policy SME

Politika odgovora na incidente – SME

Praktična Politika odgovora na incidente (P30) za mala i srednja poduzeća (SME), koja opisuje otkrivanje, prijavljivanje, oporavak i zahtjeve usklađenosti za incidente informacijske sigurnosti.

Pregled

Ova Politika odgovora na incidente (P30) opisuje kako SME mogu učinkovito otkriti, prijavljivati incidente i oporaviti se od incidenta informacijske sigurnosti, uz definiranje uloga osoblja, zahtjeva za treće strane i postupaka spremnih za reviziju.

Usmjereno na SME i usklađeno s ISO/IEC 27001:2022

Dizajnirano za mala poduzeća s pojednostavljenim ulogama radi ispunjavanja zahtjeva upravljanja incidentima prema ISO/IEC 27001:2022.

Jasne odgovornosti

Nadzor koji vodi glavni izvršni direktor osigurava pravodobno prijavljivanje incidenata, ograničavanje i potrebne obavijesti.

Sveobuhvatne vrste incidenata

Obuhvaća zlonamjerni softver, povrede podataka, phishing napade, prekide rada, gubitak uređaja i slučajna otkrivanja.

Sigurnosna svijest i osposobljavanje osoblja

Svo osoblje osposobljeno je prepoznati i prijaviti sigurnosne incidente u sklopu uvođenja u posao i godišnje obnovne obuke.

Vođenje evidencija spremno za reviziju

Dnevnici incidenata, pregledi i revizijski dokazi održavaju se urednima za revizije i provjere usklađenosti.

Pročitaj cijeli pregled
Politika odgovora na incidente (P30S) namjenski je izrađena za mala i srednja poduzeća (SME) koja traže robusne protokole usklađene s ISO/IEC 27001:2022, bez potrebe za internim Centrom za sigurnosne operacije (SOC) ili stalno zaposlenim glavnim službenikom za informacijsku sigurnost (CISO). Ova SME politika izričito pripisuje odgovornost za nadzor incidenata i regulatorna obavještavanja glavnom izvršnom direktoru (GM), pružajući jasnu strukturu prikladnu za organizacije s ograničenim namjenskim IT resursima. Dokument detaljno opisuje zahtjeve koji SME omogućuju minimiziranje štete, zaštitu osjetljivih informacija i ispunjavanje ključnih regulatornih obveza, kao što je GDPR pravilo obavještavanja o povredi u roku od 72 sata. Opseg je širok i obuhvaća svo osoblje (zaposlenike, izvođače, vanjsko ugovorene usluge), svu tehničku imovinu (web-stranice, oblačne platforme, račune e-pošte i mobilne uređaje) te svaki značajan oblik incidenta (od neovlaštenog pristupa do infekcije zlonamjernim softverom, phishing napada, prekida rada sustava te gubitka/krađe uređaja). Politika uspostavlja detaljne ciljeve: brzo prepoznavanje, revizijsko bilježenje, eskalaciju, pravno obavještavanje, učinkovito ograničavanje, oporavak podataka i prevenciju temeljenu na analizi temeljnog uzroka. Također podržava SME u prolasku revizija ISO/IEC 27001 i demonstriranju dužne odgovornosti prema klijentima i regulatorima. Specifične uloge i odgovornosti pojednostavljene su kako bi se prilagodile SME kontekstu: GM zadržava ukupnu odgovornost, uz podršku interne ili vanjske IT administracije. Osoblju i izvođačima nalaže se da odmah prijave svaki incident bez pokušaja neovlaštenih ispravaka. Vanjski dobavljači obvezni su obavijestiti GM i podržati radnje ograničavanja prema obvezama trećih strana, uz iste rokove eskalacije kao i za interne incidente. Politika propisuje strukturirane postupke prijavljivanja incidenata, uključujući jasne komunikacijske kanale (namjenska e-pošta za incidente ili usmena prijava), potrebne detalje (vrijeme otkrivanja, priroda, zahvaćeni sustavi i uočljiv utjecaj) te kategorizaciju unutar jednog sata. Dnevnici incidenata, koje vodi GM, u središtu su vođenja evidencija za revizije. Tromjesečni pregledi, analize temeljnog uzroka i ažuriranja nakon incidenta osiguravaju i kontinuiranu učinkovitost i odziv na nove prijetnje. Dokument također detaljno opisuje zahtjeve za obuku i sigurnosnu svijest za svo osoblje, uvođenje u posao, obnovnu obuku i obvezna očekivanja prijavljivanja. Odredbe provedbe zahtijevaju da svi subjekti, uključujući treće strane, u potpunosti poštuju politiku: neuspjesi ili kršenja protokola mogu rezultirati upozorenjima, opozivom pristupa, ugovornim kaznama ili uklanjanjem s popisa dobavljača. Svi dokazi i log-zapisi moraju se zadržati najmanje jednu godinu i dostaviti za revizije prema potrebi. Sveobuhvatni mehanizmi pregleda osiguravaju da politika ostane usklađena s razvojem standarda, regulatornim promjenama i operativnim promjenama te ostane relevantna za SME.

