policy SME

Testandmete ja testkeskkonna poliitika – VKE

Tagage turvaline testandmete käitlemine ja keskkondade eraldatus selle VKE-dele suunatud poliitikaga, kooskõlas standardiga ISO/IEC 27001 ja asjakohaste andmekaitseõigusaktidega.

Ülevaade

See VKE-dele suunatud poliitika kirjeldab nõudeid turvaliseks testandmete käitlemiseks ja testkeskkondade nõuetekohaseks eraldamiseks, seades esikohale anonümiseerimise, juurdepääsukontrolli ja vastavuse rahvusvahelistele standarditele ning regulatsioonidele.

Ennetage andmerikkumisi

Nõuab testandmete anonümiseerimist ja juurdepääsukontrolli, et minimeerida juhusliku andmete avalikustamise riski.

Selge keskkondade isoleerimine

Kohustab test- ja tootmiskeskkondade tehnilist ja loogilist eraldamist vastavuse ja ohutuse tagamiseks.

VKE-sõbralikud kontrollimeetmed

Mõeldud organisatsioonidele ilma pühendunud IT-meeskonnata, tasakaalustades praktilisust ISO/IEC 27001 nõuetega.

Loe täielikku ülevaadet
P29S – Testandmete ja testkeskkonna poliitika on terviklik poliitika, mis on loodud testandmete turvalise haldamise ja testkeskkondade nõuetekohase eraldamise käsitlemiseks, eriti väikeste ja keskmise suurusega ettevõtete (VKE-de) jaoks. See poliitika on koostatud selleks, et organisatsioon ennetaks järjepidevalt juhuslikku andmete avalikustamist, operatiivseid häireid ja vastavuse tõrkeid testimistegevuste käigus. Eripärana arvestab poliitika VKE-de reaalsusega, määrates üldise vastutuse tegevjuhile (GM) spetsialiseeritud IT-funktsioonide (nt turbeoperatsioonide keskus või infoturbejuht) asemel, muutes selle praktiliseks ja jõustatavaks piiratud ressursside korral. Poliitika kehtib kogu organisatsioonis: kogu personal, kes osaleb tarkvara ja süsteemide testimises, sh töötajad, vabakutselised, töövõtjad, tarnijad ja IT-teenuseosutajad, peavad järgima selle sätteid. Kaetud kontekstid hõlmavad käsitsi ja automatiseeritud funktsionaalseid või turbeteste, süsteemiuuendusi, veebilehe ja rakenduse arendust ning integratsioonitestimist. Keskseteks alustaladeks on päris, tuvastatavate kliendiandmete absoluutne keeld testkeskkondades, välja arvatud juhul, kui need on anonümiseeritud ja tegevjuhi poolt heaks kiidetud; test- ja tootmissüsteemide loogilise ja tehnilise eraldamise jõustamine; ning ranged meetmed testandmete kaitsmiseks volitamata või juhusliku juurdepääsu, taaskasutuse või avalikustamise eest. Juhtimisrollid on selgelt määratletud. Tegevjuht autoriseerib kõik erandid, sh pärisandmete kasutamise testimisel, ning tagab põhjaliku dokumentatsiooni ja vastavuse. Projektiomanikud koordineerivad protsessi kavandamist ja valideerimist, tagades meeskonna arusaamise ja intsidentidele reageerimise, samas kui arendajad/IT-teenuseosutajad rakendavad, hooldavad ja isoleerivad testkeskkondi, korraldavad testandmete loomist ning tugevdavad süsteemikontrolle. Juhtimisnõuded keelavad mis tahes isikuandmete kasutamise testides, kui need pole anonümiseeritud ja sõnaselgelt heaks kiidetud, ning ainult pärast dokumenteeritud riskihindamist, samal ajal jõustades säilitamise, hoiustamise ja turvalise kustutamise parimaid tavasid kõigi testandmete jaoks. Juurdepääsuhaldus on poliitika oluline osa: juurdepääs on rangelt piiratud, see tuleb eemaldada pärast testimise lõppu ning testkeskkondade unikaalseid autentimisandmeid ei tohi mujal taaskasutada. Turvalise logimise ja läbivaatamise kohustused vähendavad veelgi privaatsus- või turberikkumiste riski testimise käigus kogutud teabe tõttu. Poliitika kirjeldab kohustuslikke auditijälgi, iga-aastaseid ülevaatusi, erandite ja heakskiitude säilitamist ning vastavuskontrolle, mida kõiki juhib tegevjuht, et toetada nii sise- kui ka välisauditi auditivalmidust. Intsidentidest teavitamise vood on sisse ehitatud, nõudes viivitamatut eskaleerimist ja reageerimist mis tahes tuvastatud kompromiteerimise või kokkupuute korral. Lisaks on P29S sõnaselgelt kooskõlas standardite ISO/IEC 27001:2022 ja ISO/IEC 27002:2022 uusimate versioonidega, asjakohaste GDPR artiklitega, NIST SP 800-53 Rev. 5, EL NIS2, EL DORA ja COBIT 2019-ga. Poliitika viitab ka teistele VKE-de võtmetähtsusega poliitikatele, sh juhtimine, juurdepääsukontroll, turvateadlikkuse koolitus, andmete klassifitseerimine, andmekaitse, turvaline arendamine ja intsidentidele reageerimine, et pakkuda terviklikku turvalisuse ja vastavuse raamistikku. See dokument on oluline VKE-dele, kes soovivad säilitada tugevad testimiskaitsemeetmed, lihtsustada auditeid ja tagada regulatiivne vastavus ilma keerukate IT-rollideta.

