policy Enterprise

Kaugtööpoliitika

Määratleb turvalise kaugtöö koos tugevate kontrollimeetmetega: juurdepääs, andmekaitse, seadmete turve, vastavus ja seire kõigis kaugtöökeskkondades.

Ülevaade

Kaugtööpoliitika kehtestab kohustuslikud nõuded turvaliseks ja nõuetele vastavaks kaugjuurdepääsuks ning andmekäitluseks kogu personalile, tagades tugevad kontrollimeetmed seadmete, autentimise, seire ja regulatiivse vastavuse jaoks kõigis kaugtöökeskkondades.

Põhjalik kaugturvalisus

Tagab organisatsiooni andmete konfidentsiaalsuse, tervikluse ja käideldavuse kaugtöötajatele ja töövõtjatele.

Ranged juurdepääsu- ja seadmekontrollid

Nõuab virtuaalset privaatvõrku (VPN), mitmefaktorilist autentimist (MFA), seadme kõvendamist ja varade registreerimist kõigi kaugühenduste jaoks.

Lai kohaldamisala

Hõlmab töötajaid, kolmanda osapoole tarnijaid, kolmanda osapoole teenuseosutajaid ja ajutist personali, kes teevad kaugtööd.

Vastavus esikohal

Kooskõlas ISO/IEC 27001, GDPR-i, NIS2, DORA ja standarditega regulatiivse kindluse tagamiseks.

Loe täielikku ülevaadet
Kaugtööpoliitika (P09) annab tervikliku raamistiku turvalise kaugjuurdepääsu haldamiseks ja hajutatud töökeskkondadega seotud eripäraste riskide maandamiseks. See on mõeldud kogu personalile, sh täis- ja osalise tööajaga töötajatele, lepingulistele töötajatele, kolmanda osapoole teenuseosutajatele, konsultantidele, kolmanda osapoole tarnijatele ja projektipõhisele personalile, kellel on volitus täita tööülesandeid väljaspool ettevõtte ruume. Poliitika kehtib kõigis geograafilistes piirkondades ja ajavööndites, kus organisatsioon tegutseb, tagades ühtse turvabaastaseme sõltumata sellest, kus või millal kaugtöö toimub. Selle põhieesmärk on säilitada organisatsiooni teabevarade konfidentsiaalsus, terviklus ja käideldavus, kui neile pääsetakse ligi või neid käideldakse väljaspool asukohta. Poliitika saavutab selle, kehtestades tugevad tehnilised ja protseduurilised kaitsemeetmed, nagu kohustuslik krüpteerimine, tugev autentimine (sh mitmefaktoriline autentimine), lõppseadmete kaitse ning turvalised juurdepääsukanalid, nagu virtuaalne privaatvõrk (VPN) või kaugtöölauad. See on tihedalt kooskõlas ISO/IEC 27001:2022 nõuetega, sh lisa A kontrolliga 6.7, mis keskendub turvalistele kaugtöötingimustele, tagades nii füüsilise kui ka loogilise kaitse käsitlemise. Kontrollimeetmed vastavad ka tööstusregulatsioonidele, nagu NIST SP 800-53 (juurdepääsu- ja krüptograafiliste kaitsete jaoks), GDPR ja NIS2 (andmeturbe ja andmekaitse jaoks) ning DORA (finantssektori IKT vastupidavuse jaoks). Poliitika konkreetsed jaotised määratlevad rollid ja vastutused täitevvõimu juhtkonna, infoturbe juhtimise (infoturbejuht/ISMS-i juht), IT-operatsioonide, personali (HR), vahetute juhtide, õigus- ja vastavusüksuse ning kaugtöötajate endi vahel. Näiteks IT vastutab turvalise taristu juurutamise ja toe, seadmete vastavuse jälgimise ning sündmuslogide säilitamise eest. Töötajad ja lepingulised kaugtöötajad peavad järgima turvalise seadmekasutuse, heakskiidetud juurdepääsumeetodite ja andmekäitlusreeglite nõudeid ning teavitama viivitamata turbeintsidentidest või seadme kadumisest. Poliitika keelab rangelt kaugjuurdepääsu muul viisil kui autoriseeritud konfiguratsioonide kaudu ning nõuab, et kõik seadmed, nii ettevõtte omad kui ka oma seadme kasutamine (BYOD), vastaksid turvabaastasemele (konfiguratsioon, paikamine, krüpteerimine, pahavaratõrje) ja varade registreerimise nõuetele. Poliitika juhtimismehhanismid käsitlevad riski käsitlemist, erandite haldust ja jõustamist rangelt. Riskikategooriad, nagu autentimistunnuste vargus, andmete eksfiltreerimine, siseohud, regulatiivsed rikkumised ja pahavara kompromiteerimine, on otseselt kaetud kihiliste kontrollimeetmetega: rollipõhine juurdepääsukontroll, SIEM-i teavitused, lõppseadmete turve, andmekäitlusreeglid ja turvateadlikkuse koolitus. Lisaks peavad kõik erandid olema infoturbejuhi poolt heaks kiidetud, dokumenteeritud ja perioodiliselt üle vaadatud. Pidev järelevalve tagatakse seire, tsentraliseeritud logimise ja määratletud auditeerimisprotsesside kaudu. Poliitika rikkumiste korral rakendatakse juurdepääsuõiguste tühistamist, distsiplinaarmeetmeid, lepingu lõpetamist või õiguslikke meetmeid. Poliitika integreerub tihedalt seotud poliitikatega, sh infoturbepoliitika, lubatud kasutuse poliitika, juurdepääsukontrolli poliitika, riskijuhtimise poliitika, varahaldus, andmete säilitamise poliitika ning logimis- ja seirepoliitika, moodustades otsast lõpuni kaugtöö juhtimismudeli. Iga-aastane või sündmuspõhine läbivaatamise tsükkel tagab reageerimisvõime arenevatele ohtudele, regulatiivsetele muutustele või tehnoloogia arengule, kusjuures kõik uuendused edastatakse ametlikult ja kinnitatakse. See jõustab järjepidevalt turvalise, nõuetele vastava ja usaldusväärse toimimise kõigis kaugtöö stsenaariumides.

