policy SME

Puhtaan pöydän ja puhtaan näytön käytäntö – SME

Varmista, että luottamuksellisuus säilyy suojattuna käytännöllisellä puhtaan pöydän ja puhtaan näytön käytännöllä, joka on räätälöity pk-yrityksille ja ISO/IEC 27001 -vaatimustenmukaisuuteen.

Yleiskatsaus

Tämä puhtaan pöydän ja puhtaan näytön käytäntö määrittää käytännölliset, täytäntöönpantavat suuntaviivat pk-yrityksille arkaluonteisten tietojen suojaamiseksi kaikissa työtiloissa ja digitaalisissa ympäristöissä ISO/IEC 27001- ja GDPR-vaatimusten mukaisesti. Se kuvaa vastuut, fyysiset ja teknologiset hallintakeinot -säännöt, vaatimustenmukaisuuden tarkistukset sekä poikkeamien menettelyt, ja se on räätälöity organisaatioille ilman muodollisia IT-osastoja.

Suojaa arkaluonteiset tiedot kaikkialla

Ota käyttöön näytön lukitus ja turvalliset työtilakäytännöt sekä fyysisissä toimistoissa että etätyössä.

Helppo käyttöönotto pk-yrityksille

Suunniteltu organisaatioille ilman omistautuneita IT-tiimejä; ylin johto valvoo.

Täytä auditointi- ja sertifiointitarpeet

Auttaa täyttämään ISO/IEC 27001:2022- ja GDPR-vaatimukset selkeiden menettelyjen kautta.

Lue koko yleiskatsaus
Puhtaan pöydän ja puhtaan näytön käytäntö (P10S) on keskeinen operatiivinen suuntaviiva, joka on suunniteltu pienille ja keskisuurille yrityksille (pk-yrityksille), joiden on varmistettava tietojen luottamuksellisuus ja ylläpidettävä sääntelyvaatimusten noudattamista, mukaan lukien ISO/IEC 27001:2022. Koska kyseessä on pk-yrityspolitiikka, kuten asiakirjanumeron ”S” ja ylin johto -roolin nimeäminen politiikan omistajaksi osoittavat, se on erityisesti mukautettu organisaatioille, joilta saattaa puuttua omistautuneita IT- tai tietoturvan hallintatiimejä. Käytännön ydintavoite on kuvata selkeästi käytännölliset, täytäntöönpantavat toimintatavat ja teknologiset hallintakeinot, jotka suojaavat arkaluonteisia tietoja riippumatta työskentelypaikasta tai organisaation resursseista. Perustaltaan tämä käytäntö edellyttää, että kaikki työntekijät ja urakoitsijat sekä määräaikainen henkilöstö suojaavat fyysisiä ja digitaalisia työtiloja varmistamalla, ettei luottamuksellisia tietoja jää näkyville, valvomatta tai puutteellisesti suojattuna. Soveltamisala kattaa laajasti fyysiset toimistot, jaetut työtilat, coworking-ympäristöt sekä etä-/kotipohjaiset työskentelyjärjestelyt. Se koskee kaikkia paperi- ja digitaalisia omaisuuseriä, kuten asiakirjoja, tulosteita, käsinkirjoitettuja muistiinpanoja, irrotettavia tallennusvälineitä, tietokoneita ja mobiililaitteita. Tällainen laajuus huomioi nykyaikaiset työskentelytavat säilyttäen samalla terävän fokuksen riskien vähentämiseen. Roolit ja vastuut on virtaviivaistettu pk-yrityskontekstiin. Ylin johto vastaa kokonaisomistajuudesta, mukaan lukien käytännön viestintä, koulutus, poikkeusten hyväksyntä sekä neljännesvuosittaisten työtilojen vaatimustenmukaisuustarkistusten toteutus. Lisätehtäviä voidaan delegoida nimetylle henkilöstölle, kuten näytön lukitusasetusten määrittäminen tai fyysisten säilytysratkaisujen jakelu. Suunnittelu varmistaa kuitenkin vaikuttavuuden myös ilman muodollisia IT- tai vaatimustenmukaisuusosastoja. Koko henkilöstö on vastuussa yksinkertaisista mutta olennaisista vaatimuksista: näytön lukitseminen, kun työpiste on valvomatta, kaikkien luottamuksellisten materiaalien suojaaminen, pelkkään digitaaliseen suojaan tukeutumisen välttäminen sekä mahdollisten riskien tai vaatimustenvastaisuuden raportointi. Käytännön tavoitteet liittyvät tiiviisti sekä operatiiviseen riskien vähentämiseen että sääntelyvelvoitteisiin. Selkeät, käytännölliset säännöt muodostavat perustason: työaseman automaattinen lukitus viiden minuutin jälkeen, asiakirjojen turvallinen säilytys työpäivän päättyessä, arkaluonteisten tulosteiden välitön nouto sekä opasteet, jotka vahvistavat tietoisuutta. Ylin johto vastaa myös perehdytyksestä ja tietoturvatietoisuuskoulutus -toimista, vaatimustenmukaisuustoimintojen lokituksesta sekä eskaloinneista poikkeaman tai tietoturvaloukkauksen yhteydessä. Olennaista on, että käytännön rakenne tukee valppautta ja vastuuvelvollisuutta korostavaa kulttuuria, keskittyen toteutettavissa oleviin hallintakeinoihin resurssirajoitteisen pk-yrityksen kyvykkyyksien puitteissa, samalla säilyttäen yhdenmukaisuuden, kuten ISO/IEC 27001:n liitteen A hallintakeinon 7.7:n ja GDPR:n artiklan 32 kanssa. Kokonaisrakenne auttaa pk-yrityksiä osoittamaan asianmukaisen huolellisuuden auditoinneissa ja lieventämään tehokkaasti fyysisiä ja tietoriskejä, jotka johtuvat sisäisestä virheellisestä käsittelystä tai ulkoisista uhista, kuten vierailijoista tai urakoitsijoista. Realistiset poikkeusprosessit, etätyöntekijöille räätälöidyt hallintakeinot ja määritellyt kurinpitovastaukset varmistavat sekä selkeyden että uskottavuuden. Käytäntö linkittyy muihin keskeisiin politiikkoihin (esim. tietoturvatietoisuus- ja koulutuspolitiikka, pääsynhallintapolitiikka, tietoturvapoikkeamiin reagointi), muodostaen osan tiiviistä ja johdonmukaisesta kyberhygieniakehyksestä, joka soveltuu erityisesti pienemmille organisaatioille.

