policy Enterprise

Töölevõtu ja töösuhte lõpetamise poliitika

Tagage turvaline ja nõuetele vastav sisseelamine ja lahkumisprotsess standardiseeritud juurdepääsu, varade kontrolli ja auditinõuetega kõigi personalitüüpide lõikes.

Ülevaade

See poliitika kehtestab ranged protseduurid turvaliseks sisseelamiseks, sisemisteks üleviimisteks ja lahkumisprotsessiks, jõustades juurdepääsukontrolli, varade taastamise ja auditijälje, kooskõlas peamiste turbe- ja andmekaitsestandarditega.

Turvaline juurdepääsu elutsükkel

Standardiseerib sisseelamise ja lahkumisprotsessi, et tagada õigeaegne, riskipõhine juurdepääsuõiguste andmine ja juurdepääsuõiguste tühistamine.

Põhjalik varade kontroll

Nõuab varade väljastamist, jälgimist ja varade taastamist, et vältida kaotusi ja andmeleket personalimuudatuste ajal.

Õigusnormidele vastavus

Kooskõlas ISO/IEC 27001, GDPR, NIST, NIS2, DORA ja COBIT raamistikuga, et tagada tugev õiguslik ja turvalisuse vastavus.

Loe täielikku ülevaadet
Töölevõtu ja töösuhte lõpetamise poliitika (dokument P07) annab tervikliku, standardiseeritud raamistiku personali juurdepääsu täieliku elutsükli haldamiseks alates sisseelamisest ja sisemistest üleviimistest kuni töösuhte lõpetamise või lepingu lõppemiseni. See on mõeldud kõigile kasutajatüüpidele, sh töötajatele ja töövõtjatele, konsultantidele, tarnijatele ja kolmandatele isikutele, ning jõustab õigeaegse ja turvalise juurdepääsuõiguste andmise ja juurdepääsuõiguste eemaldamise nii füüsilise kui ka loogilise juurdepääsu ulatuses, tagades, et iga üleminek on käsitletud sobiva konfidentsiaalsuse, volituste ja aruandekohustuse ning varade kontrolli tasakaaluga. See poliitika kehtib kogu organisatsioonis ning nõuab, et kõik talitused — personal (HR), IT, rajatiste ja varade haldus, turvalisus, juhtkond, õigus ja vastavus ning vastavusmeeskonnad — täidaksid sisseelamise ja lahkumisprotsessi protsessides määratletud rolle. Poliitika kirjeldab üksikasjalikke töövooge: sisseelamine hõlmab taustakontrolli, konfidentsiaalsuslepingut (NDA) ja poliitika tutvumiskinnitust, turvateadlikkuse koolitust ning vähimate privileegide põhimõtte alusel juurdepääsuõiguste määramist, mille vaatavad üle vastutavad juhid; sisemiste üleviimiste korral käivitab see riskipõhised juurdepääsuõiguste ülevaatused ning tagab, et kõik varasemad süsteemiõigused suletakse enne uue juurdepääsu heakskiitmist; ning lahkumisprotsess nõuab, et kõik juurdepääsuõigused tühistataks (kõrgete õigustega kasutajatel nelja tunni jooksul), varad kogutaks, kinnitused uuendataks ning kogu seotud dokumentatsioon säilitataks auditeeritavuse tagamiseks. Poliitika eesmärgid ulatuvad kaugemale juurdepääsuhaldusest. Selle eesmärk on säilitada organisatsiooni varade konfidentsiaalsus, terviklus ja käideldavus personalimuudatuste ajal, toetades auditijälge ja õiguslikku kaitset, nõudes põhjalikku dokumenteerimist personaliinfosüsteemi (HRIS), identiteedi- ja juurdepääsuhalduse (IAM) ja varade registri süsteemides. Määratletud on viivitamatu varade taastamise ja valideerimise protseduurid, sh IT-kontrollid jääktundlike andmete eemaldamiseks ning rajatiste kontrollid juurdepääsukaartide, seadmete ja võtmete jaoks. Erandite käsitlemine on rangelt kontrollitud: kõik kõrvalekalded peavad läbima riskihindamise, olema dokumenteeritud ning alluma perioodilistele ülevaatustele tippjuhtkonna poolt (infoturbejuhi või personaliosakonna juhi poolt), kus jääkriskid dokumenteeritakse ja hinnatakse iga 90 päeva järel või olukorra muutumisel. Kooskõlas mitme rahvusvahelise raamistikuga, sh ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST SP 800-53 Rev.5, COBIT 2019, EL GDPR, NIS2 ja DORA, tagab poliitika, et organisatsiooni praktikad katavad kõik peamised regulatiivsed kohustused. See integreerib nende standardite sätted, mis käsitlevad pädevust, juurdepääsukontrolli, vähimate õiguste põhimõtet, taustakontrolli, logimist ja seiret ning operatiivset juhtimist. Siseauditi ja protsessiseire nõuded on sisse ehitatud ISMS-i juhi järelevalvega ning rikkumisest teavitamise mehhanismi kasutamise võimalusega. Rikkumised käivitavad distsiplinaarsed ja õiguslikud tagajärjed, sh eskaleerimise regulatiivsetele asutustele, kui kaasatud on isikuandmed või reguleeritud andmed. Poliitika hooldus on samavõrd tugev: see nõuab iga-aastaseid ülevaatusi, ajakohastusi pärast suuri turbe- või personalisüsteemide muudatusi, intsidentidest ajendatud uuendusi ning aegunud versioonide arhiveerimist. Dokumendihalduse protseduurid säilitavad muudatuste ajaloo ja omandiõiguse kirjed. See seob operatiivse riskijuhtimise vastavuse ja aruandekohustusega, moodustades kriitilise osa organisatsiooni integreeritud kontrollikeskkonnast läbi otseste seoste seotud poliitikadokumentidega (infoturbepoliitika, juurdepääsukontrolli poliitika, lubatud kasutuse poliitika, riskijuhtimise poliitika, kasutajakontode ja privileegide haldus).

