policy SME

Etätyöpolitiikka – pk-yrityksille

Varmista turvallinen etätyö tällä pk-yrityksille sopivalla politiikalla, joka kattaa laitekontrollit, suojatut yhteydet sekä vaatimustenmukaisuuden kotona ja liikkuvassa työssä.

Yleiskatsaus

Tämä pk-yrityksille mukautettu etätyöpolitiikka määrittää selkeät turvallisuus-, laite-, pääsy- ja seurantavaatimukset, jotta liiketoimintatiedot pysyvät suojattuina henkilöstön työskennellessä toimiston ulkopuolella. Sisältää yksinkertaistetun hallintotapamallin organisaatioille ilman omaa IT:tä ja on linjassa keskeisten vaatimustenmukaisuusstandardien kanssa, mukaan lukien ISO/IEC 27001:2022, GDPR, NIS2 ja DORA.

Turvallinen toimiston ulkopuolinen pääsy

Suojaa liiketoimintatiedot, kun työntekijät ja urakoitsijat työskentelevät kotoa, matkustavat tai työskentelevät jaetuissa tiloissa.

Laite- ja tietokontrollit

Edellyttää laitteen tietoturvamäärityksiä, salattuja kanavia, asianmukaista tiedostojen säilytystä ja fyysisiä hallintakeinoja.

Selkeät pk-yritysroolit

Mukauttaa valvonnan sekä toimivallan ja vastuuvelvollisuuden pk-yrityksille ilman omia IT- ja tietoturvatiimejä.

Valmius tietoturvapoikkeamiin

Kattaa nopean poikkeamien raportoinnin, riskien arvioinnin ja etäkäyttöoikeuksien perumisen tarvittaessa.

ISO/IEC 27001:2022 -yhteensopiva

Täysin linjassa ISO/IEC 27001:n, GDPR:n, NIS2:n, DORA:n, COBITin ja muiden kanssa.

