Varmista pk-yrityksille vahva verkkosuojaus tällä ISO/IEC 27001:2022 -linjatulla politiikalla, joka kattaa turvallisen suunnittelun, etäkäytön, seurannan ja vaatimustenmukaisuuden.
Tämä pk-yrityksille suunnattu verkkoturvallisuuspolitiikka määrittelee selkeät roolit, kontrollit ja tekniset vaatimukset kaikkien verkon komponenttien suojaamiseksi ja tukee vaatimustenmukaisuutta ISO/IEC 27001:2022:n, GDPR:n, NIS2:n ja DORA:n kanssa. Politiikka on jäsennelty organisaatioille, joilla on yksinkertaistettu hallintotapa: käytännön vastuut osoitetaan toimitusjohtajalle ja IT-palveluntarjoajalle, ja se on auditointivalmis sääntelyvaatimuksia varten.
Määrittelee tiukat kontrollit kiinteille, langattomille ja pilviverkoille ja suojaa luvattomalta pääsyltä ja kyberhyökkäyksiltä.
Osoittaa verkkoturvallisuuden vastuut toimitusjohtajalle ja IT-palveluntarjoajalle; sopii yrityksille, joilla ei ole omia IT- ja tietoturvatiimejä.
Tukee ISO 27001-, GDPR-, NIS2- ja DORA-vaatimuksia; jäsennelty helppoa auditointivalmistelua ja sääntelyvarmuutta varten.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Soveltamisala ja toimintaperiaatteet
Roolit ja vastuut pk-yrityksille
Verkon segmentointi ja palomuurit
Etäkäyttö ja VPN-kontrollit
Vuosittainen katselmointi ja auditointivalmistelu
Poikkeusten ja kompensoivien hallintakeinojen hallinta
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
| Kehys | Katetut lausekkeet / Kontrollit |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 32
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Vahvistaa etäkäytön turvalliset menetelmät, etäkäytön (VPN, mobiililaitteiden hallinta) -vaatimukset ja päätelaitesuojaus organisaation ulkopuolisille käyttäjille.
Varmistaa, että kaikki verkkoon liitetyt järjestelmät tunnistetaan, luokitellaan ja seurataan ajantasaisilla tietoturvatiloilla.
Varmistaa, että verkon segmentointi, pääsynhallinta ja tarkastuslokitus tukevat tietosuojaa ja tietosuojaperiaatteita GDPR:n mukaisesti.
Määrittää vaatimukset lokien keräämiselle ja katselmoinnille verkkolaitteista, etäyhteyksistä ja langattomista ohjaimista.
Määrittelee vaadittavat toimet vastauksena verkon tietoturvaloukkauksiin, luvattomaan pääsyyn yrityksiin tai haittaohjelmien leviämiseen sisäisten verkkojen kautta.
Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienet yritykset joutuvat kamppailemaan monimutkaisten sääntöjen ja epäselvien roolien kanssa. Tämä politiikka on erilainen. Pk-yrityspolitiikkamme on suunniteltu alusta alkaen käytännön toteutukseen organisaatioissa, joilla ei ole omia tietoturvatiimejä. Osoitamme vastuut rooleille, joita teillä oikeasti on, kuten toimitusjohtajalle ja IT-palveluntarjoajalle, emme erikoisasiantuntijoiden joukolle, jota teillä ei ole. Jokainen vaatimus on jaettu yksilöllisesti numeroituun kohtaan (esim. 5.2.1, 5.2.2). Tämä muuttaa politiikan selkeäksi, vaiheittaiseksi tarkistuslistaksi, jonka avulla toteutus, auditointi ja räätälöinti onnistuvat ilman, että kokonaisia osioita tarvitsee kirjoittaa uudelleen.
Vähentää haittaohjelmien leviämistä ja sisäpiiriuhkia toteuttamalla vahvan segmentoinnin sisäisten, vieras- ja IoT-verkkojen välillä.
Sisältää poikkeusprosessin, joka on dokumentoitu, aikarajoitettu ja kytketty kompensoiviin hallintakeinoihin auditointiselkeyden varmistamiseksi.
Jokainen verkkomuutos noudattaa dokumentoitua prosessia; hätäpäivitykset katselmoidaan, kirjataan tarkastuslokitukseen ja varmuuskopioidaan turvallisesti kuukausittain.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.