Varmista, että luottamuksellisuus säilyy suojattuna käytännöllisellä puhtaan pöydän ja puhtaan näytön käytännöllä, joka on räätälöity pk-yrityksille ja ISO/IEC 27001 -vaatimustenmukaisuuteen.
Tämä puhtaan pöydän ja puhtaan näytön käytäntö määrittää käytännölliset, täytäntöönpantavat suuntaviivat pk-yrityksille arkaluonteisten tietojen suojaamiseksi kaikissa työtiloissa ja digitaalisissa ympäristöissä ISO/IEC 27001- ja GDPR-vaatimusten mukaisesti. Se kuvaa vastuut, fyysiset ja teknologiset hallintakeinot -säännöt, vaatimustenmukaisuuden tarkistukset sekä poikkeamien menettelyt, ja se on räätälöity organisaatioille ilman muodollisia IT-osastoja.
Ota käyttöön näytön lukitus ja turvalliset työtilakäytännöt sekä fyysisissä toimistoissa että etätyössä.
Suunniteltu organisaatioille ilman omistautuneita IT-tiimejä; ylin johto valvoo.
Auttaa täyttämään ISO/IEC 27001:2022- ja GDPR-vaatimukset selkeiden menettelyjen kautta.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Soveltamisala ja toimintaperiaatteet
Roolit ja vastuut pk-yrityksille
Puhtaan pöydän ja puhtaan näytön täytäntöönpano
Teknologiset ja fyysiset hallintakeinot -vaatimukset
Vaatimustenmukaisuus ja tietoturvapoikkeamiin reagointi
Auditointi ja seuranta -prosessit
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
| Kehys | Katetut lausekkeet / Kontrollit |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 | |
| EU GDPR |
Article 32
|
Selkeyttää GM:n toimivallan ja vastuuvelvollisuuden fyysisten ja digitaalisten työtilojen käyttäytymisen täytäntöönpanoon ja auditointiin.
Tukee näytön lukituksen ja turvallisten työasemakirjautumiskäytäntöjen teknistä toteutusta.
Vahvistaa vaatimustenmukaisuuden edellyttämää käyttäytymiseen liittyvää koulutusta.
Määrittää velvoitteet henkilötietojen ja arkaluonteisten tietojen käsittelyyn ja suojaamiseen GDPR:n mukaisesti.
Tarjoaa eskalointi- ja reagointikehyksen, jos rikkomus johtaa tietojen altistumiseen tai tietoturvaloukkaukseen.
Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienyritykset kamppailevat monimutkaisten sääntöjen ja määrittelemättömien roolien kanssa. Tämä käytäntö on erilainen. SME-politiikkamme on suunniteltu alusta alkaen käytännölliseen toteutukseen organisaatioissa, joilla ei ole omistautuneita tietoturvatiimejä. Määritämme vastuut niille rooleille, joita teillä oikeasti on, kuten ylin johto ja IT-palveluntarjoajanne, emme joukolle asiantuntijoita, joita teillä ei ole. Jokainen vaatimus on jaettu yksilöllisesti numeroituun lausekkeeseen (esim. 5.2.1, 5.2.2). Tämä muuttaa käytännön selkeäksi, vaiheittaiseksi tarkistuslistaksi, jonka avulla se on helppo ottaa käyttöön, auditoida ja räätälöidä ilman, että kokonaisia osioita tarvitsee kirjoittaa uudelleen.
Koko henkilöstö saa teknisestä osaamisesta riippumatta yksinkertaiset, käytännönläheiset ohjeet turvallisiin työtilatapoihin.
Käytäntö edellyttää käytännöllisiä pistokokeita ja kirjanpitoa, mikä tukee vaatimustenmukaisuuden jatkuvaa seurantaa pk-yritystasolla.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.