Lue koko yleiskatsaus
P09S – Etätyöpolitiikka on kyberturvallisuuden vaatimustenmukaisuusohjeistus, joka on räätälöity pienille ja keskisuurille yrityksille (pk-yrityksille) yrityksen tietojen suojaamiseksi, kun henkilöstö työskentelee perinteisten toimistoympäristöjen ulkopuolella. Kuten pk-yritysmerkintä (P09S) ja toimitusjohtajan rooliin kohdistuva painotus osoittavat, politiikka on rakennettu organisaatioille, joilla ei ole omia IT- ja tietoturvatiimejä tai muodollisia tietoturvajohtajaroolia, mutta se säilyttää tiukan linjauksen kansainvälisiin standardeihin, erityisesti ISO/IEC 27001:2022:een. Politiikan tarkoitus on asettaa selkeät, toimeenpantavat tietoturvavaatimukset koko henkilöstöryhmälle, joka käyttää yrityksen järjestelmiä tai tietoja etänä, olipa kyseessä koti, jaetut työtilat tai matkustaminen. Sen painopiste on liiketoimintatietojen luottamuksellisuuden, eheyden ja saatavuuden periaatteiden suojaamisessa. P09S koskee työntekijöitä ja urakoitsijoita, konsultteja ja määräaikaisia työntekijöitä, ja se kattaa sekä yrityksen omistamat että henkilökohtaiset laitteet (sallituissa tapauksissa), kaikki etäkäyttötavat (VPN, etätyöpöydät, pilvi) sekä erityissäännöt tietojen käsittely- ja seurantatoiminnoille. Keskeisiä tavoitteita ovat luvattoman pääsyn ehkäisy järjestelmiin, sen varmistaminen, että kaikki etälaitteet täyttävät perustason tietoturvan (kuten salasanasuojauksen, ajantasaisen virustorjunnan ja salauksen), sekä etäkäyttöoikeuksien valvonnan ylläpito. Politiikka korostaa erityisesti pk-yrityksille sovitettua hallintotapamallia: toimitusjohtaja valtuuttaa etätyön, seuraa vaatimustenmukaisuutta, katselmoi poikkeukset ja koordinoi IT-tuen (sisäisen tai ulkoistetun) kanssa teknistä täytäntöönpanoa ja tietoturvapoikkeamiin reagointitoimia. Toimistopäälliköt tai henkilöstöhallinto vastaavat kirjanpidosta ja politiikan hyväksyntäkuittausten keräämisestä, kun taas etätyöntekijät ovat vastuussa fyysisestä ja digitaalisesta turvallisuudesta, mukaan lukien poikkeamien, kuten kadonneiden laitteiden tai politiikkarikkomusten, välitön raportointi. Erilliset hallintovaatimukset edellyttävät, että kaikki etäkäyttö saa muodollisen hyväksynnän ja että ylläpidetään rekisteriä, että suojattuja yhteyksiä (esim. VPN ja monivaiheinen todennus) käytetään aina, ja että henkilökohtaisia laitteita saa käyttää vain, jos ne täyttävät yrityksen tietoturvastandardit ja ne on rekisteröity IT:lle. Politiikka määrittää myös tiukat kontrollit arkaluonteisille tiedoille: kotitulostus on kielletty ilman suojatoimia, pilvitallennus on ensisijainen paikalliseen tallennukseen nähden, ja asiakirjat on lukittava tai silputtava. Fyysisen turvallisuuden toimet ehkäisevät varkauksia ja luvatonta pääsyä laitteisiin ja asiakirjoihin etätyön aikana. Käyttöönotto-osuudet kattavat poikkeamien raportoinnin määräajat, pistokokeet tai seurannan toimitusjohtajan tai IT-tuen toimesta, sallittujen ohjelmistojen ja työkalujen rajoitukset, välittömän käyttöoikeuksien perumisen ja vaatimustenmukaisuustarkistukset poistumisen yhteydessä sekä väliaikaisten poikkeusten tiukan käsittelyn. Politiikka sisältää selkeän viitekehyksen etätyöriskien hallintaan ja määrittää hallintakeinot, kuten VPN:n pakottamisen, päätelaitesuojaustoimet ja tulostus- tai tallennusrajoitukset. Kaikki poikkeukset edellyttävät kirjallista hyväksyntää, dokumentoitua arviointia ja väliaikaisia lieventämistoimenpiteitä. Toistuvat tai merkittävät rikkomukset voivat johtaa käyttöoikeuksien päättämiseen, kurinpitotoimiin tai sopimuksen irtisanomiseen. Katselmointi- ja päivityssyklit ovat vuosittaisia tai ne käynnistyvät merkittävistä poikkeamista tai sääntelyvaatimusten tai etätyöteknologian muutoksista. Tämä varmistaa jatkuvan vaatimustenmukaisuuden johtavien viitekehysten sekä muuttuvien liiketoiminta- ja oikeudellisten tarpeiden kanssa. P09S on nimenomaisesti kartoitettu ISO/IEC 27001:2022:een ja ISO/IEC 27002:2022:een, NIST SP 800-53:een, GDPR:ään, NIS2:een, DORA:an ja COBIT 2019:ään, tarjoten vahvan vaatimustenmukaisuuden perustan pk-yrityksille, jotka tarvitsevat varmuutta ilman yritystason tietoturvan hallinnan monimutkaisuutta.

Käytäntökaavio

Etätyöpolitiikan kaavio, joka näyttää hyväksynnän, laitekontrollit, suojatun yhteyden käyttöönoton, jatkuvan seurannan, tietoturvapoikkeamiin reagoinnin ja etäkäytön päättämisen vaiheet.

Napsauta kaaviota nähdäksesi sen täydessä koossa

Sisältö

Soveltamisala ja pelisäännöt

Laitekontrollit ja konfigurointi

Etäkäytön hallintotapa

Tietojen käsittely ja fyysinen turvallisuus

Poikkeamaraportointi ja seuranta

Riskien ja poikkeusten hallinta

Kehysmääräysten noudattaminen

🛡️ Tuetut standardit ja kehykset

Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.

