policy SME

Felhőhasználati szabályzat – KKV

Biztosítsa a KKV-k számára a biztonságos, megfelelő felhőhasználatot egyértelmű kontrollokkal a hozzáférés-ellenőrzés, a kockázatkezelés és a szolgáltatóirányítás terén, egyszerű operatív szerepkörökre szabva.

Áttekintés

A Felhőhasználati szabályzat (P27S) meghatározza, hogyan kezelik és irányítják a KKV-k biztonságosan a felhőszolgáltatásokat: jóváhagyás, hozzáférés-ellenőrzés, a főbb szabályozásoknak való megfelelés és folyamatos monitorozás, gyakorlati szerepkörökkel és felelősségekkel.

KKV-barát felhőirányítás

Egyértelmű szerepköröket és felelősségeket határoz meg a felhőszolgáltatások jóváhagyására, használatára és monitorozására; nem szükséges dedikált IT-csapat.

Kötelező biztonsági kontrollok

Kikényszeríti a többtényezős hitelesítés (MFA) használatát, az erős jelszavakat, a tevékenységnaplózást és a hozzáférés-kezelést valamennyi jóváhagyott felhőszolgáltatás esetén.

Beépített jogszabályi megfelelés

Összhangban van az ISO/IEC 27001, a GDPR, a NIS2 és a DORA követelményeivel a felhőszolgáltatások biztonsága, az adatlokáció és a beszállítói szerződések tekintetében.

Teljes áttekintés olvasása
A P27S Felhőhasználati szabályzat átfogó, ugyanakkor gyakorlatias követelményeket határoz meg a felhőszolgáltatások kezelésére KKV-környezetekben. Felismerve, hogy a KKV-k gyakran nem rendelkeznek teljes körű IT-részleggel, a szabályzat egyértelmű és egyszerűsített felelősségi körökkel készült: a kulcsdöntéseket az ügyvezető (GM), valamint az IT-szolgáltató vagy műszaki támogatás kapja, nem pedig specializált CISO- vagy SOC-szerepkörök, miközben továbbra is erős összhangot biztosít az ISO/IEC 27001:2022, a GDPR, a NIS2 és a DORA keretrendszereivel. A szabályzat minden felhőalapú szolgáltatásra vonatkozik, legyen az ingyenes vagy fizetős, és lefedi a tipikus üzleti alkalmazásokat, például dokumentummegosztó platformokat, SaaS-eszközöket, videókonferenciát, e-mailt, biztonsági mentést és ügyfélplatformokat. Bárki, aki vállalati adatokhoz fér hozzá – akár mobilon vagy táblagépen keresztül is –, köteles betartani ezeket a szabályokat. A szabályzat előírja valamennyi felhőszolgáltatás előzetes jóváhagyását, és kifejezetten tiltja a személyes felhőfiókok üzleti adatokhoz történő használatát, csökkentve a shadow IT kockázatait. Egy egyértelműen meghatározott Felhőszolgáltatás-nyilvántartást kell vezetni minden engedélyezett platform nyomon követésére: a felelős személy, az adatok tárolási helye, a hozzáférési jogosultságok és a támogatási információk rögzítésével. A biztonsági kontrollok kötelezőek: valamennyi felhőplatformnak ki kell kényszerítenie a többtényezős hitelesítés (MFA) használatát felhasználók és adminisztrátorok számára; erős, komplex jelszavakat kell alkalmaznia; tevékenységnaplózást és hozzáférés-korlátozást kell biztosítania (például ahol elérhető, IP-engedélyezési listák használatával); valamint rendszeres felülvizsgálatokat kell végeznie a megosztott tartalmakon. Bármely szabálysértés – például elfelejtett felhasználói letiltás vagy érzékeny adatok nyilvános megosztása – biztonsági incidensnek minősül, és helyesbítő intézkedések hatálya alá tartozik, beleértve a hozzáférés visszavonását, célzott továbbképzést vagy szükség esetén jogi lépéseket. A szabályzat szigorú követelményeket állapít meg az adatmegőrzésre és a biztonsági mentésre: az üzletmenet-kritikus vagy szabályozott adatokat rendszeresen menteni kell, és a megőrzést a jogi kötelezettségek vagy ügyfélkövetelmények teljesítéséhez kell igazítani. A beszállítói függőség elkerülése érdekében igazolni kell a felhőplatformokról történő exportálhatóságot. A fizetős felhőszolgáltatások szerződéseinek tartalmazniuk kell az adatvédelemre vonatkozó követelményeket, az incidensbejelentési határidőket, az adattulajdonlást és a meghatározott eszkalációt. A megfelelést legalább évente kétszer ellenőrzik a hozzáférések, a jelszavak és az adminisztrátori státusz tekintetében; a szabályzati kivételeket pedig formálisan indokolni és az ügyvezető (GM) által jóváhagyni szükséges, kompenzáló kontrollokkal és a megoldás határidejével. A felülvizsgálat és a folyamatos fejlesztés beépített: a szabályzat éves felülvizsgálatot ír elő, valamint frissítést incidensek után, új platformok bevezetésekor vagy szabályozási változások esetén. Az archivált feljegyzéseket az adatmegőrzési szabályzat szerint biztonságosan kell megőrizni, biztosítva, hogy minden felhőtevékenység auditálható legyen belső és külső (beleértve az ISO-t is) követelmények szerint. Célzott hatókörével a szabályzat a KKV-k számára robusztus, mégis kezelhető keretet ad a felhőhasználat irányításához, támogatva a jogszabályi megfelelést, a kockázatkezelést és az üzletmenet-folytonosságot.

