policy SME

Politika kriptografskih kontrola – SME

Sveobuhvatna SME politika kriptografskih kontrola za zaštitu podataka, šifriranje i usklađenost s ISO 27001, GDPR-om, NIS2 i DORA-om.

Pregled

Ova politika postavlja sveobuhvatne zahtjeve usmjerene na SME za šifriranje, upravljanje ključevima, sustave za sigurnosno kopiranje i postupanje s certifikatima, osiguravajući usklađenost s ISO/IEC 27001:2022 i propisima poput GDPR-a, NIS2 i DORA-e.

Šifriranje od kraja do kraja

Propisuje šifriranje za sve osjetljive poslovne, osobne i financijske podatke u mirovanju i u prijenosu.

Sigurnost upravljanja ključevima

Zahtijeva sigurnu pohranu kriptografskih ključeva, kontrolu pristupa i rutinsku periodičnu promjenu lozinki.

Politika prilagođena SME-u

Dizajnirano za mala poduzeća bez namjenskih IT timova, uz osiguranje usklađenosti s propisima.

Usklađeno s propisima

Usklađeno s ISO/IEC 27001:2022, GDPR-om, NIS2, DORA-om i COBIT sigurnosnim standardima.

Pročitaj cijeli pregled
Politika kriptografskih kontrola P18S je specijalizirana politika izrađena za mala i srednja poduzeća (SME), jasno prilagođena pojednostavljenim ulogama i procesima, ponajprije ulozi „glavni izvršni direktor”, umjesto naziva specifičnih za velika poduzeća poput glavnog službenika za informacijsku sigurnost (CISO) ili Centra za sigurnosne operacije (SOC). Osigurava da ove organizacije implementiraju robusne kriptografske kontrole koje štite povjerljivost, cjelovitost i autentičnost poslovnih i osobnih podataka. Temeljna svrha ove politike je definirati obvezne zahtjeve za šifriranje i druge kriptografske mjere, izravno usklađene s potrebama certifikacije ISO/IEC 27001:2022 i regulatornim okvirima kao što su GDPR, Direktiva NIS2 i EU DORA. Opseg politike obuhvaća svo osoblje, uključujući zaposlenike, izvođače i treće strane, koje postupa s podacima tvrtke, te pokriva svaki poslovni sustav, krajnju točku ili platformu u oblaku koja pohranjuje, prenosi ili pristupa povjerljivim informacijama. Primjenjuje se na sve klasificirane podatke prema politici klasifikacije podataka tvrtke te obuhvaća kriptografske kontrole kao što su metode šifriranja, certifikati, ključevi, lozinke i sigurnosni moduli. Zahtjevi zaštite proširuju se na podatke u mirovanju, u prijenosu i u uporabi, uključujući šifriranje za sigurnosne kopije, e-poštu, vanjske prijenose i web-stranice organizacije. Ciljevi politike su jasni: zaštititi osjetljive i regulirane podatke odgovarajućim kriptografskim mjerama; uspostaviti ovlasti i odgovornost za odabir alata, konfiguraciju i upravljanje ključevima; te osigurati snažne preventivne kontrole protiv neovlaštenog pristupa, neovlaštenih izmjena ili sprječavanja gubitka podataka (DLP). Politika naglašava strogo pridržavanje pravnih i regulatornih obveza koje zahtijevaju šifriranje te ističe važnost djelotvornog upravljanja certifikatima i ključevima za operativnu sigurnost. Uloge i odgovornosti su pojednostavljene za SME kontekst: glavni izvršni direktor (GM) preuzima vlasništvo nad politikom te nadzire provedbu i odobravanje iznimaka. Pružatelj IT podrške ili interni IT administrator upravlja svakodnevnim radom i održavanjem tehnologija šifriranja, certifikata i zaštite sigurnosnih kopija. Koordinator za privatnost ili sigurnost osigurava kontinuiranu usklađenost s obvezama zaštite podataka, upravljanje rizicima informacijske sigurnosti i pravnu obranu. Svo osoblje i izvođači obvezni su pridržavati se odobrene uporabe šifriranja i ne smiju zaobilaziti nijedan sigurnosni mehanizam. Ključne značajke upravljanja uključuju godišnji pregled politike (ili nakon veće povrede ili promjene), potpunu dokumentaciju svih aktivnosti šifriranja/upravljanja ključevima te stroge zahtjeve za uporabu industrijski standardnih kriptografskih algoritama (kao što su AES-256, RSA 2048 i TLS 1.2 ili noviji). Zastarjeli ili nesigurni protokoli moraju se blokirati, a svi ključevi moraju biti sigurno pohranjeni uz kontrolirani, redovito pregledavani pristup, nikada u običnom tekstu. Šifriranje sigurnosnih kopija, upravljanje certifikatima, planiranje scenarija rizika i dobro dokumentiran postupak iznimki središnji su zahtjevi. Kršenja podliježu definiranim posljedicama, a svi kriptografski neuspjesi bilježe se u log-zapisima, istražuju i na njih se odgovara kao dio postupaka postupanja s incidentima. Ova politika odgovara SME predlošku, što je čini posebno prikladnom za organizacije s manje resursa ili osoblja specijaliziranog za sigurnost, uz istodobno potpuno usklađivanje s ISO/IEC 27001:2022 i relevantnim regulatornim zahtjevima.

