Varmista IoT- ja OT-laitteiden turvallinen käyttöönotto, hallinta ja seuranta selkeällä pk-yrityksille soveltuvalla tietoturvapolitiikalla, joka on linjassa keskeisten standardien kanssa.
Tämä pk-yrityksille mukautettu IoT/OT-tietoturvapolitiikka määrittelee pakolliset säännöt kaikkien liitettyjen laitteiden suojaamiseksi, hallitsemiseksi ja seuraamiseksi toimisto-, tuotanto- ja etäympäristöissä. Selkeillä rooleilla toimitusjohtajalle ja yksinkertaisilla hallintakeinoilla se varmistaa, että pk-yritykset voivat toteuttaa alan parhaat käytännöt IoT/OT-suojauksessa ja sääntelyvaatimusten noudattamisessa ilman erikoistuneita IT-tiimejä.
Suojaa toimiston, tuotannon ja varaston IoT/OT-järjestelmät luvattomalta pääsyltä ja häiriöiltä.
Suunniteltu pk-yrityksille selkeillä rooleilla – ei tarvetta omille IT-toimintotiimeille.
Edellyttää ulkoisilta palveluntarjoajilta tietoturvallista asennusta ja vastuuvelvollisuutta.
Linjassa ISO 27001:n, NIS2:n, GDPR:n, DORA:n ja NIST:n kanssa kattavaa liiketoiminnan suojaa varten.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Soveltamisala ja toimintaperiaatteet
Laiteluettelo ja verkon segmentointi
Kolmansien osapuolten ja toimittajien tietoturvatoimenpiteet
Korjauspäivitysten ja laiteohjelmistojen hallinta
Tietoturvapoikkeamiin reagointi IoT/OT-ympäristöissä
Vuosittainen riskien arviointi ja poikkeusten käsittely
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
| Kehys | Katetut lausekkeet / Kontrollit |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 32
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Vahvistaa laitetason kirjautumiskontrollit, salasanojen turvallisen käytön ja valtuutetun pääsyn menettelyt IoT- ja OT-alustoille.
Estää etäkäytön IoT/OT-seurantamittaristoihin turvattomien tai hyväksymättömien kanavien kautta.
Soveltuu, jos IoT-laitteet (esim. valvontakamerat) käsittelevät tai tallentavat henkilötietoja, varmistaen GDPR:n noudattamisen.
Määrittelee menettelyt IoT- tai OT-poikkeamien havaitsemiseen, poikkeamien raportointiin ja ratkaisemiseen, mukaan lukien epäilty manipulointi tai toiminnallinen vika.
Varmistaa, ettei laitetietoja tai verkon rakennetta jaeta ulkoisesti ilman hyväksyntää.
Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienet yritykset joutuvat soveltamaan monimutkaisia sääntöjä ja epäselviä rooleja. Tämä politiikka on erilainen. Pk-yrityspolitiikkamme on suunniteltu alusta alkaen käytännön toteutukseen organisaatioissa, joilla ei ole omia tietoturvatiimejä. Määritämme vastuut rooleille, joita teillä oikeasti on, kuten toimitusjohtajalle ja IT-palveluntarjoajalle, emme joukolle erikoisasiantuntijoita. Jokainen vaatimus on jaettu yksilöllisesti numeroituun lausekkeeseen (esim. 5.2.1, 5.2.2). Tämä muuttaa politiikan selkeäksi vaiheittaiseksi tarkistuslistaksi, mikä helpottaa käyttöönottoa, auditointia ja räätälöintiä ilman kokonaisten osioiden uudelleenkirjoittamista.
Kattaa asennuksen, käytön, seurantatoiminnan ja turvallisen hävittämisen IoT/OT-tietoturva-aukkojen ja riskien minimoimiseksi.
Edellyttää säännöllisiä katselmointeja vanhentuneiden, paikkaamattomien tai tukemattomien laitteiden tunnistamiseksi ennen haavoittuvuuksien ilmenemistä.
Sallii määräaikaiset poikkeukset, mutta edellyttää aina dokumentoitua riskien käsittelyä ja lieventämistoimenpiteitä.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.