Käytäntökaavio

Puhtaan pöydän ja puhtaan näytön käytäntö -kaavio, joka näyttää ylimmän johdon, henkilöstön ja IT:n vastuut fyysisen ja digitaalisen työtilan turvallisuuden täytäntöönpanossa tarkistusten, lukittavan säilytyksen ja koulutuksen avulla.

Napsauta kaaviota nähdäksesi sen täydessä koossa

Sisältö

Soveltamisala ja toimintaperiaatteet

Roolit ja vastuut pk-yrityksille

Puhtaan pöydän ja puhtaan näytön täytäntöönpano

Teknologiset ja fyysiset hallintakeinot -vaatimukset

Vaatimustenmukaisuus ja tietoturvapoikkeamiin reagointi

Auditointi ja seuranta -prosessit

Kehysmääräysten noudattaminen

🛡️ Tuetut standardit ja kehykset

Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.

Kehys Katetut lausekkeet / Kontrollit
ISO/IEC 27001:2022
ISO/IEC 27002:2022
7.7
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Liittyvät käytännöt

Hallintotavan roolit ja vastuut -politiikka – SME

Selkeyttää GM:n toimivallan ja vastuuvelvollisuuden fyysisten ja digitaalisten työtilojen käyttäytymisen täytäntöönpanoon ja auditointiin.

Pääsynhallintapolitiikka – SME

Tukee näytön lukituksen ja turvallisten työasemakirjautumiskäytäntöjen teknistä toteutusta.

Tietoturvatietoisuus- ja koulutuspolitiikka – SME

Vahvistaa vaatimustenmukaisuuden edellyttämää käyttäytymiseen liittyvää koulutusta.

Tietosuoja- ja tietosuojakäytäntö – SME

Määrittää velvoitteet henkilötietojen ja arkaluonteisten tietojen käsittelyyn ja suojaamiseen GDPR:n mukaisesti.

Tietoturvapoikkeamiin reagoinnin politiikka – SME

Tarjoaa eskalointi- ja reagointikehyksen, jos rikkomus johtaa tietojen altistumiseen tai tietoturvaloukkaukseen.

Tietoa Clarysecin käytännöistä - Puhtaan pöydän ja puhtaan näytön käytäntö – SME

Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienyritykset kamppailevat monimutkaisten sääntöjen ja määrittelemättömien roolien kanssa. Tämä käytäntö on erilainen. SME-politiikkamme on suunniteltu alusta alkaen käytännölliseen toteutukseen organisaatioissa, joilla ei ole omistautuneita tietoturvatiimejä. Määritämme vastuut niille rooleille, joita teillä oikeasti on, kuten ylin johto ja IT-palveluntarjoajanne, emme joukolle asiantuntijoita, joita teillä ei ole. Jokainen vaatimus on jaettu yksilöllisesti numeroituun lausekkeeseen (esim. 5.2.1, 5.2.2). Tämä muuttaa käytännön selkeäksi, vaiheittaiseksi tarkistuslistaksi, jonka avulla se on helppo ottaa käyttöön, auditoida ja räätälöidä ilman, että kokonaisia osioita tarvitsee kirjoittaa uudelleen.

Selkokieliset henkilöstösäännöt

Koko henkilöstö saa teknisestä osaamisesta riippumatta yksinkertaiset, käytännönläheiset ohjeet turvallisiin työtilatapoihin.

Neljännesvuosittaiset vaatimustenmukaisuustarkistukset

Käytäntö edellyttää käytännöllisiä pistokokeita ja kirjanpitoa, mikä tukee vaatimustenmukaisuuden jatkuvaa seurantaa pk-yritystasolla.

Usein kysytyt kysymykset

Suunniteltu johtajille, johtajien toimesta

Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.

Laatinut asiantuntija, jolla on seuraavat pätevyydet:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kattavuus & Aiheet

🏢 Kohdeosastot

IT tietoturva vaatimustenmukaisuus IT-toiminnot hallintotapa

🏷️ Aiheen kattavuus

pääsynhallinta dokumentoidut hallintakeinot politiikkojen elinkaaren hallinta tietoturvatietoisuus- ja koulutuspolitiikka fyysinen turvallisuus
€29

Kertaosto

Välitön lataus
Elinikäiset päivitykset
Clear Desk and Clear Screen Policy - SME

Tuotetiedot

Tyyppi: policy
Luokka: SME
Standardit: 7