Dijagram politike

Dijagram Politike kriptografskih kontrola koji prikazuje obvezne slučajeve šifriranja, tijek rada upravljanja ključevima, životni ciklus certifikata, postupak iznimki i korake godišnjeg pregleda.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Opseg i pravila angažmana

Uloge i odgovornosti (usmjereno na SME)

Kontrole upravljanja ključevima

Upravljanje sigurnosnim kopijama i certifikatima

Zahtjevi za algoritme šifriranja

Obrada rizika i postupanje s iznimkama

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
32(1)(a)34

Povezane politike

Politika upravljanja imovinom – SME

Osigurava da se šifriranje primjenjuje na klasificiranu imovinu tijekom pohrane, prijenosa i zbrinjavanja.

Politika zadržavanja podataka i zbrinjavanja – SME

Definira razdoblja zadržavanja i zahtijeva šifriranu pohranu podataka do sigurnog brisanja.

Politika zaštite podataka i privatnosti – SME

Usklađuje šifriranje s načelima zaštite podataka i regulatornim očekivanjima prema GDPR članku 32.

Politika bilježenja i praćenja – SME

Zahtijeva revizijsko bilježenje uporabe ključeva, neuspjeha šifriranja i isteka certifikata u svrhu revizije.

Politika odgovora na incidente – SME

Opisuje eskalaciju, ograničavanje i postupke obavještavanja kada šifriranje zakaže ili su ključevi kompromitirani.

O Clarysec politikama - Politika kriptografskih kontrola – SME

Generičke sigurnosne politike često su izrađene za velike korporacije, zbog čega se mala poduzeća muče s primjenom složenih pravila i nejasno definiranim ulogama. Ova politika je drugačija. Naše SME politike dizajnirane su od temelja za praktičnu implementaciju u organizacijama bez namjenskih sigurnosnih timova. Dodjeljujemo odgovornosti ulogama koje stvarno imate, poput glavnog izvršnog direktora i vašeg pružatelja IT podrške, a ne vojsci stručnjaka koje nemate. Svaki je zahtjev razložen u jedinstveno numeriranu odredbu (npr. 5.2.1, 5.2.2). Time se politika pretvara u jasan kontrolni popis korak-po-korak, što olakšava implementaciju, reviziju i prilagodbu bez prepisivanja cijelih odjeljaka.

Automatizirana obnova certifikata

Zahtijeva praćenje isteka SSL/TLS certifikata i automatizaciju obnove, čime se smanjuje rizik sigurnosnih praznina.

Jasna odgovornost temeljena na ulogama

Dodjeljuje i definira dužnosti šifriranja za stvarne SME uloge poput GM-a, pružatelja IT podrške i koordinatora za privatnost.

Robusno postupanje s iznimkama

Dokumentira rizike za nepodržane sustave i propisuje ublažavanja, preglede i odobrenja za svaku iznimku.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

IT Sigurnost Usklađenost

🏷️ Tematska pokrivenost

Kriptografija Upravljanje ključevima Zaštita podataka Upravljanje usklađenošću Upravljanje životnim ciklusom politika
€29

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja
Cryptographic Controls Policy - SME

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: SME
Standardi: 7