policy Enterprise

Puhtaan pöydän ja puhtaan näytön käytäntö

Suojaa arkaluonteiset tiedot ja varmista sääntelyvaatimusten noudattaminen kattavalla puhtaan pöydän ja puhtaan näytön käytännöllämme turvallisia työtiloja varten.

Yleiskatsaus

Puhtaan pöydän ja puhtaan näytön käytäntö määrittelee tiukat vaatimukset ja hallintakeinot arkaluonteisten tietojen suojaamiseksi kaikissa fyysisissä ja hybridiympäristöissä, varmistaen sääntelyvaatimusten noudattamisen ja organisaation kurinalaisuuden.

Pakollinen työtilan turvallisuus

Varmistaa asiakirjojen, näyttöjen ja laitteiden turvallisen käsittelyn luvattoman pääsyn tai tietojen menetyksen estämiseksi.

Sääntelyvaatimusten noudattaminen

Tukee ISO/IEC 27001:ää, GDPR:ää, NIS2:ta, COBITia ja muita todennettavilla puhtaan pöydän ja puhtaan näytön hallintakeinoilla.

Soveltuu koko henkilöstöön

Kattaa työntekijät, vierailijat, urakoitsijat ja etätyöntekijät kaikissa fyysisissä ja hybridiympäristöissä.

Teknologiset ja fyysiset hallintakeinot

Edellyttää näytön lukituksia, turvallista säilytystä ja säännöllistä hallintakeinojen validointia vahvan suojan varmistamiseksi tietoturvaloukkauksia vastaan.

Lue koko yleiskatsaus
Puhtaan pöydän ja puhtaan näytön käytäntö (P10) määrittää tiukat hallintakeinot sen varmistamiseksi, että arkaluonteiset tiedot suojataan luvattomalta pääsyltä, paljastumiselta, katoamiselta tai varkaudelta kaikissa fyysisissä tai hybridiympäristöissä. Se tukee maailmanlaajuisesti tunnustettuja sääntelyvelvoitteita, kuten ISO/IEC 27001:2022:ta (erityisesti fyysistä turvallisuutta ja tietoturvatietoista käyttäytymistä koskevia vaatimuksia), GDPR:n tietosuojaa ja luottamuksellisuutta koskevia artikloja sekä muita viitekehyksiä, mukaan lukien NIST SP 800-53, EU NIS2, EU DORA ja COBIT 2019. Käytännön soveltamisala on laaja: se koskee pysyviä ja määräaikaisia työntekijöitä, urakoitsijoita, kolmannen osapuolen palveluntarjoajia sekä myös vierailijoita, joilla voi olla pääsy luottamuksellisiin työtiloihin. Se ohjaa toimintaa yksittäisissä toimistoissa, avotiloissa, neuvotteluhuoneissa sekä etä- tai hybridityöympäristöissä, kuten hot-deskingissä. Tavoitteena on standardoida turvallinen toiminta siten, että koko henkilöstö roolista tai työskentelypaikasta riippumatta noudattaa samoja sääntöjä tietojen suojaamiseksi. Selkeät vaatimukset määritetään sekä fyysisille että teknisille hallintakeinoille. Käyttäjien on pidettävä työpöydät vapaina näkyville jätetyistä arkaluonteisista asiakirjoista, lukittava näytöt ennen poistumista, säilytettävä tai hävitettävä luottamukselliset materiaalit turvallisesti sekä vältettävä tunnistetietojen tai laitteiden jättämistä valvomatta. IT-toiminnot velvoitetaan määrittämään järjestelmiin näytön lukitusajastimet enintään 5 minuuttiin, ottamaan käyttöön yksityisyyssuodattimet vilkkailla alueilla ja toteuttamaan tekninen täytäntöönpano kaikissa päätelaitteissa. Toimitilojen ja omaisuuden hallinta sekä fyysisen turvallisuuden tiimit tarjoavat lukittavan säilytyksen, silppurit ja selkeän opastuksen sekä suorittavat säännöllisiä vaatimustenmukaisuuskierroksia ja käsittelevät rikkomuksia. Täytäntöönpanon ja valvonnan vastuut jaetaan ylimmän johdon, tietoturvajohtajan (CISO)/ISMS-päällikön, toimitilojen, IT-toimintojen ja lähiesihenkilöiden kesken, mikä varmistaa kerroksellisen vastuuvelvollisuuden. Käytäntö edellyttää vahvaa koulutusohjelmaa, käyttöönottoa ja säännöllistä kertauskoulutusta, jotta koko henkilöstö ymmärtää valvomatta jätettyihin arkaluonteisiin tietoihin liittyvät riskit. Säännölliset auditoinnit, vaatimustenmukaisuusmittareiden seuranta (kuten havaitut rikkomukset ja koulutussuoritustiedot) sekä tiukat eskalointipolut vaatimustenvastaisuuksissa, mukaan lukien henkilöstöhallinnon kurinpitotoimet, osoittavat sitoutumista sekä operatiiviseen kurinalaisuuteen että oikeudelliseen valmiuteen. Poikkeusten käsittely ja jäännösriskin prosessit ovat myös käytössä, ja ne edellyttävät ennakkohyväksyntää, dokumentointia ja lisähallintakeinoja kaikille poikkeamille. Kokonaisuutena tämä käytäntö yhdistää käyttäjien toiminnan, työtilojen suunnittelun, teknisen täytäntöönpanon ja auditointiprosessit toistettavaksi viitekehykseksi, joka on olennainen organisaation resilienssille ja sääntelyvaatimusten noudattamiselle. Kaikki päivitykset ovat katselmointi- ja päivitysvaatimusten mukaisia, ne viestitään virallisten kanavien kautta ja edellyttävät uudelleenkuittausta. Yhdenmukaiset politiikat tietoturvasta, riskienhallinnasta, omaisuuden käsittelystä, tietojen luokittelusta, säilytyksestä, hävittämisestä sekä seurannasta vahvistavat kokonaisvaltaista hallintotapaa.

