policy SME

Perehdytys- ja työsuhteen päättämispolitiikka - SME

Varmista turvallinen perehdytys ja poistumismenettely strukturoiduilla tarkistuslistoilla, pääsynhallinnalla ja vaatimustenmukaisuudella pk-yrityksille, linjassa ISO 27001:n ja NIS2:n kanssa.

Yleiskatsaus

Tämä pk-yrityksille tarkoitettu perehdytys- ja työsuhteen päättämispolitiikka määrittelee standardoidut, auditoitavat vaiheet käyttäjien käyttöoikeuksien hallinnan, omaisuuden hallinnan ja vaatimustenmukaisuuden turvalliseen toteuttamiseen rekrytoinnin, poistumisen tai roolimuutoksen yhteydessä. Se on jäsennelty organisaatioille ilman omistautuneita IT- ja tietoturvatiimejä ja täyttää samalla keskeisten viitekehysten, kuten ISO/IEC 27001:2022:n, vaatimukset.

Turvallinen käyttäjän elinkaari

Kattavat hallintakeinot perehdytykseen ja työsuhteen päättämiseen luvattoman pääsyn ja tietojen menetyksen estämiseksi.

Strukturoitu, auditoitava prosessi

Edellyttää tarkistuslistoja ja poikkitoiminnallisia hyväksyntöjä käyttöoikeuksien myöntämiseen, omaisuuden hallintaan ja dokumentaatioon.

Pk-yrityksille mukautetut roolit

Roolit on yksinkertaistettu pk-yrityksille, mikä mahdollistaa vaatimustenmukaisuuden ilman omistautuneita IT- ja tietoturvatiimejä.

Sääntelyvaatimusten noudattaminen

Linjassa ISO/IEC 27001:2022:n, GDPR:n, NIS2:n, DORA:n ja COBITin henkilöstöturvallisuusvaatimusten kanssa.

Lue koko yleiskatsaus
Perehdytys- ja työsuhteen päättämispolitiikka (P07S) toimii kriittisenä hallintakeinona organisaatioille, jotka pyrkivät hallitsemaan käyttäjien käyttöoikeuksien koko elinkaarta turvallisesti, vaatimustenmukaisesti ja auditoitavasti. Tämä politiikka on räätälöity erityisesti pienille ja keskisuurille yrityksille (pk-yrityksille), kuten asiakirjanumeron ”S” ja vastuiden kohdistaminen rooleille, kuten toimitusjohtajalle ja toimistopäällikölle/HR:lle, osoittaa, eikä erikoistuneille tiimeille, kuten omistautuneelle tietoturvajohtajalle (CISO) tai tietoturvaoperaatiokeskukselle (SOC). Tästä huolimatta se täyttää keskeisten viitekehysten, mukaan lukien ISO/IEC 27001:2022, vaatimukset. Politiikan tarkoitus on määritellä, standardoida ja dokumentoida prosessit uusien työntekijöiden, urakoitsijoiden ja kolmannen osapuolen palveluntarjoajien perehdytykseen sekä varmistaa vahvat hallintakeinot työsuhteen päättämiseen tai sisäiseen roolimuutokseen. Se toimeenpanee vähimmän etuoikeuden periaatteen käyttöoikeuksien myöntämisessä, käyttää tarkistuslistoja omaisuuden luovutuksen ja palautuksen varmentamisen formalisoimiseksi sekä edellyttää dokumentoituja lokeja tili- ja omaisuusmuutoksista. Työsuhteen päättämiseen liittyvät toimet keskittyvät nopeaan käyttöoikeuksien perumiseen, yrityksen omaisuuden palauttamiseen ja digitaalisten identiteettien turvalliseen sulkemiseen luvattoman pääsyn tai tietojen altistumisen riskin hallitsemiseksi. Roolit ja vastuut on määritetty vastaamaan tyypillisiä pk-yritysrakenteita. Toimitusjohtajalla on ohjelman valvontavastuu ja korkean etuoikeustason käyttöoikeuksien hyväksyntä, toimistopäällikkö tai henkilöstöhallinto käynnistää perehdytyksen/poistumismenettelyn ja ylläpitää tarkistuslistoja, ja IT (sisäinen tai ulkoinen palveluntarjoaja) hallinnoi tilejä ja laitteistoa. Osastopäälliköt varmistavat, että roolimuutoksia koskevat ilmoitukset toimeenpannaan, ja jokaisen työntekijän tai urakoitsijan edellytetään noudattavan tietoturvakoulutusta ja omaisuuden palautusprosesseja. Hallintotapavaatimukset ovat vahvat: perehdytys- ja työsuhteen päättämisen tarkistuslistojen käyttö, pääsynhallinnan rekisterin ja omaisuusluettelon ylläpito sekä hätäpoistojen välitön käsittely ovat pakollisia. Poikkeusten ja riskien käsittelymenettelyt on määritelty selkeästi: dokumentointi, ilmoitus toimitusjohtajalle ja kompensoivat hallintakeinot ovat pakollisia, jos vakiovaiheita ohitetaan operatiivisen kiireellisyyden vuoksi. Vaatimustenmukaisuutta toimeenpannaan säännöllisellä seurannalla, otantakatselmuksilla ja selkeillä seuraamuksilla vaatimustenvastaisuudesta, kuten kohdennetulla uudelleenkoulutuksella tai eskaloinnilla. Edellyttämällä nimenomaisesti vuosittaisia katselmointeja, prosessi- tai sääntelymuutoksiin reagoivia päivityksiä sekä politiikkamuutosten viestintää kaikille asiaankuuluville työntekijöille tämä politiikka tukee jatkuvan parantamisen prosessia. Se on jäsennelty auttamaan pk-yrityksiä täyttämään tehokkaasti vaatimustenmukaisuuden, toiminnan eheyden ja tietosuojan vaatimukset myös organisaatioissa ilman monimutkaisia tietoturvarakenteita.

