kustutamise suuniseid, mis tuginevad seotud poliitikatele. Varundused tuleb teha kindlate ajakavade alusel, näiteks igapäevaselt või iganädalaselt finantskirjete jaoks, igakuiselt süsteemikonfiguratsioonide jaoks ning võimalusel inkrementaalselt jagatud failide jaoks. Kriitilised kontrollimeetmed nõuavad, et andmeid hoitakse vähemalt kahes asukohas (nt kohalik ja pilv), krüpteeritakse väljaspool asukohta ning on kättesaadavad rangelt ainult volitatud personalile. Logid, aruanded ja taastamisprotseduuride perioodiline testimine on kohustuslikud, toetades nii operatiivset töökindlust kui ka auditinõudeid standardite, nagu ISO/IEC 27001 ja GDPR, jaoks. Riski- ja erandite haldus on sisse ehitatud: iga kõrvalekalle, lünk või tehniline rike tuleb dokumenteerida, põhjendada ja tegevjuhi poolt heaks kiita. Keelatud tegevused, nagu kriitiliste andmete salvestamine heakskiitmata seadmetesse või taastamistestide vahelejätmine, on selgesõnaliselt välja toodud. Iga-aastased ja intsidentidest ajendatud poliitika ülevaatused tagavad jätkuva kooskõla õiguslike, regulatiivsete ja tehniliste arengutega. Varundust või taastet mõjutavate probleemide korral toimub eskaleerimine ja dokumenteerimine vastavalt intsidentidele reageerimise poliitika (P30S) nõuetele, kinnistades integreeritud juhtimise VKE infoturbe juhtimise maastikul. Seega võimaldab see poliitika VKE-del täita rahvusvahelisi vastavusnõudeid struktuuriga, mis on kohandatud nende operatiivsele reaalsusele.

Poliitika diagramm

Varundamise ja taastamise poliitika diagramm, mis illustreerib rolle, delegeeritud vastutusi, ajastatud varundusi, turvalist säilitamist, säilitamisperioode, taastamistestimist ja eskaleerimise samme.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Varundustoimingute kohaldamisala ja reeglid

Rollid ja vastutused (tegevjuht, IT-teenuseosutajad)

Varundamise sageduse ja säilitamise ajakavad

Säilitamise, krüpteerimise ja turvalise kustutamise nõuded

Intsidentidele reageerimine ja eskaleerimise sammud

Auditivalmidus ja iga-aastane ülevaatus

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
5(1)(f)32(1)(c)

Seotud poliitikad

Andmete säilitamise ja kõrvaldamise poliitika – VKE

Määratleb, kui kaua varundusandmeid tuleb säilitada ja kuidas need turvaliselt kustutada.

Andmete klassifitseerimise ja märgistamise poliitika – VKE

Aitab seada prioriteedid, milliseid andmeid tuleb varundada teabe klassifitseerimistasemete alusel.

Intsidentidele reageerimise poliitika – VKE

Käsitleb protseduure, kui varundused ebaõnnestuvad või kui andmete taastamine on vajalik pärast andmerikkumist või katkestust.

Juhtimise rollide ja vastutuste poliitika – VKE

Määrab selge volituse varunduse järelevalveks ja poliitika jõustamiseks.

Andmekaitse ja privaatsuse poliitika – VKE

Tagab, et isikuandmete varundamisega seotud andmekäitlus on kooskõlas õiguslike ja privaatsusnõuetega.

Claryseci poliitikate kohta - Varundamise ja taastamise poliitika – VKE

Üldised turbepoliitikad on sageli loodud suurkorporatsioonidele, jättes väikeettevõtted hätta keerukate reeglite ja määratlemata rollide rakendamisega. See poliitika on teistsugune. Meie VKE poliitikad on algusest peale kavandatud praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil tegelikult olemas on, nagu tegevjuht ja teie IT-teenuseosutaja, mitte spetsialistide armeele, keda teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud punktideks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, muutes selle lihtsaks rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.

Taastamistestimine on kohustuslik

Kord kvartalis tuleb teha taastamistestid ning tulemused tuleb dokumenteerida, tõendades varunduse taastatavust auditi ja kontrollide tagamise jaoks.

Selge delegeerimine ja auditeerimine

Poliitika nõuab ülesannete dokumenteeritud delegeerimist tegevjuhile ja IT-le, koos iga-aastaste ülevaatuste ja logimisega, et toetada volitusi ja aruandekohustust.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT turvalisus vastavus

🏷️ Temaatiline katvus

äritegevuse järjepidevuse juhtimine katastroofitaaste vastavuse juhtimine
€49

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Backup and Restore Policy - SME

Toote üksikasjad

Tüüp: policy
Kategooria: SME
Standardid: 7