See VKE-dele kohandatud kolmandate osapoolte ja tarnijate turbepoliitika tagab väliste tarnijate turvalise halduse, toetades ISO 27001, GDPR-i, NIS2 ja DORA nõuetele vastavust.
See VKE-dele suunatud kolmandate osapoolte ja tarnijate turbepoliitika kehtestab selged nõuded ja protseduurid tarnijariskide, juurdepääsu ja ISO 27001:2022, GDPR-i, NIS2 ja DORA nõuetele vastavuse kontrollimiseks.
Tagab põhjaliku riskihindamise ja kontrolli kõigi tarnijate üle, kes käitlevad reguleeritud andmeid või kellel on välisjuurdepääs.
Nõuab tarnijalepingutes jõustatavaid turvalisuse, andmekaitse ja intsidentidest teavitamise kohustusi.
Määrab selged rollid tegevjuhile ja VKE-dele, kellel puuduvad pühendunud IT- ja infoturbemeeskonnad, säilitades ISO 27001:2022 nõuetele vastavuse.
Klõpsake diagrammil, et vaadata seda täissuuruses
Käsitlusala piirid ja kaasamise reeglid
Tarnija kaasamisprotsess ja tarnija hoolsuskontroll
Lepingulised turvaklauslid
Tarnijate registri nõuded
Õigusnormidele vastavus, nt GDPR, DORA
Erandite käsitlemine ja intsidentide käsitlemine
See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.
Määrab volitused ja aruandekohustuse tarnijate järelevalveks ja tarnijalepingute jõustamiseks.
Annab juurdepääsupiirangute reeglid, mida tuleb rakendada, kui tarnijatele antakse loogiline juurdepääs.
Tagab, et isikuandmeid käitlevad tarnijad järgivad andmekaitse põhimõtteid ja õiguslikke kohustusi.
Kohaldub tarnijatega jagatud või tarnijate poolt säilitatavatele andmetele/kirjetele ning reguleerib turvalist kõrvaldamist pärast tarnijalepingu lõpetamist.
Määratleb, kuidas reageerida, kui tarnija põhjustab turbeintsidente või on nendega seotud, sh eskaleerimine ja audititõendus-/kohtuekspertiisi tõendite käsitlemise protseduurid.
Üldised turbepoliitikad on sageli koostatud suurkorporatsioonidele, mistõttu väiksematel ettevõtetel on keeruline rakendada mahukaid reegleid ja ebaselgeid rolle. See poliitika on teistsugune. Meie VKE poliitikad on loodud algusest peale praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil tegelikult olemas on, nagu tegevjuht ja teie IT-teenuseosutaja, mitte spetsialistide armeele, mida teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud säteteks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, mida on lihtne rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.
Jälgib tarnijaid, juurdepääsutasemeid, vastavuse ülevaatusi ja erandeid regulatiivse vastavuse ja auditivalmiduse tagamiseks.
Samm-sammulised juhised tarnija kaasamisprotsessiks, ülevaatamiseks ning tarnija juurdepääsu ja andmete turvaliseks eemaldamiseks.
Dokumenteerib tarnijate lüngad, nõuab tegevjuhi heakskiitu ja ajaliselt piiratud riskide maandamist, tagades vastavuse.
Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.