policy SME

Pilveteenuste kasutamise poliitika – VKE

Tagage VKE-dele turvaline ja nõuetele vastav pilveteenuste kasutamine selgete kontrollidega juurdepääsu, riskijuhtimise ja teenuseosutaja juhtimise osas, kohandatud lihtsatele operatiivsetele rollidele.

Ülevaade

Pilveteenuste kasutamise poliitika (P27S) määratleb, kuidas VKE-d haldavad ja juhivad pilveteenuseid turvaliselt, jõustades heakskiitmise, juurdepääsukontrolli, vastavuse peamistele regulatsioonidele ning pideva seire koos praktiliste rollide ja vastutustega.

VKE-sõbralik pilveteenuste juhtimine

Määratleb selged rollid ja vastutused pilveteenuste heakskiitmiseks, kasutamiseks ja seireks; eraldi IT-meeskondi ei ole vaja.

Kohustuslikud turvakontrollid

Jõustab mitmefaktorilise autentimise (MFA), tugevad paroolid, auditilogimise ja kasutajate juurdepääsuhalduse kõigi heakskiidetud pilveteenuste jaoks.

Regulatiivne vastavus on sisse ehitatud

Kooskõlas ISO/IEC 27001, GDPR, NIS2 ja DORA nõuetega pilveteenuste turvalisuse, andmete asukoha ning tarnijalepingute osas.

Loe täielikku ülevaadet
P27S Pilveteenuste kasutamise poliitika kehtestab põhjalikud, kuid praktilised nõuded pilveteenuste haldamiseks väikese ja keskmise suurusega ettevõtte (VKE) keskkondades. Arvestades, et VKE-del puuduvad sageli täismahus IT-osakonnad, on see poliitika kavandatud selgete ja lihtsustatud vastutustega, näiteks määrates võtmeotsused tegevjuhile (GM) ning IT-teenuseosutajale või tehnilisele toele, mitte spetsialiseeritud infoturbejuhi või turbeoperatsioonide keskuse rollidele, säilitades samal ajal tugeva kooskõla ISO/IEC 27001:2022, GDPR, NIS2 ja DORA raamistikuga. Poliitika kehtib kõigile pilvepõhistele teenustele, nii tasuta kui tasulistele, hõlmates levinud ärirakendusi nagu dokumentide jagamise platvormid, SaaS-tööriistad, videokonverentsid, e-post, varundussüsteemid ja kliendiplatvormid. Igaüks, kes pääseb ligi ettevõtte andmetele, sh mobiili või tahvelarvuti kaudu, peab järgima neid reegleid, mis nõuavad kõigi pilveteenuste eelnevat heakskiitu ning keelavad täielikult isiklike pilvekontode kasutamise äriliste andmete jaoks, ennetades varjatud IT-riske. Selgelt määratletud pilveteenuste registrit tuleb pidada, et jälgida iga autoriseeritud platvormi, vastutavat isikut, andmete asukohta, juurdepääsuõigusi ja tugiteavet. Turvakontrollid on kohustuslikud: kõik pilveplatvormid peavad jõustama mitmefaktorilist autentimist (MFA) kasutajatele ja administraatoritele; kasutama tugevaid, keerukaid paroole; tagama auditilogimise ja juurdepääsu piirangud (nt lubatud nimekirjad IP-aadresside alusel, kui see on saadaval); ning tegema regulaarseid jagatud sisu ülevaatusi. Iga rikkumine, näiteks unustatud kasutaja keelamine või tundlike andmete avalik jagamine, klassifitseeritakse turbeintsidendina ning sellele rakendatakse parandusmeetmeid, sh juurdepääsuõiguste tühistamine, sihipärane ümberõpe või vajaduse korral õiguslik reageerimine. Poliitika seab ranged nõuded andmete säilitamisele ja varundamisele, juhendades, et ärikriitilised või reguleeritud andmed tuleb regulaarselt varundada, säilitada õiguslike kohustuste või kliendikohustuste täitmiseks ning pilveplatvormidelt andmete eksportimise võimekus tuleb kinnitada, et vältida tarnijasse lukustumist. Tasuliste pilveteenuste lepingud peavad määratlema andmekaitse, rikkumiste teavitamise, andmete omandiõiguse ja määratletud eskaleerimise. Vastavust jälgitakse vähemalt kaks korda aastas tehtavate kontrollidega juurdepääsu, paroolide ja administraatori staatuse osas ning kõik poliitika erandid peavad olema ametlikult põhjendatud ja tegevjuhi (GM) poolt heaks kiidetud, koos kompenseerivate kontrollimeetmete ja tähtaegadega lahendamiseks. Läbivaatamine ja pidev täiustamine on sisse ehitatud: poliitika nõuab iga-aastast läbivaatamist ning ajakohastamist pärast intsidente, uute platvormide kasutuselevõttu või regulatiivseid muudatusi. Arhiveeritud kirjeid säilitatakse turvaliselt vastavalt andmete säilitamise poliitikale, tagades, et kogu pilvetegevus on auditeeritav sise- ja välisnõuete (sh ISO) jaoks. Oma fokusseeritud käsitlusalaga annab see poliitika VKE-dele tugeva, kuid hallatava struktuuri pilveteenuste kasutamise juhtimiseks, võimaldades regulatiivset vastavust, riskijuhtimist ja operatiivset järjepidevust.

