Átfogó KKV kriptográfiai kontrollok szabályzat az adatvédelem, titkosítás és az ISO 27001, GDPR, NIS2 és DORA szerinti megfelelés támogatására.
Ez a szabályzat átfogó, KKV-kra fókuszáló követelményeket határoz meg a titkosításra, a kulcskezelésre, a biztonsági mentésekre és a tanúsítványkezelésre, biztosítva az ISO/IEC 27001:2022-nek és a GDPR, NIS2 és DORA jellegű szabályozásoknak való megfelelést.
Előírja a titkosítást minden érzékeny üzleti, személyes és pénzügyi adat esetén, tárolás közben és átvitel során.
Megköveteli a kriptográfiai kulcsok biztonságos tárolását, hozzáférés-ellenőrzését és rendszeres rotációját.
Kisvállalkozások számára készült, dedikált IT-csapat nélkül is, a jogszabályi megfelelés biztosítására.
Összhangban van az ISO/IEC 27001:2022-vel, a GDPR-ral, a NIS2-vel, a DORA-val és a COBIT biztonsági szabványokkal.
Kattintson a diagramra a teljes méret megtekintéséhez
Hatókör és együttműködési szabályok
Szerepek és felelősségek (KKV-fókusz)
Kulcskezelési kontrollok
Biztonsági mentés- és tanúsítványkezelés
Titkosítási algoritmusokra vonatkozó követelmények
Kockázatkezelés és kivételkezelés
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
Biztosítja, hogy a titkosítás az osztályozott eszközökre tárolás, adattovábbítás és selejtezés során is alkalmazásra kerüljön.
Meghatározza a megőrzési időszakokat, és előírja az adatok titkosított tárolását a biztonságos törlésig.
A titkosítást az adatvédelem alapelveihez és a GDPR 32. cikke szerinti szabályozói elvárásokhoz igazítja.
Előírja a kulcshasználat, a titkosítási hibák és a tanúsítvány-lejáratok naplózását auditcélokra.
Részletezi az eszkalációt, az elszigetelést és az értesítési eljárásokat, amikor a titkosítás meghibásodik vagy a kulcsok kompromittálódnak.
Az általános biztonsági szabályzatok gyakran nagyvállalatokra készülnek, így a kisvállalkozások számára nehezen alkalmazható, összetett szabályokat és nem egyértelmű szerepköröket hagynak maguk után. Ez a szabályzat más. A KKV-szabályzatainkat eleve gyakorlati bevezetésre terveztük olyan szervezetekben, ahol nincs dedikált biztonsági csapat. A felelősségeket olyan szerepkörökhöz rendeljük, amelyek ténylegesen rendelkezésre állnak, például az ügyvezető igazgatóhoz és az IT-támogatási szolgáltatóhoz, nem pedig olyan specialisták „hadseregéhez”, akik nem állnak rendelkezésre. Minden követelmény egyedi sorszámozású záradékokra van bontva (pl. 5.2.1, 5.2.2). Ez a szabályzatot egy egyértelmű, lépésről lépésre követhető ellenőrzőlistává alakítja, megkönnyítve a bevezetést, az auditálást és a testreszabást anélkül, hogy teljes szakaszokat kellene újraírni.
Megköveteli az SSL/TLS tanúsítvány-lejáratok állapotkövetését és a megújítások automatizálását, csökkentve a biztonsági rések kockázatát.
Hozzárendeli és meghatározza a titkosítási feladatokat a KKV-k tényleges szerepköreihez, például a GM-hez, az IT-támogatási szolgáltatóhoz és az adatvédelmi koordinátorhoz.
Dokumentálja a nem támogatott rendszerek kockázatait, és enyhítő intézkedéseket, felülvizsgálatokat és jóváhagyásokat ír elő minden kivételhez.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.