policy SME

Politika korištenja oblaka – SME

Osigurajte sigurnu i usklađenu uporabu oblaka za SME uz jasne kontrole pristupa, upravljanje rizicima i upravljanje pružateljima usluga, prilagođeno jednostavnim operativnim ulogama.

Pregled

Politika korištenja oblaka (P27S) definira kako SME sigurno upravljaju i provode upravljanje uslugama u oblaku, uz odobravanje, kontrolu pristupa, usklađenost s glavnim propisima i kontinuirano praćenje, uz praktične uloge i odgovornosti.

Upravljanje oblakom prilagođeno SME-u

Definira jasne uloge i odgovornosti za odobravanja, uporabu i praćenje oblaka, bez potrebe za namjenskim IT timovima.

Obvezne sigurnosne kontrole

Provodi se višefaktorska autentifikacija (MFA), snažne lozinke, revizijsko bilježenje aktivnosti i upravljanje korisničkim pristupom za sve odobrene usluge u oblaku.

Ugrađena usklađenost s propisima

Usklađeno s ISO/IEC 27001, GDPR-om, NIS2 i DORA-om za sigurnost usluga u oblaku, rezidentnost podataka i ugovore s dobavljačima.

Pročitaj cijeli pregled
Politika korištenja oblaka P27S uspostavlja sveobuhvatne, ali praktične zahtjeve za upravljanje uslugama u oblaku u okruženjima malih i srednjih poduzeća (SME). Uvažavajući da SME često nemaju IT odjele punog opsega, ova je politika osmišljena s jasnim i pojednostavljenim odgovornostima, poput dodjele ključnih odluka glavnom izvršnom direktoru (GM) i IT pružatelju usluga ili tehničkoj podršci, umjesto specijaliziranih uloga kao što su glavni službenik za informacijsku sigurnost (CISO) ili Centar za sigurnosne operacije (SOC), uz snažno usklađivanje s okvirima ISO/IEC 27001:2022, GDPR-om, NIS2 i DORA-om. Politika se primjenjuje na sve usluge temeljene na oblaku, bilo besplatne ili plaćene, uključujući uobičajene poslovne aplikacije poput platformi za dijeljenje dokumenata, SaaS alata, videokonferencija, e-pošte, sustava za sigurnosno kopiranje i korisničkih platformi. Svatko tko pristupa podacima tvrtke, uključujući putem mobilnog uređaja ili tableta, mora slijediti ova pravila, koja zahtijevaju prethodno odobrenje za sve usluge u oblaku i izričito zabranjuju uporabu osobnih računa u oblaku za poslovne podatke, čime se sprječavaju rizici shadow IT-a. Mora se održavati jasno definiran registar usluga u oblaku kako bi se pratila svaka ovlaštena platforma, odgovorna osoba, lokacija podataka, prava pristupa i informacije o podršci. Sigurnosne kontrole su obvezne: sve platforme u oblaku moraju provoditi višefaktorsku autentifikaciju (MFA) za korisnike i administratore; koristiti snažne, složene lozinke; osigurati revizijsko bilježenje aktivnosti i ograničavanje pristupa (npr. popisi dopuštenih IP adresa gdje je dostupno); te provoditi redovite preglede dijeljenog sadržaja. Svako kršenje, poput zaboravljenog ukidanja pristupa korisniku ili javnog dijeljenja povjerljivih podataka, klasificira se kao incident informacijske sigurnosti i podliježe korektivnim radnjama, uključujući opoziv pristupa, ciljano ponovno osposobljavanje korisnika ili, prema potrebi, pravni odgovor. Politika postavlja stroge zahtjeve za politiku zadržavanja podataka i sustave za sigurnosno kopiranje, uz uputu da se poslovno kritični ili regulirani podaci moraju redovito sigurnosno kopirati, zadržavati radi ispunjavanja pravnih obveza ili obveza prema kupcima te da se mora potvrditi mogućnost izvoza s platformi u oblaku kako bi se izbjeglo vezivanje uz dobavljača. Ugovori za plaćene usluge u oblaku moraju specificirati zaštitu podataka, rokove za obavješćivanje o povredi podataka, vlasništvo nad podacima i definiranu eskalaciju. Usklađenost se prati najmanje dvaput godišnje provjerama pristupa, lozinki i administratorskog statusa, a sve iznimke od politike moraju biti formalno obrazložene i odobrene od strane glavnog izvršnog direktora (GM), uz kompenzacijske kontrole i krajnje rokove za rješavanje. Pregled i kontinuirano poboljšanje ugrađeni su: politika zahtijeva godišnji pregled, kao i ažuriranja nakon incidenata, uvođenja novih platformi ili regulatornih promjena. Arhivirani zapisi zadržavaju se sigurno u skladu s politikom zadržavanja podataka, čime se osigurava da su sve aktivnosti u oblaku revizibilne za interne i eksterne (uključujući ISO) zahtjeve. S fokusiranim opsegom, ova politika SME-ovima pruža robustan, ali upravljiv okvir za upravljanje korištenjem oblaka, omogućujući usklađenost s propisima, upravljanje rizicima i operativni kontinuitet.

