policy SME

Elfogadható használati szabályzat – KKV

Határozza meg a biztonságos, felelős IT-használatot valamennyi munkatárs számára, beleértve a BYOD (saját eszköz használata) és a harmadik fél szolgáltatók eseteit. KKV-kra fókuszált, ISO 27001:2022-kompatibilis elfogadható használati szabályzat.

Áttekintés

A KKV-k számára készült Elfogadható használati szabályzat (AUP) meghatározza a felelős, biztonságos IT-használattal kapcsolatos elvárásokat valamennyi munkatárs számára, beleértve a BYOD (saját eszköz használata) és a harmadik fél szolgáltatók eseteit, biztosítva a sértetlenséget, a megfelelést és az elszámoltathatóságot, a szerepköröket pedig olyan vállalatokra szabva, amelyek nem rendelkeznek dedikált IT-csapatokkal.

Egyértelmű felhasználói magatartási standardok

Kikényszeríthető szabályokat állapít meg a vállalati rendszerek használatára, védve az adatokat és az adatvédelem követelményeit.

Minden szerepkört és környezetet lefed

Alkalmazandó munkavállalókra és vállalkozókra, valamint harmadik fél szolgáltatókra bármely munkavégzési forgatókönyvben, beleértve a BYOD (saját eszköz használata) és a távoli hozzáférés eseteit.

KKV-megfelelés biztosítása

KKV-k számára készült, dedikált IT-csapat nélkül; a szerepkörök a vezérigazgató felügyeletéhez és az ISO 27001:2022-megfeleléshez igazodnak.

A sértetlenség támogatása

Technikai kontrollokat ír elő a visszaélések megelőzésére, és egyértelmű incidensbejelentést tesz kötelezővé.

Teljes áttekintés olvasása
Az Elfogadható használati szabályzat (AUP) – KKV verzió (P03S dokumentum) célja, hogy egyértelmű, gyakorlatias és kikényszeríthető standardokat állapítson meg a vállalat által biztosított IT-erőforrások felelős használatára kis- és középvállalkozások (KKV-k) számára. Elsődleges fókusza annak biztosítása, hogy valamennyi érintett – beleértve a munkavállalókat, vállalkozókat, ideiglenes munkatársakat és akár harmadik fél szolgáltatókat – teljes mértékben megértse kötelezettségeit és a magatartási elvárásokat a szervezeti rendszerekhez való hozzáférés során, legyen az helyszíni, távoli hozzáférés vagy hibrid környezetek. A szabályzat kifejezetten KKV-kra szabott: általános vezetői szerepköröket használ (például vezérigazgató) a specializált IT- vagy biztonsági tisztségviselők helyett, így olyan szervezetek számára is hozzáférhető, amelyek nem rendelkeznek dedikált belső IT- vagy információbiztonsági csapatokkal, ugyanakkor szigorú ISO/IEC 27001:2022-megfelelésre törekednek. Átfogóan meghatározza, mi minősül elfogadható és mi elfogadhatatlan használatnak a vállalati tulajdonú eszközök, a személyes eszközök (BYOD), a hálózatok, a felhőplatformok és a használt szoftvereszközök tekintetében. Részletesen tárgyalja az irányítási mechanizmusokat, például a jóváhagyott hardverek és protokollok, valamint a jóváhagyott szoftverek nyilvántartását, a BYOD előzetes jóváhagyásának és biztonságos konfigurációjának követelményeit, továbbá a tevékenységnaplók fenntartását a szabályszegések vagy biztonsági incidensek visszakövethetősége érdekében. A monitorozást az IT Manager vagy felhatalmazott külső szolgáltató végzi, mindig a jogos üzleti érdekek és az alkalmazandó adatvédelmi jogszabályok keretein belül. Ez a megközelítés egyensúlyt teremt a biztonság, az adatvédelem és a szervezeti megvalósíthatóság között. A szabályzat átfogó kockázatkezelési és kivételkezelési keretrendszert is rögzít: a visszaélésből eredő kockázatokat – például kártékonykód-fertőzést, adatvédelmi incidenseseményeket és reputációs kárt – rétegzett technikai kontrollokkal és felhasználói tudatossággal mérsékli. A kivételkérelmeket (például nem engedélyezett szoftver használata) formálisan dokumentálni kell, kockázatértékelésnek kell alávetni, időkorlátozott hozzáférés jelleggel kell kezelni, és kifejezetten jóvá kell hagyni – jellemzően a vezérigazgató vagy az IT-szolgáltató által. A dokumentáció, a felülvizsgálati kiváltó mechanizmusok és az éves újraértékelés erős fókusza biztosítja, hogy a szabályzat hatékony maradjon a technológiák, fenyegetések és jogi követelmények változásával. Az érvényesítés rendelkezései robusztusak. Minden gyanított vagy észlelt szabályszegést haladéktalanul jelenteni kell, egyértelmű eszkalációval az IT Manager vagy a vezérigazgató felé. Az érvényesítési intézkedések magukban foglalhatják a rendszer vagy a hozzáférés zárolását, szóbeli vagy írásbeli figyelmeztetéseket, valamint – mind a munkatársak, mind a harmadik fél szolgáltatók esetében – a szerződés megszüntetését. A szabályzat szerződéses megfelelés jellegű, kötelező ereje harmadik felekre biztosítja a biztonsági standardok következetes alkalmazását a szervezet ellátási láncában. Végül az AUP integrációja más alapvető KKV-szabályzatokkal – hozzáférés-vezérlési szabályzat, információbiztonsági tudatossági és képzési szabályzat, távmunkaszabályzat, adatvédelmi szabályzatok és incidensreagálás – holisztikus lefedettséget biztosít a biztonsági felelősségek terén. Az eredmény egy könnyen bevezethető, ISO 27001:2022-hez igazított keretrendszer, amely a megfelelés és a kockázatcsökkentés elérését támogatja még nagy IT- vagy biztonsági szervezetek nélkül is.

