Praktična Politika odgovora na incidente (P30) za mala i srednja poduzeća (SME), koja opisuje otkrivanje, prijavljivanje, oporavak i zahtjeve usklađenosti za incidente informacijske sigurnosti.
Ova Politika odgovora na incidente (P30) opisuje kako SME mogu učinkovito otkriti, prijavljivati incidente i oporaviti se od incidenta informacijske sigurnosti, uz definiranje uloga osoblja, zahtjeva za treće strane i postupaka spremnih za reviziju.
Dizajnirano za mala poduzeća s pojednostavljenim ulogama radi ispunjavanja zahtjeva upravljanja incidentima prema ISO/IEC 27001:2022.
Nadzor koji vodi glavni izvršni direktor osigurava pravodobno prijavljivanje incidenata, ograničavanje i potrebne obavijesti.
Obuhvaća zlonamjerni softver, povrede podataka, phishing napade, prekide rada, gubitak uređaja i slučajna otkrivanja.
Svo osoblje osposobljeno je prepoznati i prijaviti sigurnosne incidente u sklopu uvođenja u posao i godišnje obnovne obuke.
Dnevnici incidenata, pregledi i revizijski dokazi održavaju se urednima za revizije i provjere usklađenosti.
Kliknite na dijagram za prikaz u punoj veličini
Opseg i pravila angažmana
Otkrivanje i eskalacija incidenata
Uloge i odgovornosti za SME
Prijavljivanje trećih strana i dobavljača
Zahtjevi za dnevnik incidenata i vođenje evidencija
Usklađenost, praćenje i provedba
Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.
Uspostavlja ovlasti i odgovornost za otkrivanje incidenata, prijavljivanje incidenata i eskalaciju.
Postavlja ukupna očekivanja za povjerljivost, cjelovitost, dostupnost tijekom operacija, uključujući postupanje s incidentima.
Omogućuje trenutačno ukidanje pristupa i opoziv pristupa tijekom radnji odgovora na incidente.
Osigurava da svi zaposlenici mogu identificirati i prijavljivati incidente informacijske sigurnosti učinkovito.
Usmjerava postupke pravnog obavještavanja o povredi podataka prema GDPR-u i podržava usklađenost s propisima tijekom incidenata.
Pruža potrebne alate i vidljivost za otkrivanje, analizu i reviziju sigurnosnih događaja.
Podržava istragu i pravnu obranu radnji povezanih s incidentima usmjeravanjem pravilnog postupanja s dokazima.
Generičke sigurnosne politike često su izrađene za velike korporacije, zbog čega mala poduzeća teško primjenjuju složena pravila i nejasno definirane uloge. Ova politika je drugačija. Naše SME politike dizajnirane su od temelja za praktičnu implementaciju u organizacijama bez namjenskih sigurnosnih timova. Dodjeljujemo odgovornosti ulogama koje stvarno imate, poput glavnog izvršnog direktora i vašeg IT pružatelja usluga, a ne vojsci stručnjaka koje nemate. Svaki zahtjev razložen je u jedinstveno numeriranu odredbu (npr. 5.2.1, 5.2.2). Time se politika pretvara u jasan, korak-po-korak kontrolni popis, što olakšava implementaciju, reviziju i prilagodbu bez prepisivanja cijelih odjeljaka.
Incidenti se moraju prijaviti i klasificirati unutar 1 sata, što omogućuje brzo djelovanje radi minimiziranja štete i regulatorne izloženosti.
Vanjski dobavljači obvezani su istim hitnim postupkom obavještavanja i odgovora, čime se smanjuje rizik dobavljača.
Pregled nakon incidenta potiče kontinuirana ažuriranja politike i korektivne radnje kako bi se spriječilo buduće ponavljanje.
Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.