Poliitika diagramm

Pilveteenuste kasutamise poliitika diagramm, mis näitab pilveteenuste heakskiitmist, turvalist seadistamist, pidevat seiret, erandite käsitlemist ja vastavuse auditeerimise samme.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Käsitlusala ja rollid VKE pilveteenuste kasutamiseks

Pilveteenuste register ja heakskiitmine

Juurdepääsukontroll, mitmefaktoriline autentimine (MFA) ja paroolinõuded

Andmete säilitamine, varundamine ja väljumiskontrollid

Tarnijalepingud ja regulatiivne vastavus

Seire, läbivaatamine ja poliitika jõustamine

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28Article 32Chapter V
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Juhtimise rollide ja vastutuste poliitika – VKE

Määratleb aruandekohustuse pilveteenuste heakskiitmiseks ja teenuseosutajate suhete haldamiseks.

Juurdepääsukontrolli poliitika – VKE

Toetab turvalist sisselogimist, sessioonihaldust ja tühistamise tavasid, mida pilveplatvormid nõuavad.

Andmete säilitamise ja kõrvaldamise poliitika – VKE

Reguleerib, kuidas pilvepõhiseid andmeid varundatakse, säilitatakse ja kustutatakse kooskõlas õiguslike kohustustega.

Andmekaitse ja privaatsuse poliitika – VKE

Tagab, et pilveteenustes talletatud isikuandmeid käideldakse kooskõlas GDPR põhimõtetega.

Intsidentidele reageerimise poliitika – VKE

Pakub struktureeritud protseduure pilve turbeintsidentidele reageerimiseks, sh tõendite kogumine ja väline teavitamine.

Claryseci poliitikate kohta - Pilveteenuste kasutamise poliitika – VKE

Üldised turvapoliitikad on sageli loodud suurkorporatsioonidele, jättes väikeettevõtted hätta keerukate reeglite ja määratlemata rollidega. See poliitika on teistsugune. Meie VKE poliitikad on kavandatud algusest peale praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil tegelikult olemas on, nagu tegevjuht (GM) ja teie IT-teenuseosutaja, mitte spetsialistide armeele, keda teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud punktideks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, muutes selle lihtsaks rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.

Kõik pilveteenused on jälgitavad

Aktiivne pilveteenuste register loetleb iga heakskiidetud tööriista, selle omaniku, andmete asukoha ning uuendamise või toe teabe.

Lihtne erandite haldus

Annab selged sammud ajutiste või erakorraliste pilvetööriista erandite turvaliseks käsitlemiseks, koos riskihinnangute ja aegumiskuupäevadega.

Andmete säilitamise ja ekspordi kontrollid

Tagab, et varundamise, ekspordi ja kustutamise protseduurid on olemas ärikriitiliste pilveandmete jaoks, ennetades tarnijasse lukustumist.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT turvalisus vastavus juhtimine

🏷️ Temaatiline katvus

pilveturve vastavuse juhtimine riskijuhtimine turbejuhtimine juurdepääsukontroll
€29

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Cloud Usage Policy - SME

Toote üksikasjad

Tüüp: policy
Kategooria: SME
Standardid: 7