policy SME

Krüptograafiliste kontrollimeetmete poliitika – VKE

Põhjalik VKE krüptograafiliste kontrollimeetmete poliitika andmekaitseks, krüpteerimiseks ja vastavuseks standarditele ISO 27001 ning määrustele GDPR, NIS2 ja DORA.

Ülevaade

See poliitika kehtestab VKE-dele suunatud terviklikud nõuded krüpteerimisele, võtmehaldusele, varundustele ja sertifikaatide käsitlemisele, tagades vastavuse standardile ISO/IEC 27001:2022 ning regulatsioonidele nagu GDPR, NIS2 ja DORA.

Läbiv krüpteerimine

Kohustab krüpteerima kõik tundlikud äri-, isiku- ja finantsandmed nii puhkeolekus kui ka edastamisel.

Võtmehalduse turvalisus

Nõuab krüptograafiliste võtmete turvalist säilitamist, juurdepääsukontrolli ja regulaarset rotatsiooni.

VKE-sõbralik poliitika

Kavandatud väikestele ettevõtetele ilma pühendunud IT-meeskondadeta, tagades õigusnormidele vastavuse.

Vastavus regulatsioonidele

Kooskõlas standarditega ISO/IEC 27001:2022, GDPR, NIS2, DORA ja COBIT turvastandarditega.

Loe täielikku ülevaadet
P18S krüptograafiliste kontrollimeetmete poliitika on spetsialiseeritud poliitika, mis on koostatud väikestele ja keskmise suurusega ettevõtetele (VKE-d) ning on selgelt kohandatud lihtsustatud rollidele ja protsessidele, eelkõige „tegevjuhi“ rollile, mitte ettevõttespetsiifilistele ametinimetustele nagu infoturbejuht või turbeoperatsioonide keskus. See tagab, et need organisatsioonid rakendavad tugevaid krüptograafilisi kontrollimeetmeid, mis kaitsevad äri- ja isikuandmete konfidentsiaalsust, terviklust ja autentsust. Selle poliitika põhieesmärk on määratleda kohustuslikud nõuded krüpteerimisele ja muudele krüptograafilistele meetmetele, viies need otsesesse vastavusse ISO/IEC 27001:2022 sertifitseerimisvajaduste ning regulatiivsete raamistikega, nagu GDPR, NIS2 direktiiv ja EL DORA. Poliitika kohaldamisala hõlmab kogu personali, sh töötajaid, töövõtjaid ja kolmandaid osapooli, kes käitlevad ettevõtte andmeid, ning katab kõik ärisüsteemid, lõppseadmed või pilveplatvormid, mis salvestavad, edastavad või kasutavad konfidentsiaalset teavet. See kehtib kõigile klassifitseeritud andmetele vastavalt ettevõtte andmete klassifitseerimise poliitikale ning hõlmab krüptograafilisi kontrollimeetmeid, nagu krüpteerimismeetodid, sertifikaadid, võtmed, paroolid ja turvamoodulid. Kaitsenõuded laienevad andmetele puhkeolekus, edastamisel ja kasutamisel, hõlmates varukoopiate, e-posti, väliste edastuste ja organisatsiooni veebisaitide krüpteerimist. Poliitika eesmärgid on selged: kaitsta tundlikke ja reguleeritud andmeid asjakohaste krüptograafiliste meetmetega; kehtestada volitused ja aruandekohustus tööriistade valiku, konfiguratsiooni ja võtmehalduse osas; ning tagada tugevad ennetavad kontrollimeetmed volitamata juurdepääsu, manipuleerimise või andmekao vastu. Poliitika rõhutab ranget õiguslike ja regulatiivsete kohustuste järgimist, mis nõuavad krüpteerimist, ning säilitab tõhusa sertifikaadi- ja võtmehalduse olulisuse operatiivse turvalisuse tagamisel. Rollid ja vastutused on VKE kontekstis lihtsustatud: tegevjuht (GM) võtab poliitika omandi ja teostab järelevalvet jõustamise ning erandite heakskiitmise üle. IT-tugiteenuse osutaja või sisemine IT-administraator tegeleb krüpteerimistehnoloogiate, sertifikaatide ja varunduskaitse igapäevase käitamise ja hooldusega. Andmekaitse- või turvakoordinaator tagab pideva vastavuse andmekaitsekohustustele, riskijuhtimisele ja õiguslikule kaitsele. Kõik töötajad ja töövõtjad peavad järgima heakskiidetud krüpteerimise kasutust ning ei tohi mööda hiilida ühestki turvamehhanismist. Peamised juhtimisomadused hõlmavad poliitika iga-aastast läbivaatamist (või suure rikkumise või muudatuse korral), kõigi krüpteerimise/võtmehalduse tegevuste täielikku dokumenteerimist ning rangeid nõudeid tööstusstandarditele vastavate krüptograafiliste algoritmide kasutamiseks (nt AES-256, RSA 2048 ja TLS 1.2 või uuem). Aegunud või ebaturvalised protokollid tuleb blokeerida ning kõik võtmed tuleb turvaliselt säilitada kontrollitud ja regulaarselt üle vaadatud juurdepääsuga, mitte kunagi lihttekstina. Varukoopiate krüpteerimine, sertifikaadihaldus, riskistsenaariumide planeerimine ja hästi dokumenteeritud erandite käsitlemine on kesksed nõuded. Rikkumistele järgnevad määratletud tagajärjed ning kõik krüptograafilised tõrked logitakse, uuritakse ja neile reageeritakse rikkumiste käsitlemise protseduuride osana. See poliitika vastab VKE mallile, muutes selle eriti sobivaks organisatsioonidele, kellel on vähem ressursse või turbespetsialiseeritud personali, kuid tagades siiski täieliku kooskõla standardiga ISO/IEC 27001:2022 ja asjakohaste regulatiivsete nõuetega.