Käytäntökaavio

Puhtaan pöydän ja puhtaan näytön käytäntö -kaavio, joka esittää roolit, pöytä- ja näyttöhallintakeinot, fyysiset suojatoimet, etätyön soveltamisen, vaatimustenmukaisuuden validoinnin ja poikkeamien eskalointivaiheet.

Napsauta kaaviota nähdäksesi sen täydessä koossa

Sisältö

Soveltamisala ja toimintaperiaatteet

Rooli- ja vastuurekisteri

Fyysiset ja tekniset työtilan hallintakeinot

Puhtaan näytön vaatimukset

Etätyö ja kolmannen osapuolen käsittely

Auditointi, täytäntöönpano ja poikkeusten hallinta

Kehysmääräysten noudattaminen

🛡️ Tuetut standardit ja kehykset

Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.

Kehys Katetut lausekkeet / Kontrollit
ISO/IEC 27001:2022
ISO/IEC 27002:2022
7
NIST SP 800-53 Rev.5
EU GDPR
5(1)(f)32Recital 39
EU NIS2
EU DORA
589
COBIT 2019

Liittyvät käytännöt

P01 Tietoturvapolitiikka

Määrittää käyttäjien tietoturvatietoisen käyttäytymisen ja fyysisen turvallisuuden odotukset, jotka ovat tämän käytännön perusta.

Hyväksyttävän käytön politiikka (AUP)

Käsittelee käyttäjien vastuuvelvollisuutta tietojen ja järjestelmien suojaamisessa, mukaan lukien fyysiset ympäristöt.

Riskienhallintapolitiikka

Sisällyttää fyysisiin työtiloihin liittyvät riskit osaksi organisaation tietoturvariskienhallintaa ja riskianalyysiä.

Omaisuudenhallintapolitiikka

Tukee laitteiden ja tallennusvälineiden seurantaa sekä turvallista käsittelyä, kun niitä jätetään työpöydille.

Tiedon luokittelu- ja merkintäpolitiikka

Linkittää puhtaan pöydän täytäntöönpanon fyysisiin asiakirjoihin, jotka on merkitty luottamuksellisiksi tai sisäiseen käyttöön.

Tietojen säilytys- ja hävittämispolitiikka

Ohjaa fyysisten asiakirjojen säilytystä, silppuamista ja hävitysastioiden käsittelykäytäntöjä.

Lokitus- ja valvontapolitiikka

Voidaan käyttää työaseman lukitustilan, käyttämättömyysajan tai työtilojen kamerasyötteiden seurantaan siltä osin kuin se on sallittua.

Tietoa Clarysecin käytännöistä - Puhtaan pöydän ja puhtaan näytön käytäntö

Tehokas tietoturvan hallinto edellyttää enemmän kuin pelkkiä sanoja; se vaatii selkeyttä, vastuuvelvollisuutta ja rakennetta, joka skaalautuu organisaatiosi mukana. Yleiset mallipohjat epäonnistuvat usein ja luovat epäselvyyttä pitkien kappaleiden ja määrittelemättömien roolien vuoksi. Tämä käytäntö on suunniteltu tietoturvaohjelmasi operatiiviseksi selkärangaksi. Määritämme vastuut nykyaikaisessa organisaatiossa esiintyville rooleille, mukaan lukien tietoturvajohtaja (CISO), IT- ja tietoturvatiimit sekä asiaankuuluvat ohjausryhmät, varmistaen selkeän vastuuvelvollisuuden. Jokainen vaatimus on yksilöllisesti numeroitu lauseke (esim. 5.1.1, 5.1.2). Tämä atominen rakenne tekee käytännöstä helpon ottaa käyttöön, auditoida yksittäisiä hallintakeinoja vasten ja räätälöidä turvallisesti ilman, että asiakirjan eheys vaarantuu, muuttaen sen staattisesta dokumentista dynaamiseksi, toimeenpantavaksi viitekehykseksi.

Roolipohjainen vastuuvelvollisuus

Määrittää selkeät vastuut ylimmälle johdolle, esihenkilöille, IT-toiminnoille, toimitilojen ja omaisuuden hallinnalle sekä koko henkilöstölle, mikä edistää vaatimustenmukaisuutta ja tehokasta täytäntöönpanoa.

Hybridi- ja etätyöhön soveltuva

Laajentaa vaatimukset ja todentamisen kotitoimistoihin, hot-deskingiin ja jaettuihin työtiloihin, varmistaen tietojen turvallisuuden kaikkialla.

Tarkastukset ja tarkastusjälki

Säännölliset kierrokset ja rikkomusten seuranta mahdollistavat reaaliaikaisen validoinnin ja varmistavat valmiuden sisäisiin ja ulkoisiin auditointeihin.

Usein kysytyt kysymykset

Suunniteltu johtajille, johtajien toimesta

Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.

Laatinut asiantuntija, jolla on seuraavat pätevyydet:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kattavuus & Aiheet

🏢 Kohdeosastot

IT tietoturva vaatimustenmukaisuus Henkilöstöhallinto

🏷️ Aiheen kattavuus

P01 Tietoturvapolitiikka fyysinen turvallisuus tietosuoja vaatimustenmukaisuuden hallinta
€49

Kertaosto

Välitön lataus
Elinikäiset päivitykset
Clear Desk and Clear Screen Policy

Tuotetiedot

Tyyppi: policy
Luokka: Enterprise
Standardit: 7