Rakenteinen tietoturvapoikkeamiin reagoinnin politiikka (P30) uhkien nopeaan havaitsemiseen, reagointiin ja toipumiseen, tukien GDPR-, NIS2-, DORA- ja 27001-vaatimustenmukaisuutta.
Tietoturvapoikkeamiin reagoinnin politiikka (P30) määrittää vaatimukset, roolit ja työnkulut tietoturvapoikkeamien tehokkaaseen havaitsemiseen, poikkeamien raportointiin, rajaamiseen ja korjaaviin toimenpiteisiin, yhdenmukaisesti ISO/IEC 27001:n, ISO/IEC 27002:n, NIST:n, GDPR:n, NIS2:n ja DORA:n kanssa.
Määrittelee päästä päähän -prosessit havaitsemiseen, rajaamiseen, toipumiseen ja poikkeaman jälkiarviointiin perustuvaan parantamiseen.
Määrittää vastuut ja eskalointipolut henkilöstölle sekä tietoturva-, laki- ja vaatimustenmukaisuus- ja johtoryhmille.
Täyttää GDPR:n, NIS2:n, DORA:n ja sopimusvaatimusten raportointivelvoitteet tiukkojen ilmoitusmääräaikojen mukaisesti.
Edellyttää opit talteen -toimintaa, mittareiden seurantaa ja vuosittaisia tietoturvapoikkeamiin reagoinnin ohjelmakatselmuksia kyberresilienssin parantamiseksi.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Soveltamisala ja toimintasäännöt
Poikkeamien luokittelu ja reagointityönkulku
Raportointi-, ilmoitus- ja eskalointiprotokollat
Mittarit ja jatkuva parantaminen
Hallintotavan vaatimukset
Poikkeusten ja riskien käsittelyn hallinta
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
| Kehys | Katetut lausekkeet / Kontrollit |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
33(1)33(3)(a)33(3)(b)33(3)(c)33(3)(d)34(1)34(2)(a)34(2)(b)34(2)(c)
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Validoi poikkeamavalmiuden ja reagoinnin tehokkuuden jäsenneltyjen auditointien ja vaatimustenmukaisuusarviointien avulla.
Määrittää yleisvaatimuksen riskiperusteisille, poikkeamavalmiille toiminnoille.
Varmistaa, että infrastruktuuriin tai palveluihin liittyvät rajaamis- ja toipumistoimet noudattavat muodollisia menettelytapoja.
Tukee poikkeamien vakavuusluokittelua tietojen arkaluonteisuuden perusteella.
Mahdollistaa toipumisen kiristyshaittaohjelmista tai tuhoavista hyökkäyksistä eheyden varmistuksella.
Määrittää salausmenetelmät, jotka vähentävät poikkeamien vaikutusta ja tietojen altistumisriskejä.
Tarjoaa perustan tapahtumanäkyvyydelle, hälytyksille ja lokien säilytykselle, joita tarvitaan tehokkaaseen havaitsemiseen ja forensiikkaan.
Varmistaa, että myös ei-tuotantoympäristöihin vaikuttavat poikkeamat käsitellään jäsennellysti ja turvallisesti.
Tehokas tietoturvan hallinto edellyttää enemmän kuin pelkkiä kirjauksia; se vaatii selkeyttä, vastuuvelvollisuutta ja rakennetta, joka skaalautuu organisaatiosi mukana. Yleiset mallipohjat epäonnistuvat usein ja luovat epäselvyyttä pitkien kappaleiden ja määrittelemättömien roolien vuoksi. Tämä politiikka on suunniteltu tietoturvaohjelmasi operatiiviseksi selkärangaksi. Määritämme vastuut nykyaikaisessa yrityksessä esiintyville rooleille, mukaan lukien tietoturvajohtaja (CISO), IT-tietoturva ja asiaankuuluvat toimikunnat, varmistaen selkeän vastuunjaon. Jokainen vaatimus on yksilöllisesti numeroitu lauseke (esim. 5.1.1, 5.1.2). Tämä atominen rakenne tekee politiikasta helpon ottaa käyttöön, auditoida tiettyjä hallintakeinoja vasten ja räätälöidä turvallisesti vaikuttamatta asiakirjan eheyteen, muuttaen sen staattisesta asiakirjasta dynaamiseksi, toimeenpantavaksi viitekehykseksi.
Edellyttää, että kaikki poikkeamat kirjataan, seurataan ja analysoidaan tarkoitukseen rakennetussa tietoturvapoikkeamien hallintajärjestelmässä (SIMS) vastuuvelvollisuuden ja parantamisen varmistamiseksi.
Toteuttaa monitasoisen lähestymistavan vakavuuteen ja ohjaa räätälöityä reagointia ja eskalointia kriittisille, korkeille sekä keskitasoisille/matalille tapahtumille.
Edellyttää havaitsemisen, rajaamisen ja toipumisen mittareiden käyttöä ja vuosittaista katselmointia mitattavan ohjelmakypsyyden varmistamiseksi.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.