Poliitika diagramm

Krüptograafiliste kontrollimeetmete poliitika diagramm, mis näitab kohustuslikke krüpteerimisjuhtumeid, võtmehalduse töövoogu, sertifikaadi elutsüklit, erandite protsessi ja iga-aastase läbivaatamise samme.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja kaasamise reeglid

Rollid ja vastutused (VKE-keskne)

Võtmehalduse kontrollimeetmed

Varunduse ja sertifikaatide haldus

Krüpteerimisalgoritmide nõuded

Riski käsitlemine ja erandite käsitlemine

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
32(1)(a)34

Seotud poliitikad

Varahalduspoliitika – VKE

Tagab, et krüpteerimist rakendatakse klassifitseeritud varadele salvestamisel, edastamisel ja kõrvaldamisel.

Andmete säilitamise ja kõrvaldamise poliitika – VKE

Määratleb säilitamisperioodid ja nõuab andmete krüpteeritud säilitamist kuni turvalise kustutamiseni.

Andmekaitse ja privaatsuse poliitika – VKE

Viib krüpteerimise kooskõlla andmekaitsepõhimõtete ja regulatiivsete ootustega GDPR artikli 32 alusel.

Logimis- ja seirepoliitika – VKE

Nõuab võtmekasutuse, krüpteerimise tõrgete ja sertifikaatide aegumiste logimist auditeerimise eesmärgil.

Intsidentidele reageerimise poliitika – VKE

Kirjeldab eskaleerimise, ohjeldamise ja teavitamise protseduure, kui krüpteerimine ebaõnnestub või võtmed kompromiteeritakse.

Claryseci poliitikate kohta - Krüptograafiliste kontrollimeetmete poliitika – VKE

Üldised turbepoliitikad on sageli koostatud suurkorporatsioonidele, jättes väikeettevõtted hätta keerukate reeglite ja määratlemata rollidega. See poliitika on teistsugune. Meie VKE poliitikad on algusest peale loodud praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil päriselt olemas on, nagu tegevjuht ja teie IT-tugiteenuse osutaja, mitte spetsialistide armeele, keda teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud sätteks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, mida on lihtne rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.

Automatiseeritud sertifikaatide uuendamine

Nõuab SSL/TLS sertifikaatide aegumiste jälgimist ja uuendamiste automatiseerimist, vähendades turvalünkade riski.

Selge rollipõhine aruandekohustus

Määrab ja defineerib krüpteerimiskohustused VKE tegelikele rollidele, nagu GM, IT-tugiteenuse osutaja ja andmekaitsekoordinaator.

Tugev erandite käsitlemine

Dokumenteerib riskid süsteemidele, mida ei toetata, ning kohustab rakendama leevendusi, läbivaatamisi ja heakskiite iga erandi puhul.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT Turvalisus Vastavus

🏷️ Temaatiline katvus

Krüptograafia Võtmehaldus Andmekaitse Vastavuse juhtimine Poliitikate haldus
€29

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Cryptographic Controls Policy - SME

Toote üksikasjad

Tüüp: policy
Kategooria: SME
Standardid: 7