Dijagram politike

Dijagram Politike odgovora na incidente koji prikazuje otkrivanje incidenata, prijavljivanje incidenata, klasifikaciju, ograničavanje, obavještavanje, oporavak i naknadni pregled incidenta.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Opseg i pravila angažmana

Otkrivanje i eskalacija incidenata

Uloge i odgovornosti za SME

Prijavljivanje trećih strana i dobavljača

Zahtjevi za dnevnik incidenata i vođenje evidencija

Usklađenost, praćenje i provedba

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 33
EU NIS2
EU DORA
COBIT 2019

Povezane politike

Politika uloga i odgovornosti upravljanja – SME

Uspostavlja ovlasti i odgovornost za otkrivanje incidenata, prijavljivanje incidenata i eskalaciju.

Politika informacijske sigurnosti – SME

Postavlja ukupna očekivanja za povjerljivost, cjelovitost, dostupnost tijekom operacija, uključujući postupanje s incidentima.

Politika kontrole pristupa – SME

Omogućuje trenutačno ukidanje pristupa i opoziv pristupa tijekom radnji odgovora na incidente.

Politika podizanja svijesti i osposobljavanja o informacijskoj sigurnosti – SME

Osigurava da svi zaposlenici mogu identificirati i prijavljivati incidente informacijske sigurnosti učinkovito.

Politika zaštite podataka i privatnosti – SME

Usmjerava postupke pravnog obavještavanja o povredi podataka prema GDPR-u i podržava usklađenost s propisima tijekom incidenata.

Politika bilježenja i praćenja – SME

Pruža potrebne alate i vidljivost za otkrivanje, analizu i reviziju sigurnosnih događaja.

Politika prikupljanja dokaza i forenzike – SME

Podržava istragu i pravnu obranu radnji povezanih s incidentima usmjeravanjem pravilnog postupanja s dokazima.

O Clarysec politikama - Politika odgovora na incidente – SME

Generičke sigurnosne politike često su izrađene za velike korporacije, zbog čega mala poduzeća teško primjenjuju složena pravila i nejasno definirane uloge. Ova politika je drugačija. Naše SME politike dizajnirane su od temelja za praktičnu implementaciju u organizacijama bez namjenskih sigurnosnih timova. Dodjeljujemo odgovornosti ulogama koje stvarno imate, poput glavnog izvršnog direktora i vašeg IT pružatelja usluga, a ne vojsci stručnjaka koje nemate. Svaki zahtjev razložen je u jedinstveno numeriranu odredbu (npr. 5.2.1, 5.2.2). Time se politika pretvara u jasan, korak-po-korak kontrolni popis, što olakšava implementaciju, reviziju i prilagodbu bez prepisivanja cijelih odjeljaka.

Brza eskalacija incidenata

Incidenti se moraju prijaviti i klasificirati unutar 1 sata, što omogućuje brzo djelovanje radi minimiziranja štete i regulatorne izloženosti.

Integrirano postupanje s trećim stranama

Vanjski dobavljači obvezani su istim hitnim postupkom obavještavanja i odgovora, čime se smanjuje rizik dobavljača.

Analiza temeljnog uzroka i poboljšanje

Pregled nakon incidenta potiče kontinuirana ažuriranja politike i korektivne radnje kako bi se spriječilo buduće ponavljanje.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

IT sigurnost usklađenost rizik revizija

🏷️ Tematska pokrivenost

upravljanje incidentima upravljanje usklađenošću sigurnosne operacije praćenje i revizijsko bilježenje upravljanje rizicima
€59

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja
Incident Response Policy - SME

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: SME
Standardi: 7