Kehys Katetut lausekkeet / Kontrollit
ISO/IEC 27001:2022
ISO/IEC 27002:2022
6.7
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
9
COBIT 2019
EU GDPR
32

Liittyvät käytännöt

Hallintotavan roolit ja vastuut -politiikka – pk-yrityksille

Määrittää, kuka valtuuttaa ja valvoo etäkäyttöä

Pääsynhallintapolitiikka – pk-yrityksille

Määrittää turvallisen etäkäytön käyttöönoton ja käyttöoikeuksien perumismenettelyt

Riskienhallintapolitiikka – pk-yrityksille

Seuraa ja arvioi toimiston ulkopuoliseen pääsyyn liittyviä riskejä

Tietoturvatietoisuus- ja koulutuspolitiikka – pk-yrityksille

Kouluttaa käyttäjiä etätyön riskeistä ja alan parhaista käytännöistä

Tietoturvapoikkeamiin reagoinnin politiikka (P30) – pk-yrityksille

Hallinnoi reagointia etäkäyttöön liittyviin tietoturvapoikkeamiin, kuten tunnistetietovuotoihin tai laitteen katoamiseen

Tietoa Clarysecin käytännöistä - Etätyöpolitiikka – pk-yrityksille

Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienet yritykset joutuvat soveltamaan monimutkaisia sääntöjä ja epäselviä rooleja. Tämä politiikka on erilainen. Pk-yrityspolitiikkamme on suunniteltu alusta alkaen käytännön toteutukseen organisaatioissa, joilla ei ole omia tietoturvatiimejä. Määritämme vastuut rooleille, jotka teillä oikeasti on, kuten toimitusjohtajalle ja IT-palveluntarjoajalle, emme joukolle erikoisasiantuntijoita. Jokainen vaatimus on jaettu yksilöllisesti numeroituun lausekkeeseen (esim. 5.2.1, 5.2.2). Tämä muuttaa politiikan selkeäksi, vaiheittaiseksi tarkistuslistaksi, jolloin se on helppo ottaa käyttöön, auditoida ja räätälöidä ilman kokonaisten osioiden uudelleenkirjoittamista.

Poikkeusten käsittely sisäänrakennettuna

Väliaikaiset, hyväksytyt etätyöpoikkeukset dokumentoidaan ja lievennetään turvallisesti ilman ad hoc -koulutus-tyyppisiä kiertoteitä.

Yksityiskohtainen vaatimustenmukaisuuden täytäntöönpano

Jokainen rikkomus käynnistää toimenpiteet, mukaan lukien jäsennellyn katselmoinnin, kirjalliset varoitukset tai etäkäyttöoikeuden poistamisen; auttaa pk-yrityksiä ylläpitämään standardeja.

Vuosittaiset ja tapahtumapohjaiset päivitykset

Politiikka katselmoidaan ja päivitetään ennakoivasti teknologian, lain tai etätyöhön liittyvien tietoturvapoikkeamien perusteella, jotta suojaukset pysyvät ajan tasalla.

Usein kysytyt kysymykset

Suunniteltu johtajille, johtajien toimesta

Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.

Laatinut asiantuntija, jolla on seuraavat pätevyydet:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kattavuus & Aiheet

🏢 Kohdeosastot

IT tietoturva vaatimustenmukaisuus Henkilöstöhallinto

🏷️ Aiheen kattavuus

pääsynhallinta vaatimustenmukaisuuden hallinta tietoturvaoperaatiokeskus (SOC) poikkeamien hallinta liiketoiminnan jatkuvuuden hallinta
€29

Kertaosto

Välitön lataus
Elinikäiset päivitykset
Remote work policy - SME

Tuotetiedot

Tyyppi: policy
Luokka: SME
Standardit: 7