Irányelv-diagram

Felhőhasználati szabályzat diagram, amely bemutatja a felhőszolgáltatások jóváhagyását, biztonságos konfigurációját, folyamatos monitorozását, kivételkezelését és megfelelőségi auditálási lépéseit.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Hatókör és szerepkörök a KKV felhőhasználathoz

Felhőszolgáltatás-nyilvántartás és jóváhagyás

Hozzáférés-ellenőrzés, többtényezős hitelesítés (MFA) és jelszókövetelmények

Adatmegőrzés, biztonsági mentés és kilépési kontrollok

Beszállítói szerződések és jogszabályi megfelelés

Monitorozás, felülvizsgálat és a szabályzatok betartása

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28Article 32Chapter V
EU NIS2
EU DORA
COBIT 2019

Kapcsolódó irányelvek

Irányítási szerepkörök és felelősségek szabályzat – KKV

Meghatározza az elszámoltathatóságot a felhőszolgáltatások jóváhagyásához és a szolgáltatói kapcsolatok kezeléséhez.

Hozzáférés-vezérlési szabályzat – KKV

Támogatja a felhőplatformokhoz szükséges biztonságos bejelentkezést, munkamenet-kezelést és a hozzáférés visszavonásának gyakorlatait.

Adatmegőrzési és selejtezési szabályzat – KKV

Szabályozza, hogyan történik a felhőalapú adatok biztonsági mentése, megőrzése és törlése a jogi kötelezettségeknek megfelelően.

Adatvédelem és adatvédelmi szabályzat – KKV

Biztosítja, hogy a felhőszolgáltatásokban tárolt személyes adatok kezelése a GDPR elveinek megfelelően történjen.

Incidenskezelési szabályzat – KKV

Strukturált eljárásokat biztosít a felhővel kapcsolatos biztonsági incidensekre adott válaszhoz, beleértve a bizonyítékgyűjtést és a külső értesítést.

A Clarysec irányelveiről - Felhőhasználati szabályzat – KKV

Az általános biztonsági szabályzatok gyakran nagyvállalatokra készülnek, így a kisvállalkozások számára nehezen alkalmazhatók a bonyolult előírások és a nem egyértelmű szerepkörök. Ez a szabályzat más. A KKV-szabályzatainkat eleve úgy terveztük, hogy dedikált biztonsági csapat nélküli szervezetekben is gyakorlatiasan bevezethetők legyenek. A felelősségeket azokhoz a szerepkörökhöz rendeljük, amelyek ténylegesen rendelkezésre állnak – például az ügyvezető (GM) és az IT-szolgáltató –, nem pedig olyan specialisták „hadseregéhez”, akik nincsenek. Minden követelményt egyedi sorszámozású záradékokra bontunk (pl. 5.2.1, 5.2.2). Ez a szabályzatot egyértelmű, lépésről lépésre követhető ellenőrzőlistává alakítja, így könnyen bevezethető, auditálható és testreszabható anélkül, hogy teljes fejezeteket kellene újraírni.

Minden felhőszolgáltatás nyomon követve

Egy naprakész Felhőszolgáltatás-nyilvántartás felsorolja az összes jóváhagyott eszközt, a tulajdonost, az adattárolás helyét, valamint a megújítási vagy támogatási információkat.

Egyszerű kivételkezelés

Egyértelmű lépéseket ad az ideiglenes vagy sürgősségi felhőeszköz-kivételek biztonságos kezeléséhez, kockázati minősítéssel és lejárati dátumokkal.

Adatmegőrzési és exportkontrollok

Biztosítja, hogy a biztonsági mentési, exportálási és törlési eljárások rendelkezésre álljanak az üzletmenet-kritikus felhőadatokhoz, megelőzve a beszállítói függőséget.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

IT Biztonság Megfelelés irányítás

🏷️ Témafedezet

Felhőbiztonság Megfelelés-kezelés kockázatkezelés Biztonsági irányítás hozzáférés-ellenőrzés
€29

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések
Cloud Usage Policy - SME

Termék részletei

Típus: policy
Kategória: SME
Szabványok: 7