Dijagram politike

Dijagram politike korištenja oblaka koji prikazuje odobravanje, sigurnu konfiguraciju, kontinuirano praćenje, postupanje s iznimkama i korake revizije usklađenosti za usluge u oblaku.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Opseg i uloge za korištenje oblaka u SME-u

Registar usluga u oblaku i odobravanje

kontrola pristupa, višefaktorska autentifikacija (MFA) i zahtjevi za lozinke

Politika zadržavanja podataka, sigurnosno kopiranje i kontrole izlaska

Ugovori s dobavljačima i usklađenost s propisima

praćenje, pregled i provedba politike

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28Article 32Chapter V
EU NIS2
EU DORA
COBIT 2019

Povezane politike

Politika uloga i odgovornosti upravljanja – SME

Definira ovlasti i odgovornost za odobravanje usluga u oblaku i upravljanje odnosima s pružateljima usluga.

Politika kontrole pristupa – SME

Podržava sigurno prijavljivanje, upravljanje sesijama i prakse opoziva pristupa potrebne za platforme u oblaku.

Politika zadržavanja podataka i zbrinjavanja – SME

Upravlja načinom na koji se podaci temeljeni na oblaku sigurnosno kopiraju, zadržavaju i brišu u skladu s pravnim obvezama.

Politike zaštite podataka i privatnosti – SME

Osigurava da se svi osobni podaci pohranjeni u uslugama u oblaku obrađuju u skladu s GDPR načelima.

Politika odgovora na incidente – SME

Pruža strukturirane postupke rješavanja incidenata za odgovor na incidente informacijske sigurnosti u oblaku, uključujući prikupljanje revizijskih dokaza i vanjsko obavještavanje.

O Clarysec politikama - Politika korištenja oblaka – SME

Generičke sigurnosne politike često su izrađene za velike korporacije, zbog čega se mala poduzeća teško snalaze s kompleksnim pravilima i nejasno definiranim ulogama. Ova je politika drugačija. Naše SME politike osmišljene su od temelja za praktičnu provedbu u organizacijama bez namjenskih sigurnosnih timova. Odgovornosti dodjeljujemo ulogama koje stvarno imate, poput glavnog izvršnog direktora (GM) i vašeg IT pružatelja usluga, a ne vojsci stručnjaka koje nemate. Svaki je zahtjev razložen u jedinstveno numeriranu odredbu (npr. 5.2.1, 5.2.2). Time se politika pretvara u jasan kontrolni popis korak-po-korak, što olakšava provedbu, spremnost za reviziju i prilagodbu bez prepisivanja cijelih odjeljaka.

Sve usluge u oblaku su evidentirane

Aktualni registar usluga u oblaku navodi svaki odobreni alat, tko je odgovoran, gdje se podaci pohranjuju te informacije o obnovi ili podršci.

Jednostavno upravljanje iznimkama

Pruža jasne korake za sigurno postupanje s privremenim ili hitnim iznimkama za alate u oblaku, uz ocjene rizika i datume isteka.

Politika zadržavanja podataka i kontrole izvoza

Osigurava da su postupci sigurnosnog kopiranja, izvoza i brisanja uspostavljeni za poslovno kritične podatke u oblaku, čime se sprječava vezivanje uz dobavljača.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

IT Sigurnost Usklađenost upravljanje

🏷️ Tematska pokrivenost

Sigurnost oblaka Upravljanje usklađenošću Upravljanje rizicima Upravljanje sigurnošću kontrola pristupa
€29

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja
Cloud Usage Policy - SME

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: SME
Standardi: 7