Biztosítsa a KKV-k számára a biztonságos, megfelelő felhőhasználatot egyértelmű kontrollokkal a hozzáférés-ellenőrzés, a kockázatkezelés és a szolgáltatóirányítás terén, egyszerű operatív szerepkörökre szabva.
A Felhőhasználati szabályzat (P27S) meghatározza, hogyan kezelik és irányítják a KKV-k biztonságosan a felhőszolgáltatásokat: jóváhagyás, hozzáférés-ellenőrzés, a főbb szabályozásoknak való megfelelés és folyamatos monitorozás, gyakorlati szerepkörökkel és felelősségekkel.
Egyértelmű szerepköröket és felelősségeket határoz meg a felhőszolgáltatások jóváhagyására, használatára és monitorozására; nem szükséges dedikált IT-csapat.
Kikényszeríti a többtényezős hitelesítés (MFA) használatát, az erős jelszavakat, a tevékenységnaplózást és a hozzáférés-kezelést valamennyi jóváhagyott felhőszolgáltatás esetén.
Összhangban van az ISO/IEC 27001, a GDPR, a NIS2 és a DORA követelményeivel a felhőszolgáltatások biztonsága, az adatlokáció és a beszállítói szerződések tekintetében.
Kattintson a diagramra a teljes méret megtekintéséhez
Hatókör és szerepkörök a KKV felhőhasználathoz
Felhőszolgáltatás-nyilvántartás és jóváhagyás
Hozzáférés-ellenőrzés, többtényezős hitelesítés (MFA) és jelszókövetelmények
Adatmegőrzés, biztonsági mentés és kilépési kontrollok
Beszállítói szerződések és jogszabályi megfelelés
Monitorozás, felülvizsgálat és a szabályzatok betartása
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
| Keretrendszer | Lefedett záradékok / Vezérlők |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Meghatározza az elszámoltathatóságot a felhőszolgáltatások jóváhagyásához és a szolgáltatói kapcsolatok kezeléséhez.
Támogatja a felhőplatformokhoz szükséges biztonságos bejelentkezést, munkamenet-kezelést és a hozzáférés visszavonásának gyakorlatait.
Szabályozza, hogyan történik a felhőalapú adatok biztonsági mentése, megőrzése és törlése a jogi kötelezettségeknek megfelelően.
Biztosítja, hogy a felhőszolgáltatásokban tárolt személyes adatok kezelése a GDPR elveinek megfelelően történjen.
Strukturált eljárásokat biztosít a felhővel kapcsolatos biztonsági incidensekre adott válaszhoz, beleértve a bizonyítékgyűjtést és a külső értesítést.
Az általános biztonsági szabályzatok gyakran nagyvállalatokra készülnek, így a kisvállalkozások számára nehezen alkalmazhatók a bonyolult előírások és a nem egyértelmű szerepkörök. Ez a szabályzat más. A KKV-szabályzatainkat eleve úgy terveztük, hogy dedikált biztonsági csapat nélküli szervezetekben is gyakorlatiasan bevezethetők legyenek. A felelősségeket azokhoz a szerepkörökhöz rendeljük, amelyek ténylegesen rendelkezésre állnak – például az ügyvezető (GM) és az IT-szolgáltató –, nem pedig olyan specialisták „hadseregéhez”, akik nincsenek. Minden követelményt egyedi sorszámozású záradékokra bontunk (pl. 5.2.1, 5.2.2). Ez a szabályzatot egyértelmű, lépésről lépésre követhető ellenőrzőlistává alakítja, így könnyen bevezethető, auditálható és testreszabható anélkül, hogy teljes fejezeteket kellene újraírni.
Egy naprakész Felhőszolgáltatás-nyilvántartás felsorolja az összes jóváhagyott eszközt, a tulajdonost, az adattárolás helyét, valamint a megújítási vagy támogatási információkat.
Egyértelmű lépéseket ad az ideiglenes vagy sürgősségi felhőeszköz-kivételek biztonságos kezeléséhez, kockázati minősítéssel és lejárati dátumokkal.
Biztosítja, hogy a biztonsági mentési, exportálási és törlési eljárások rendelkezésre álljanak az üzletmenet-kritikus felhőadatokhoz, megelőzve a beszállítói függőséget.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.