Varmista testidatan turvallinen käsittely ja ympäristöjen eriyttäminen tällä pk-yrityksille suunnatulla politiikalla, joka on linjassa ISO/IEC 27001 -standardin ja asiaankuuluvien tietosuojalakien kanssa.
Tämä pk-yrityksille suunnattu politiikka määrittää vaatimukset testidatan turvalliselle käsittelylle ja testiympäristöjen asianmukaiselle eriyttämiselle, painottaen anonymisointia, pääsynhallintaa sekä kansainvälisten standardien ja sääntelyn noudattamista.
Edellyttää testidatan anonymisointia ja tiukkaa pääsynhallintaa, jotta vahingossa tapahtuvan tietojen altistumisen riski minimoidaan.
Edellyttää testi- ja tuotantoympäristöjen teknistä ja loogista erottamista vaatimustenmukaisuuden ja turvallisuuden varmistamiseksi.
Suunniteltu organisaatioille ilman erillistä IT-tiimiä, tasapainottaen käytännöllisyyden ja ISO/IEC 27001 -vaatimukset.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Testidatan soveltamisala ja säännöt
Ympäristöjen eristämisvaatimukset
Käyttöoikeuksien hallinnointi testijärjestelmiin
Tietojen säilytys- ja hävitysohjeet
Riskien arviointi ja poikkeusten käsittely
Poikkeamaraportointi ja auditointivalmius
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
Määrittää, kuka on vastuussa kehityksen, testauksen ja järjestelmien eriyttämisen vastuiden valvonnasta.
Ohjaa testijärjestelmien käyttöoikeustunnistetietojen myöntämistä, hallintaa ja poistamista.
Varmistaa, että henkilöstö ymmärtää testidatan riskit, turvalliset tietojen käsittelykäytännöt ja ympäristöjen asianmukaisen erottamisen.
Tukee testidatan selkeää luokittelua ja ohjaa anonymisointi- tai peittostrategioita.
Yhdenmukaistaa GDPR-velvoitteiden kanssa, mukaan lukien suojatoimet henkilötietojen käsittelyyn ja tallennukseen – myös testiympäristöissä.
Määrittää kehitystiimeille yleiset tietoturvaodotukset, mukaan lukien datan turvallinen käyttö testausvaiheissa.
Kuvaa, miten reagoidaan mihin tahansa tietoturvaloukkaukseen tai ongelmaan, joka havaitaan testiympäristössä tai joka johtuu testidatan virheellisestä käsittelystä.
Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienyritykset kamppailevat monimutkaisten sääntöjen ja määrittelemättömien roolien kanssa. Tämä politiikka on erilainen. Pk-yrityspolitiikkamme on suunniteltu alusta alkaen käytännön toteutukseen organisaatioissa ilman erillisiä tietoturvatiimejä. Osoitamme vastuut rooleille, joita teillä oikeasti on, kuten toimitusjohtajalle ja IT-palveluntarjoajalle, emme joukolle asiantuntijoita, joita teillä ei ole. Jokainen vaatimus on jaettu yksilöllisesti numeroituun lausekkeeseen (esim. 5.2.1, 5.2.2). Tämä muuttaa politiikan selkeäksi, vaiheittaiseksi tarkistuslistaksi, jonka avulla se on helppo toteuttaa, auditoida ja räätälöidä ilman, että kokonaisia osioita täytyy kirjoittaa uudelleen.
Ylläpitää tallenteet hyväksynnöistä, tietoturvapoikkeamista ja testauksen toimenpiteistä, tukien sisäistä ja ulkoista auditointia sekä vaatimustenmukaisuutta.
Osoittaa käytännölliset vastuut olemassa oleville pk-yritysrooleille, kuten toimitusjohtajalle ja IT-palveluntarjoajalle; erillisiä erikoistiimejä ei tarvita.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.