policy SME

Kryptografisten hallintakeinojen politiikka - SME

Kattava SME-kryptografisten hallintakeinojen politiikka tietosuojaan, salaukseen ja ISO 27001-, GDPR-, NIS2- ja DORA-vaatimustenmukaisuuteen.

Yleiskatsaus

Tämä politiikka asettaa kattavat SME-keskeiset vaatimukset salaukselle, avaintenhallinnalle, varmuuskopioille ja varmenteiden käsittelylle, varmistaen ISO/IEC 27001:2022 -vaatimustenmukaisuuden sekä GDPR:n, NIS2:n ja DORA:n kaltaisten sääntelykehysten noudattamisen.

Päästä päähän -salaus

Edellyttää salausta kaikille arkaluonteisille liiketoiminta-, henkilö- ja taloustiedoille levossa ja siirrossa.

Avaintenhallinnan turvallisuus

Edellyttää kryptografisten avainten turvallista säilytystä, pääsynhallintaa ja säännöllistä kiertoa.

SME-ystävällinen politiikka

Suunniteltu pienille yrityksille ilman omistautuneita IT-tiimejä, varmistaen sääntelyvaatimusten noudattamisen.

Vaatimustenmukainen sääntelyn kanssa

Yhdenmukaistettu ISO/IEC 27001:2022:n, GDPR:n, NIS2:n, DORA:n ja COBIT-tietoturvastandardien kanssa.

Lue koko yleiskatsaus
P18S Kryptografisten hallintakeinojen politiikka on erikoistunut politiikka, joka on rakennettu pienille ja keskisuurille yrityksille (SME), ja se on selkeästi räätälöity yksinkertaistettuihin rooleihin ja prosesseihin, erityisesti "toimitusjohtaja"-rooliin, eikä yrityskohtaisiin nimikkeisiin kuten tietoturvajohtaja (CISO) tai tietoturvaoperaatiokeskus (SOC). Se varmistaa, että nämä organisaatiot toteuttavat vahvat kryptografiset hallintakeinot, jotka suojaavat liiketoiminta- ja henkilötietojen luottamuksellisuutta, eheyttä ja aitoutta. Tämän politiikan ydintarkoitus on määrittää pakolliset vaatimukset salaukselle ja muille kryptografisille toimenpiteille, yhdenmukaistaen ne suoraan ISO/IEC 27001:2022 -sertifiointitarpeiden ja sääntelykehysten, kuten GDPR:n, NIS2-direktiivin ja EU DORA:n, kanssa. Politiikan soveltamisala kattaa koko henkilöstön, mukaan lukien työntekijät, urakoitsijat ja kolmannet osapuolet, jotka käsittelevät yrityksen tietoja, ja se kattaa jokaisen liiketoimintajärjestelmän, päätelaitteen tai pilvialustan, joka tallentaa, siirtää tai käyttää luottamuksellista tietoa. Se koskee kaikkia luokiteltuja tietoja yrityksen tiedon luokittelu- ja käsittelypolitiikan mukaisesti ja kattaa kryptografiset hallintakeinot, kuten salausmenetelmät, varmenteet, avaimet, salasanat ja tietoturvamoduulit. Suojausvaatimukset ulottuvat tietoihin levossa, siirrossa ja käytössä, kattaen salauksen varmuuskopioille, sähköpostille, ulkoisille siirroille ja organisaation verkkosivustoille. Politiikan tavoitteet ovat selkeät: suojata arkaluonteiset ja sääntelyn alaiset tiedot asianmukaisilla kryptografisilla toimenpiteillä; määrittää toimivalta ja vastuuvelvollisuus työkalujen valinnasta, konfiguroinnista ja avaintenhallinnasta; sekä varmistaa vahvat ennaltaehkäisevät hallintakeinot luvatonta pääsyä, peukalointia tai tietojen menetystä vastaan. Politiikka korostaa tiukkaa noudattamista lakisääteisiä velvoitteita ja sääntelyvelvoitteita kohtaan, jotka edellyttävät salausta, ja ylläpitää tehokkaan varmenteiden ja avainten hallinnan merkitystä operatiiviselle turvallisuudelle. Roolit ja vastuut on virtaviivaistettu SME-kontekstiin: toimitusjohtaja (GM) omistaa politiikan ja valvoo täytäntöönpanoa sekä hyväksyy poikkeukset. IT-tukipalveluntarjoaja tai sisäinen IT-järjestelmänvalvoja hoitaa salausratkaisujen, varmenteiden ja varmuuskopioiden suojauksen päivittäisen käytön ja ylläpidon. Tietosuoja- tai tietoturvakoordinaattori varmistaa jatkuvan vaatimustenmukaisuuden tietosuojavelvoitteiden, riskienhallinnan ja oikeudellisen puolustuksen osalta. Kaikkien työntekijöiden ja urakoitsijoiden on noudatettava hyväksyttyä salauksen käyttöä eikä heidän tule kiertää mitään turvallisuusmekanismia. Keskeisiä hallintotavan ominaisuuksia ovat vuosittainen politiikan katselmointi (tai merkittävän tietoturvaloukkauksen tai muutoksen yhteydessä), kaikkien salaus-/avaintenhallintatoimien täydellinen dokumentointi sekä tiukat vaatimukset alan standardien mukaisten kryptografisten algoritmien (kuten AES-256, RSA 2048 ja TLS 1.2 tai uudempi) käytölle. Vanhentuneet tai turvattomat protokollat on estettävä, ja kaikki avaimet on säilytettävä turvallisesti hallitulla ja säännöllisesti tarkastetulla pääsyllä, eikä koskaan selväkielisinä. Varmuuskopioiden salaus, varmenteiden hallinta, riskiskenaarioiden suunnittelu ja hyvin dokumentoitu poikkeusprosessi ovat keskeisiä vaatimuksia. Rikkomuksista seuraa määritellyt kurinpitotoimenpiteet, ja kaikki kryptografiset epäonnistumiset kirjataan lokiin, tutkitaan ja niihin reagoidaan osana tietoturvaloukkausten käsittelymenettelyjä. Tämä politiikka vastaa SME-mallipohjaa, mikä tekee siitä erityisen sopivan organisaatioille, joilla on vähemmän resursseja tai tietoturvaan erikoistunutta henkilöstöä, mutta se tarjoaa silti täyden yhdenmukaisuuden ISO/IEC 27001:2022:n ja olennaisten sääntelyvaatimusten kanssa.

