Tämä SME:lle mukautettu kolmansien osapuolten ja toimittajien tietoturvapolitiikka varmistaa ulkoisten toimittajien turvallisen hallinnan ja tukee ISO 27001-, GDPR-, NIS2- ja DORA-vaatimustenmukaisuutta.
Tämä SME-keskeinen kolmansien osapuolten ja toimittajien tietoturvapolitiikka määrittää selkeät vaatimukset ja menettelyt toimittajariskin, käyttöoikeuksien ja ISO/IEC 27001:2022-, GDPR-, NIS2- ja DORA-vaatimustenmukaisuuden hallintaan.
Varmistaa perusteellisen riskien arvioinnin ja kaikkien sellaisten toimittajien hallinnan, jotka käsittelevät arkaluonteisia tietoja tai joilla on ulkoinen pääsy.
Edellyttää toimittajasopimuksissa täytäntöönpanokelpoisia turvallisuus-, tietosuoja- ja poikkeamavelvoitteita.
Määrittää selkeät roolit toimitusjohtajalle ja SME-organisaatioille, joilta puuttuvat omat tietoturvatiimit, ja ylläpitää ISO/IEC 27001:2022 -vaatimustenmukaisuutta.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Soveltamisala ja sitoutumisen säännöt
Toimittajien käyttöönotto ja toimittajahuolellisuusarviointi
Sopimusten tietoturvalausekkeet
Toimittajarekisterin vaatimukset
Sääntelyvaatimusten noudattaminen, esim. GDPR, DORA
Poikkeusten ja poikkeamien käsittelyprosessi
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
Määrittää vastuuvelvollisuuden toimittajien valvonnasta ja sopimusten täytäntöönpanosta.
Tarjoaa käyttöoikeuksien rajoitussäännöt, joita on sovellettava, kun toimittajille myönnetään järjestelmäkäyttöoikeus.
Varmistaa, että henkilötietoja käsittelevät toimittajat noudattavat tietosuojaperiaatteita ja lakisääteisiä velvoitteita.
Soveltuu kaikkiin tietoihin tai tallenteisiin, jotka jaetaan toimittajille tai joita toimittajat säilyttävät, ja ohjaa turvallista hävittämistä sopimuksen päättämisen jälkeen.
Määrittää, miten toimitaan, kun toimittaja aiheuttaa tietoturvapoikkeaman tai on siihen osallisena, mukaan lukien eskalointi ja todistusaineiston käsittelymenettelyt.
Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienet yritykset kamppailevat monimutkaisten sääntöjen ja määrittelemättömien roolien kanssa. Tämä politiikka on erilainen. SME-politiikkamme on suunniteltu alusta alkaen käytännön toteutukseen organisaatioissa, joilla ei ole omistautuneita tietoturvatiimejä. Määritämme vastuut niille rooleille, joita teillä oikeasti on, kuten toimitusjohtajalle ja IT-palveluntarjoajalle, emme joukolle erikoisasiantuntijoita. Jokainen vaatimus on jaettu yksilöllisesti numeroituun lausekkeeseen (esim. 5.2.1, 5.2.2). Tämä muuttaa politiikan selkeäksi vaiheittaiseksi tarkistuslistaksi, mikä helpottaa käyttöönottoa, auditointia ja räätälöintiä ilman kokonaisten osioiden uudelleenkirjoittamista.
Seuraa toimittajia, käyttöoikeustasoja, vaatimustenmukaisuuskatselmointeja ja poikkeuksia sääntely- ja auditointivalmiutta varten.
Vaiheittaiset ohjeet toimittajan käyttöönottoon, katselmointiin sekä toimittajan käyttöoikeuksien ja tietojen turvalliseen poistamiseen.
Dokumentoi toimittajapuutteet, edellyttää toimitusjohtajan hyväksyntää ja aikarajaa riskien lieventämistoimenpiteille, varmistaen vaatimustenmukaisuuden.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.