Varmista koko yrityksen kattava tietoturvatietoisuus selkeillä koulutuspolitiikoilla, roolipohjaisilla vastuilla ja vaatimustenmukaisuuden seurannalla, jotka on räätälöity pk-yrityksille.
Tämä pk-yrityksille suunnattu politiikka edellyttää kattavaa tietoturvatietoisuuskoulutusta koko henkilöstölle, kattaen perehdytyksen, vuosittaisen kertauskoulutuksen ja poikkeamien perusteella tehtävät päivitykset. Se määrittää vastuut toimitusjohtajalle, henkilöstöhallinnolle ja tiiminvetäjille sekä varmistaa vaatimustenmukaisuuden standardien ja sääntelyn, kuten ISO/IEC 27001:2022:n ja GDPR:n, kanssa.
Kattaa perehdytyksen aikaisen tietoturvatietoisuuskoulutuksen, vuosittaisen kertauskoulutuksen, poikkeamien perusteella tehtävät päivitykset ja tosielämän skenaariot inhimillisten virheiden vähentämiseksi.
Selkeät tehtävät toimitusjohtajalle, henkilöstöhallinnolle, osastopäälliköille ja henkilöstölle, optimoitu pk-yrityksille, joissa ei ole erikoistuneita tiimejä.
Koulutussuoritustiedot ja politiikan hyväksyntä kirjataan keskitetysti auditointeja ja ISO/IEC 27001:2022 -vaatimustenmukaisuutta varten.
Vuosittaiset ja poikkeamien perusteella tehtävät päivitykset pitävät koulutuksen relevanttina nykyisiä uhkia ja yrityksen tarpeita varten.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Soveltamisala ja roolien kattavuus
Perehdytyksen ja vuosittaisen koulutuksen vaatimukset
Tapahtumaperusteiset ja kuukausittaiset tietoisuustoiminnot
Seuranta, dokumentaatio ja auditointivaatimukset
Riskien lieventäminen ja poikkeusten käsittely
Täytäntöönpano ja katselmointiprosessi
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
| Kehys | Katetut lausekkeet / Kontrollit |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 | |
| EU GDPR |
Article 32Article 39
|
Määrittää vastuun koulutuksen koordinoinnista ja valvonnasta.
Vahvistaa koulutuksessa käsiteltyjä käyttäytymisodotuksia.
Varmistaa, että käyttäjät ymmärtävät pääsynhallinnan merkityksen.
Sisällyttää koulutuksen osaksi perehdytysprosessia.
Varmistaa, että henkilöstö osaa raportoida poikkeamat nopeasti ja oikein.
Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienet yritykset joutuvat soveltamaan monimutkaisia sääntöjä ja epäselviä rooleja. Tämä politiikka on erilainen. SME-politiikkamme on suunniteltu alusta alkaen käytännön toteutukseen organisaatioissa, joissa ei ole erillisiä tietoturvatiimejä. Määritämme vastuut rooleille, joita teillä oikeasti on, kuten toimitusjohtajalle ja IT-palveluntarjoajalle, emme joukolle asiantuntijoita, joita teillä ei ole. Jokainen vaatimus on jaettu yksilöllisesti numeroituun lausekkeeseen (esim. 5.2.1, 5.2.2). Tämä muuttaa politiikan selkeäksi, vaiheittaiseksi tarkistuslistaksi, mikä tekee siitä helpon toteuttaa, auditoida ja räätälöidä ilman kokonaisten osioiden uudelleenkirjoittamista.
Tapahtumaperusteiset perehdytystilaisuudet ja kuukausittaiset muistutukset varmistavat, että henkilöstö pysyy ajan tasalla uusista uhista ja muutoksista.
Joustava aikataulutus ja vaihtoehtoiset muodot henkilöstölle, joka ei voi osallistua, minimoiden koulutusaukot ja vaatimustenvastaisuusriskin.
Koulutusmateriaalit käyttävät selkeää kieltä ja tosielämän skenaarioita, jotka on kohdistettu suoraan pk-yritysten rooleihin ja vastuisiin.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.