Käytäntökaavio

Kryptografisten hallintakeinojen politiikka -kaavio, joka näyttää pakolliset salaustapaukset, avaintenhallinnan työnkulun, varmenteiden elinkaaren, poikkeusprosessin ja vuosittaiset katselmointivaiheet.

Napsauta kaaviota nähdäksesi sen täydessä koossa

Sisältö

Soveltamisala ja toimintaperiaatteet

Roolit ja vastuut (SME-keskeinen)

Avaintenhallinnan hallintakeinot

Varmuuskopioiden ja varmenteiden hallinta

Salausalgoritmien vaatimukset

Riskien käsittely ja poikkeusten käsittely

Kehysmääräysten noudattaminen

🛡️ Tuetut standardit ja kehykset

Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.

Kehys Katetut lausekkeet / Kontrollit
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
32(1)(a)34

Liittyvät käytännöt

Omaisuudenhallintapolitiikka-SME

Varmistaa, että salaus kohdistetaan luokiteltuihin omaisuuseriin tallennuksen, siirron ja hävityksen aikana.

Tietojen säilytys- ja hävityspolitiikka-SME

Määrittää säilytysajat ja edellyttää tietojen salattua säilytystä, kunnes ne poistetaan turvallisesti.

Tietosuoja- ja tietosuojapolitiikka-SME

Yhdenmukaistaa salauksen tietosuojaperiaatteiden ja GDPR:n artiklan 32 mukaisten sääntelyodotusten kanssa.

Lokitus- ja valvontapolitiikka-SME

Edellyttää avainten käytön, salauksen epäonnistumisten ja varmenteiden vanhenemisten lokitusta auditointitarkoituksiin.

Tietoturvapoikkeamiin reagoinnin politiikka (P30)

Kuvaa eskaloinnin, rajaamisen ja ilmoitustyönkulut, kun salaus epäonnistuu tai avaimet vaarantuvat.

Tietoa Clarysecin käytännöistä - Kryptografisten hallintakeinojen politiikka - SME

Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienet yritykset kamppailevat monimutkaisten sääntöjen ja määrittelemättömien roolien kanssa. Tämä politiikka on erilainen. SME-politiikkamme on suunniteltu alusta alkaen käytännön toteutukseen organisaatioissa ilman omistautuneita tietoturvatiimejä. Määritämme vastuut rooleille, joita teillä oikeasti on, kuten toimitusjohtajalle ja IT-palveluntarjoajalle, emme erikoisasiantuntijoiden joukolle, jota teillä ei ole. Jokainen vaatimus on jaettu yksilöllisesti numeroituun lausekkeeseen (esim. 5.2.1, 5.2.2). Tämä muuttaa politiikan selkeäksi, vaiheittaiseksi tarkistuslistaksi, mikä tekee siitä helpon toteuttaa, auditoida ja räätälöidä ilman kokonaisten osioiden uudelleenkirjoittamista.

Automaattinen varmenteiden uusiminen

Edellyttää SSL/TLS-varmenteiden vanhenemisen tilan seurantaa ja uusimisten automatisointia, mikä vähentää tietoturva-aukkojen riskiä.

Selkeä roolipohjainen toimivalta ja vastuuvelvollisuus

Määrittää ja kuvaa salaukseen liittyvät tehtävät todellisille SME-rooleille, kuten GM:lle, IT-palveluntarjoajalle ja tietosuojakoordinaattorille.

Vahva poikkeusten käsittely

Dokumentoi riskit järjestelmille, joita ei tueta, ja edellyttää lieventäviä suojatoimia, katselmointeja ja hyväksyntöjä jokaiselle poikkeukselle.

Usein kysytyt kysymykset

Suunniteltu johtajille, johtajien toimesta

Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.

Laatinut asiantuntija, jolla on seuraavat pätevyydet:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kattavuus & Aiheet

🏢 Kohdeosastot

IT Tietoturva Vaatimustenmukaisuus

🏷️ Aiheen kattavuus

Kryptografia Avaintenhallinta Tietosuoja Vaatimustenmukaisuuden hallinta Politiikkojen elinkaaren hallinta
€29

Kertaosto

Välitön lataus
Elinikäiset päivitykset
Cryptographic Controls Policy - SME

Tuotetiedot

Tyyppi: policy
Luokka: SME
Standardit: 7