Poliitika diagramm

Testandmete ja testkeskkonna poliitika diagramm, mis illustreerib heakskiitu, testandmete genereerimist, keskkondade isoleerimist, juurdepääsupiiranguid ja auditilogimise samme.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Testandmete kohaldamisala ja reeglid

Keskkondade isoleerimise nõuded

Juurdepääsuhaldus testsüsteemidele

Andmete säilitamise ja kõrvaldamise suunised

Riskihindamine ja erandite käsitlemine

Intsidentidest teavitamine ja auditivalmidus

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(c)2532
EU NIS2
EU DORA
9
COBIT 2019

Seotud poliitikad

Juhtimise rollide ja vastutuste poliitika – VKE

Määratleb, kes vastutab arenduse, testimise ja süsteemide eraldamise kohustuste järelevalve eest.

Juurdepääsukontrolli poliitika – VKE

Reguleerib testsüsteemide juurdepääsu autentimisandmete määramist, haldamist ja eemaldamist.

Infoturbe teadlikkuse ja koolituse poliitika – VKE

Tagab, et töötajad mõistavad testandmete riske, turvalisi andmekäitluspraktikaid ja keskkondade nõuetekohast eraldamist.

Andmete klassifitseerimise ja märgistamise poliitika – VKE

Toetab testandmete selget klassifitseerimist ning juhendab anonümiseerimise või maskeerimise strateegiaid.

Andmekaitse ja privaatsuse poliitika – VKE

Ühtlustub GDPR kohustustega, sh kaitsemeetmetega isikuandmete töötlemisel ja säilitamisel – ka testkeskkondades.

Turvalise arendamise poliitika – VKE

Määrab arendusmeeskondade üldised turbeootused, sh andmete ohutu kasutamise testimisfaasides.

Intsidentidele reageerimise poliitika – VKE

Kirjeldab, kuidas reageerida mis tahes rikkumisele või probleemile, mis avastatakse testkeskkonnas või on põhjustatud ebaõigest testandmete käitlemisest.

Claryseci poliitikate kohta - Testandmete ja testkeskkonna poliitika – VKE

Üldised turvapoliitikad on sageli koostatud suurkorporatsioonidele, jättes väikeettevõtted hätta keerukate reeglite ja määratlemata rollidega. See poliitika on teistsugune. Meie VKE poliitikad on algusest peale loodud praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil tegelikult olemas on, nagu tegevjuht ja teie IT-teenuseosutaja, mitte spetsialistide armeele, mida teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud sätteks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, mida on lihtne rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.

Auditivalmis dokumentatsioon

Säilitab kirjed heakskiitude, intsidentide ja testimistegevuste kohta, toetades sise- ja välisauditi vastavust.

Rollipõhine vastutus

Määrab praktilised vastutused olemasolevatele VKE rollidele, nagu tegevjuht ja IT-teenuseosutaja; spetsialiseeritud meeskondi pole vaja.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT turvalisus vastavus audit

🏷️ Temaatiline katvus

Juurdepääsukontroll andmete klassifitseerimine andmekäitlus vastavuse juhtimine turbeoperatsioonid haavatavuste haldus
€39

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Test Data and Test Environment Policy - SME

Toote üksikasjad

Tüüp: policy
Kategooria: SME
Standardid: 7