Põhjalik VKE krüptograafiliste kontrollimeetmete poliitika andmekaitseks, krüpteerimiseks ja vastavuseks standarditele ISO 27001 ning määrustele GDPR, NIS2 ja DORA.
See poliitika kehtestab VKE-dele suunatud terviklikud nõuded krüpteerimisele, võtmehaldusele, varundustele ja sertifikaatide käsitlemisele, tagades vastavuse standardile ISO/IEC 27001:2022 ning regulatsioonidele nagu GDPR, NIS2 ja DORA.
Kohustab krüpteerima kõik tundlikud äri-, isiku- ja finantsandmed nii puhkeolekus kui ka edastamisel.
Nõuab krüptograafiliste võtmete turvalist säilitamist, juurdepääsukontrolli ja regulaarset rotatsiooni.
Kavandatud väikestele ettevõtetele ilma pühendunud IT-meeskondadeta, tagades õigusnormidele vastavuse.
Kooskõlas standarditega ISO/IEC 27001:2022, GDPR, NIS2, DORA ja COBIT turvastandarditega.
Klõpsake diagrammil, et vaadata seda täissuuruses
Kohaldamisala ja kaasamise reeglid
Rollid ja vastutused (VKE-keskne)
Võtmehalduse kontrollimeetmed
Varunduse ja sertifikaatide haldus
Krüpteerimisalgoritmide nõuded
Riski käsitlemine ja erandite käsitlemine
See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.
Tagab, et krüpteerimist rakendatakse klassifitseeritud varadele salvestamisel, edastamisel ja kõrvaldamisel.
Määratleb säilitamisperioodid ja nõuab andmete krüpteeritud säilitamist kuni turvalise kustutamiseni.
Viib krüpteerimise kooskõlla andmekaitsepõhimõtete ja regulatiivsete ootustega GDPR artikli 32 alusel.
Nõuab võtmekasutuse, krüpteerimise tõrgete ja sertifikaatide aegumiste logimist auditeerimise eesmärgil.
Kirjeldab eskaleerimise, ohjeldamise ja teavitamise protseduure, kui krüpteerimine ebaõnnestub või võtmed kompromiteeritakse.
Üldised turbepoliitikad on sageli koostatud suurkorporatsioonidele, jättes väikeettevõtted hätta keerukate reeglite ja määratlemata rollidega. See poliitika on teistsugune. Meie VKE poliitikad on algusest peale loodud praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil päriselt olemas on, nagu tegevjuht ja teie IT-tugiteenuse osutaja, mitte spetsialistide armeele, keda teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud sätteks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, mida on lihtne rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.
Nõuab SSL/TLS sertifikaatide aegumiste jälgimist ja uuendamiste automatiseerimist, vähendades turvalünkade riski.
Määrab ja defineerib krüpteerimiskohustused VKE tegelikele rollidele, nagu GM, IT-tugiteenuse osutaja ja andmekaitsekoordinaator.
Dokumenteerib riskid süsteemidele, mida ei toetata, ning kohustab rakendama leevendusi, läbivaatamisi ja heakskiite iga erandi puhul.
Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.