Käytäntökaavio

Perehdytys- ja työsuhteen päättämispolitiikan kaavio, joka esittää vaiheittaiset prosessit uuden työntekijän käyttöoikeuksille, omaisuuden luovutukselle, käyttäjän poistumiselle oikea-aikaisella käytöstäpoistolla, roolimuutoksille ja vaatimustenmukaisuuden tarkistuspisteille.

Napsauta kaaviota nähdäksesi sen täydessä koossa

Sisältö

Soveltamisala ja toimintaperiaatteet

Perehdytys- ja työsuhteen päättämisen tarkistuslistat

Käyttölokin ja omaisuusluettelon päivitykset

Roolipohjainen käyttöoikeuksien provisiointi

Kolmannen osapuolen palveluntarjoajien ja urakoitsijoiden poistumismenettely

Poikkeusten ja riskien käsittelymenettelyt

Kehysmääräysten noudattaminen

🛡️ Tuetut standardit ja kehykset

Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.

Kehys Katetut lausekkeet / Kontrollit
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Liittyvät käytännöt

Hallintotavan roolit ja vastuut -politiikka-SME

Varmistaa vastuuvelvollisuuden käyttöoikeus- ja perehdytysprosesseissa

Pääsynhallintapolitiikka SME

Määrittää roolipohjaisen provisioinnin ja käytöstäpoiston teknisen täytäntöönpanon

Riskienhallintapolitiikka SME

Arvioi perehdytys- ja työsuhteen päättämisen hallintakeinojen epäonnistumisista aiheutuvat riskit

Tietoturvatietoisuus- ja koulutuspolitiikka SME

Toimeenpanee henkilöstön perehdytysvaatimukset perehdytyksen aikana

Tietoturvapoikkeamiin reagoinnin politiikka (P30) SME

Käsittelee käyttöoikeuksien poistamisen laiminlyönnin tai omaisuusvarkauden tietoturvapoikkeamina

Tietoa Clarysecin käytännöistä - Perehdytys- ja työsuhteen päättämispolitiikka - SME

Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienyritykset kamppailevat monimutkaisten sääntöjen ja määrittelemättömien roolien soveltamisessa. Tämä politiikka on erilainen. Pk-yrityksille tarkoitetut politiikkamme on suunniteltu alusta alkaen käytännön toteutusta varten organisaatioissa ilman omistautuneita tietoturvatiimejä. Kohdistamme vastuut rooleille, joita teillä oikeasti on, kuten toimitusjohtajalle ja IT-palveluntarjoajalle, emme erikoistuntijoiden joukolle. Jokainen vaatimus on jaettu yksilöllisesti numeroituun lausekkeeseen (esim. 5.2.1, 5.2.2). Tämä muuttaa politiikan selkeäksi vaiheittaiseksi tarkistuslistaksi, mikä helpottaa käyttöönottoa, auditointia ja räätälöintiä ilman kokonaisten osioiden uudelleenkirjoittamista.

Yksityiskohtaiset roolimäärittelyt

Tehtävät ja vastuut jaetaan pk-yritysten arkirooleille: toimitusjohtaja, henkilöstöhallinto, IT, osastovastaavat ja henkilöstö.

Atominen lausekerakenne

Jokainen vaatimus on yksilöllisesti numeroitu helppoa auditointia, delegointia ja seurantaa varten – ei enää tulkinnanvaraisia kappaleita.

Poikkeusten käsittelyprosessi

Hätätilanteiden perehdytys-/poistumismenettelyvaiheet on dokumentoitava, perusteltava ja korjattava täyden vastuuvelvollisuuden varmistamiseksi.

Usein kysytyt kysymykset

Suunniteltu johtajille, johtajien toimesta

Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.

Laatinut asiantuntija, jolla on seuraavat pätevyydet:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kattavuus & Aiheet

🏢 Kohdeosastot

Henkilöstöhallinto IT turvallisuus Vaatimustenmukaisuus

🏷️ Aiheen kattavuus

henkilöstöturvallisuus pääsynhallinta identiteetinhallinta vaatimustenmukaisuuden hallinta
€29

Kertaosto

Välitön lataus
Elinikäiset päivitykset
Onboarding and Termination Policy - SME

Tuotetiedot

Tyyppi: policy
Luokka: SME
Standardit: 7