Kattava SME-pääsynhallintapolitiikka, joka varmistaa, että vain valtuutettu pääsy järjestelmiin ja tietoihin on mahdollista, selkeillä rooleilla, tiukalla seurannalla ja vaatimustenmukaisuudella.
SME-pääsynhallintapolitiikka (P04S) määrittelee, miten pääsy järjestelmiin, tietoihin ja toimitiloihin hallitaan, varmistaen, että vain valtuutettu pääsy myönnetään ja että vähimpien oikeuksien periaate toteutuu, sekä yhdenmukaistaen ISO/IEC 27001:2022 -standardin kanssa. Se kuvaa selkeät roolit, vuosittaiset katselmoinnit ja vaatimustenmukaisuusvaatimukset organisaatioille, joilla ei ole omistautuneita tietoturvatiimejä.
Rajoittaa käyttäjien käyttöoikeudet vain työtehtävien kannalta tarpeelliseen, mikä vähentää luvattoman pääsyn riskejä.
Määrittelee vastuut toimitusjohtajalle, IT-toiminnoille, osastopäälliköille ja henkilöstölle sujuvaa käyttäjien käyttöoikeuksien hallintaa varten.
Edellyttää vuosittaisia käyttöoikeuksien tarkastuksia ja vahvaa tarkastusjälkeä jatkuvan vaatimustenmukaisuuden varmistamiseksi.
Suojaa organisaation omaisuuserät laitteissa ja sijainneissa, mukaan lukien omien laitteiden käyttö (BYOD) ja turva-alueet.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Soveltamisala ja roolit
Käyttäjän elinkaaren menettelyt (käyttöoikeuksien provisiointi/poistaminen)
Säännöllinen käyttöoikeuksien katselmointi ja auditointi
Etuoikeutetun pääsyn hallinta
Omien laitteiden käyttö (BYOD) ja fyysisen pääsyn hallinnan vaatimukset
Poikkeusten ja rikkomusten käsittely
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
Varmistaa, että käyttäjät ymmärtävät myönnettyyn pääsyyn liittyvän hyväksyttävän toiminnan.
Varmistaa, että käyttöoikeudet ovat linjassa hyväksyttyjen järjestelmämuutosten kanssa.
Määrittelee käynnistyskohdat käyttöoikeuksien myöntämiselle ja käyttöoikeuksien poistaminen -toimille.
Varmistaa, että pääsynhallinta on linjassa henkilötietojen suojatoimien kanssa.
Määrittelee, miten pääsyyn liittyviä tietoturvapoikkeamia (esim. väärinkäyttö tai tietoturvaloukkaukset) hallitaan ja tutkitaan.
Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienet yritykset kamppailevat monimutkaisten sääntöjen ja epäselvien roolien kanssa. Tämä politiikka on erilainen. SME-politiikkamme on suunniteltu alusta alkaen käytännön toteutukseen organisaatioissa, joilla ei ole omistautuneita tietoturvatiimejä. Osoitamme vastuut rooleille, joita teillä oikeasti on, kuten toimitusjohtajalle ja IT-palveluntarjoajalle, emme joukolle erikoisasiantuntijoita, joita teillä ei ole. Jokainen vaatimus on jaettu yksilöllisesti numeroituun lausekkeeseen (esim. 5.2.1, 5.2.2). Tämä muuttaa politiikan selkeäksi, vaiheittaiseksi tarkistuslistaksi, mikä tekee siitä helpon toteuttaa, auditoida ja räätälöidä ilman, että kokonaisia osioita täytyy kirjoittaa uudelleen.
Edellyttää kaikkien käyttöoikeusmuutosten turvallista seurantaa yksityiskohtaisilla lokeilla, käyttäjätunnuksella, rooleilla, hyväksynnöillä ja aikaleimoilla.
Tukee sekä automatisoituja työkaluja että manuaalisia malleja käyttäjätilien luontiin, mikä varmistaa joustavuuden mihin tahansa SME-ympäristöön.
Poikkeamat on hyväksyttävä, dokumentoitava ja niiden riskiä on seurattava, mikä suojaa vaatimustenmukaisuutta ilman tarpeetonta monimutkaisuutta.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.