Poliitika diagramm

Töölevõtu ja töösuhte lõpetamise poliitika diagramm, mis illustreerib samm-sammult elutsüklit: sisseelamise kinnitused, juurdepääsuõiguste andmine, rollimuudatuste ülevaatused, viivitamatud töösuhte lõpetamise tegevused, varade taastamine ja auditi dokumentatsioon.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Käsitlusala piirid ja reeglid

Sisseelamise ja lahkumisprotsessi töövood

Varade taastamine ja valideerimine

Viivitamatu ligipääsuõiguste tühistamise nõuded

Erandite käsitlemine ja riski käsitlemise protsess

Auditijälg ja dokumentatsioon

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 5(1)(f)Article 25Article 32Recital 39
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Infoturbepoliitika

Kehtestab organisatsiooni turbe-eesmärgid, sh personali juurdepääsuvalitsemise.

Juurdepääsukontrolli poliitika

Määrab operatiivsed nõuded süsteemi- ja füüsilise juurdepääsu määramiseks ja tühistamiseks sisseelamise ja lahkumisprotsessi käivitajate alusel.

Lubatud kasutuse poliitika

Nõuab poliitika tutvumiskinnitust sisseelamise käigus ja toetab jõustamist pärast töösuhte lõpetamist.

Riskijuhtimise poliitika

Tagab, et kasutajate juurdepääsu ja üleminekute riskid hinnatakse ja maandatakse kooskõlas infoturbe juhtimissüsteemi (ISMS) põhimõtetega.

Kasutajakonto ja privileegide halduse poliitika

Reguleerib tehnilisi kontrollimeetmeid juurdepääsuõiguste andmiseks ja juurdepääsuõiguste eemaldamiseks selle poliitika toetuseks.

Claryseci poliitikate kohta - Töölevõtu ja töösuhte lõpetamise poliitika

Tõhus turbejuhtimine nõuab enamat kui sõnastust; see eeldab selgust, volitusi ja aruandekohustust ning struktuuri, mis skaleerub koos organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused kaasaegses ettevõttes levinud konkreetsetele rollidele, sh infoturbejuht, IT- ja infoturbemeeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsaks rakendada, auditeerida konkreetsete kontrollimeetmete vastu ning turvaliselt kohandada ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.

IAM integratsioon automatiseeritud töövoogude jaoks

Nõuab identiteedi- ja juurdepääsuhalduse (IAM) platvormide kasutamist juurdepääsuõiguste andmiseks, juurdepääsuõiguste tühistamiseks ja auditijälje jaoks, vähendades vigu ja toetades automatiseeritud sisseelamise/lahkumisprotsessi töövooge.

Viivitamatu riskipõhine tühistamine

Nõuab privilegeeritud kontode ja kõrge riskiga kontode deaktiveerimist nelja tunni jooksul, minimeerides kokkupuudet kriitiliste rollide ja lahkumiste korral.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT turvalisus personal (HR) vastavus siseaudit

🏷️ Temaatiline katvus

juhtimine personaliturvalisus Juurdepääsukontroll Intsidendihaldus
€49

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Onboarding and Termination Policy

Toote üksikasjad

Tüüp: policy
Kategooria: Enterprise
Standardid: 7