Poliitika diagramm

Kaugtööpoliitika diagramm, mis illustreerib autoriseerimist, turvalist juurdepääsu, andmekäitlust, seiret, erandite haldust ja vastavuse läbivaatamise samme.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja kaasamise reeglid

Sobivus, autoriseerimine ja rollikohustused

Oma seadme kasutamine (BYOD) ja seadmehalduse nõuded

Krüpteerimine ja turvaline ühenduvus

Seire, auditilogimine ja intsidentide käsitlemine

Kolmandate osapoolte ja tarnijate kaugtöö vastavus

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
6
NIST SP 800-53 Rev.5
EU GDPR
Article 32Article 5(1)(f)Recital 39
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Infoturbepoliitika

Kehtestab baastaseme varade turvaliseks käitlemiseks, kohaldudes kõigile töökeskkondadele, sh kaugtööle.

Lubatud kasutuse poliitika

Reguleerib organisatsiooni seadmete ja süsteemide asjakohast kasutamist kaugtöö sessioonide ajal.

Juurdepääsukontrolli poliitika

Tagab, et kaugjuurdepääsuõigused järgivad vähimate õiguste põhimõtet ja sobivaid autentimismehhanisme.

Riskijuhtimise poliitika

Määratleb, kuidas kaugtöö riske ISMS-is tuvastatakse, käsitletakse ja seiratakse.

Varahalduspoliitika

Nõuab varade registrit ja konfiguratsioonihaldust kõigi kaugtöös kasutatavate seadmete jaoks.

Logimis- ja seirepoliitika

Tagab, et kaugseansse seiratakse, auditeeritakse ja säilitatakse vastavalt vastavusnõuetele.

Andmete säilitamise ja kõrvaldamise poliitika

Määratleb kaugtööga seotud andmekäitlusreeglid, sh eemaldatavad andmekandjad ja seadmete kõrvaldamine.

Claryseci poliitikate kohta - Kaugtööpoliitika

Tõhus turbejuhtimine nõuab enamat kui sõnu; see nõuab selgust, aruandekohustust ja struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused konkreetsetele rollidele, mida leidub kaasaegses ettevõttes, sh infoturbejuht, IT- ja turvameeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsaks rakendada, auditeerida konkreetsete kontrollimeetmete vastu ning turvaliselt kohandada ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.

Täielik elutsükli jõustamine

Määratleb seire, intsidentide käsitlemise, koolituse ja auditi kontrollimeetmed kaugtöö jaoks, sh versioonihaldus ja iga-aastane läbivaatamine.

Tugevad andmekäitluse ja seadmereeglid

Jõustab krüpteerimise, keelab autoriseerimata printimise või jagamise ning nõuab kiiret seadme andmete pühkimist või kujutisest taastamist / kadumisele reageerimise protseduure.

Erandite ja erakorraliste olukordade haldus

Annab selged riskipõhised kontrollimeetmed poliitika erandite, ajutise kaugjuurdepääsu ja ärijätkuvuse sündmuste jaoks.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT Turvalisus Vastavus Risk Tippjuhtkond

🏷️ Temaatiline katvus

Juurdepääsukontroll Vastavuse juhtimine Riskijuhtimine Andmekäitlus Infoturbe teadlikkuse ja koolituse poliitika Ärijätkuvuse juhtimine
€49

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Remote work policy

Toote üksikasjad

Tüüp: policy
Kategooria: Enterprise
Standardid: 7