Sveobuhvatna SME politika kriptografskih kontrola za zaštitu podataka, šifriranje i usklađenost s ISO 27001, GDPR-om, NIS2 i DORA-om.
Ova politika postavlja sveobuhvatne zahtjeve usmjerene na SME za šifriranje, upravljanje ključevima, sustave za sigurnosno kopiranje i postupanje s certifikatima, osiguravajući usklađenost s ISO/IEC 27001:2022 i propisima poput GDPR-a, NIS2 i DORA-e.
Propisuje šifriranje za sve osjetljive poslovne, osobne i financijske podatke u mirovanju i u prijenosu.
Zahtijeva sigurnu pohranu kriptografskih ključeva, kontrolu pristupa i rutinsku periodičnu promjenu lozinki.
Dizajnirano za mala poduzeća bez namjenskih IT timova, uz osiguranje usklađenosti s propisima.
Usklađeno s ISO/IEC 27001:2022, GDPR-om, NIS2, DORA-om i COBIT sigurnosnim standardima.
Kliknite na dijagram za prikaz u punoj veličini
Opseg i pravila angažmana
Uloge i odgovornosti (usmjereno na SME)
Kontrole upravljanja ključevima
Upravljanje sigurnosnim kopijama i certifikatima
Zahtjevi za algoritme šifriranja
Obrada rizika i postupanje s iznimkama
Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.
Osigurava da se šifriranje primjenjuje na klasificiranu imovinu tijekom pohrane, prijenosa i zbrinjavanja.
Definira razdoblja zadržavanja i zahtijeva šifriranu pohranu podataka do sigurnog brisanja.
Usklađuje šifriranje s načelima zaštite podataka i regulatornim očekivanjima prema GDPR članku 32.
Zahtijeva revizijsko bilježenje uporabe ključeva, neuspjeha šifriranja i isteka certifikata u svrhu revizije.
Opisuje eskalaciju, ograničavanje i postupke obavještavanja kada šifriranje zakaže ili su ključevi kompromitirani.
Generičke sigurnosne politike često su izrađene za velike korporacije, zbog čega se mala poduzeća muče s primjenom složenih pravila i nejasno definiranim ulogama. Ova politika je drugačija. Naše SME politike dizajnirane su od temelja za praktičnu implementaciju u organizacijama bez namjenskih sigurnosnih timova. Dodjeljujemo odgovornosti ulogama koje stvarno imate, poput glavnog izvršnog direktora i vašeg pružatelja IT podrške, a ne vojsci stručnjaka koje nemate. Svaki je zahtjev razložen u jedinstveno numeriranu odredbu (npr. 5.2.1, 5.2.2). Time se politika pretvara u jasan kontrolni popis korak-po-korak, što olakšava implementaciju, reviziju i prilagodbu bez prepisivanja cijelih odjeljaka.
Zahtijeva praćenje isteka SSL/TLS certifikata i automatizaciju obnove, čime se smanjuje rizik sigurnosnih praznina.
Dodjeljuje i definira dužnosti šifriranja za stvarne SME uloge poput GM-a, pružatelja IT podrške i koordinatora za privatnost.
Dokumentira rizike za nepodržane sustave i propisuje ublažavanja, preglede i odobrenja za svaku iznimku.
Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.