Irányelv-diagram

Elfogadható használati szabályzat ábra, amely bemutatja a beléptetéskori szabályzat tudomásulvételét, az eszközengedélyezést (beleértve a BYOD-ot), a tevékenységek monitorozását, az érvényesítési intézkedéseket és az időszakos felülvizsgálati munkafolyamatot.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Hatókör és együttműködési szabályok

Elfogadható és tiltott használat meghatározásai

BYOD használati és biztonsági követelmények

Szerepkörök a vezérigazgató, IT és munkatársak számára

Monitorozás, érvényesítés és bejelentés

Éves felülvizsgálat és kivételkezelés

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(f)32
EU NIS2
EU DORA
9
COBIT 2019

Kapcsolódó irányelvek

Hozzáférés-vezérlési szabályzat – KKV

Meghatározza a megengedett használat és a fiókkorlátozások technikai és eljárásrendi kikényszerítését.

Információbiztonsági tudatossági és képzési szabályzat – KKV

Felhasználói oktatást biztosít az elfogadható használat határairól és a jelentéstételi kötelezettségekről.

Távmunkaszabályzat – KKV

Szabályozza a vállalati rendszerek használatát telephelyen kívüli vagy otthoni környezetekben.

Adatvédelem és adatvédelem (privacy) szabályzat – KKV

Kikényszeríti a személyes adatok kezelésének szabályait, amelyek metszik az elfogadható használat monitorozását és a BYOD-ot.

Incidenskezelési szabályzat – KKV

Az elfogadható használati feltételek megsértésének kivizsgálására és az incidensreagálásra vonatkozó eljárásokat irányítja.

A Clarysec irányelveiről - Elfogadható használati szabályzat – KKV

Az általános biztonsági szabályzatok gyakran nagyvállalatokra készülnek, így a kisvállalkozások számára nehezen alkalmazható, összetett szabályokat és nem egyértelmű szerepköröket hagynak maguk után. Ez a szabályzat más. KKV-szabályzatainkat eleve gyakorlati bevezetésre terveztük olyan szervezetekben, amelyek nem rendelkeznek dedikált biztonsági csapatokkal. A felelősségeket azokhoz a szerepkörökhöz rendeljük, amelyek ténylegesen rendelkezésre állnak – például a vezérigazgatóhoz és az IT-szolgáltatóhoz –, nem pedig olyan specialisták tömegéhez, akik nincsenek. Minden követelményt egyedileg számozott záradékokra bontunk (pl. 5.2.1, 5.2.2). Ez a szabályzatot egy egyértelmű, lépésről lépésre követhető ellenőrzőlistává alakítja, így könnyen bevezethető, auditálható és testreszabható anélkül, hogy teljes szakaszokat kellene újraírni.

Beépített BYOD-biztonság

Az előzetes jóváhagyás és a szigorú kontrollok a személyes eszközökre biztosítják, hogy az üzleti adatok tulajdonjogtól függetlenül védettek maradjanak.

Atomikus, ellenőrzőlista-formátum

A számozott záradékok a követelményeket végrehajtható lépésekre bontják; nincs kétértelműség vagy széles, nehezen kikényszeríthető megfogalmazás.

Végrehajtható kivételkezelés

Minden kivétel felülvizsgálatot, dokumentálást, kontrollokat és egyértelmű lejáratot igényel, minimalizálva a speciális esetekből eredő biztonsági réseket.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Informatikai üzemeltetés Biztonság Megfelelés felső vezetés

🏷️ Témafedezet

hozzáférés-ellenőrzés Információbiztonsági politika megfeleléskezelés tudatossági és képzési keretrendszer Kommunikáció és érdekelt felek értesítése
€29

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések
Acceptable Use Policy - SME

Termék részletei

Típus: policy
Kategória: SME
Szabványok: 7