policy SME

Kriptográfiai kontrollok szabályzat – KKV

Átfogó KKV kriptográfiai kontrollok szabályzat az adatvédelem, titkosítás és az ISO 27001, GDPR, NIS2 és DORA szerinti megfelelés támogatására.

Áttekintés

Ez a szabályzat átfogó, KKV-kra fókuszáló követelményeket határoz meg a titkosításra, a kulcskezelésre, a biztonsági mentésekre és a tanúsítványkezelésre, biztosítva az ISO/IEC 27001:2022-nek és a GDPR, NIS2 és DORA jellegű szabályozásoknak való megfelelést.

Végponttól végpontig terjedő titkosítás

Előírja a titkosítást minden érzékeny üzleti, személyes és pénzügyi adat esetén, tárolás közben és átvitel során.

Kulcskezelés biztonsága

Megköveteli a kriptográfiai kulcsok biztonságos tárolását, hozzáférés-ellenőrzését és rendszeres rotációját.

KKV-barát szabályzat

Kisvállalkozások számára készült, dedikált IT-csapat nélkül is, a jogszabályi megfelelés biztosítására.

Szabályozásokkal összhangban

Összhangban van az ISO/IEC 27001:2022-vel, a GDPR-ral, a NIS2-vel, a DORA-val és a COBIT biztonsági szabványokkal.

Teljes áttekintés olvasása
A P18S Kriptográfiai kontrollok szabályzat egy kifejezetten kis- és középvállalkozások (KKV-k) számára kialakított, specializált szabályzat, amely egyszerűsített szerepkörökre és folyamatokra van szabva, különösen az „ügyvezető igazgató” szerepkörre, nem pedig vállalatspecifikus megnevezésekre, mint a CISO vagy a SOC. Biztosítja, hogy ezek a szervezetek robusztus kriptográfiai kontrollokat vezessenek be, amelyek védik az üzleti és személyes adatok bizalmasságát, sértetlenségét és hitelességét. A szabályzat alapvető célja a titkosítás és egyéb kriptográfiai intézkedések kötelező követelményeinek meghatározása, közvetlen összhangban az ISO/IEC 27001:2022 tanúsítási igényekkel és olyan szabályozási keretrendszerekkel, mint a GDPR, a NIS2 irányelv és az EU DORA. A szabályzat hatálya kiterjed valamennyi munkatársra, beleértve a munkavállalókat, vállalkozókat és harmadik feleket, akik vállalati adatokat kezelnek, és lefed minden üzleti rendszert, végpontot vagy felhőplatformot, amely bizalmas információt tárol, továbbít vagy elér. Alkalmazandó a vállalat adatosztályozási szabályzata szerinti valamennyi osztályozott adatra, és lefedi a kriptográfiai kontrollokat, például a titkosítási módszereket, tanúsítványokat, kulcsokat, jelszavakat és biztonsági modulokat. Védelmi követelményei kiterjednek a tárolt, átvitel alatt álló és használatban lévő adatokra, beleértve a biztonsági mentések, az e-mail, a külső adattovábbítások és a szervezeti weboldalak titkosítását. A szabályzat célkitűzései egyértelműek: az érzékeny és szabályozott adatok védelme megfelelő kriptográfiai intézkedésekkel; az eszközválasztás, konfiguráció és kulcskezelés hatáskörének és elszámoltathatóságának meghatározása; valamint erős megelőző kontrollok biztosítása a jogosulatlan hozzáférés, manipuláció vagy adatvesztés ellen. A szabályzat hangsúlyozza a titkosítást előíró jogi és szabályozási kötelezettségek szigorú betartását, és kiemeli a hatékony tanúsítvány- és kulcskezelés jelentőségét az operatív biztonság szempontjából. A szerepek és felelősségek KKV-környezetre egyszerűsítettek: az ügyvezető igazgató (GM) a szabályzat tulajdonosa, és felügyeli az érvényesítést, valamint a kivételek jóváhagyását. Az IT-támogatási szolgáltató vagy a belső informatikai rendszergazdák végzik a titkosítási technológiák, tanúsítványok és a biztonsági mentések védelmének napi üzemeltetését és karbantartását. Az adatvédelmi koordinátor vagy biztonsági koordinátor biztosítja az adatvédelemhez kapcsolódó kötelezettségeknek való folyamatos megfelelést, az információbiztonsági kockázatkezelést és a jogi védelmet. Valamennyi munkatársnak és vállalkozónak be kell tartania a jóváhagyott titkosítási használatot, és nem kerülheti meg a biztonsági mechanizmusokat. A kulcsfontosságú irányítási jellemzők közé tartozik az éves szabályzatfelülvizsgálat (vagy jelentős incidens vagy változás esetén), a titkosítási/kulcskezelési tevékenységek teljes körű dokumentálása, valamint az iparági legjobb gyakorlatok szerinti kriptográfiai algoritmusok (például AES-256, RSA 2048 és TLS 1.2 vagy újabb) használatára vonatkozó szigorú követelmények. A nem biztonságos protokollokat tiltani kell, és minden kulcsot biztonságosan, kontrollált és rendszeresen felülvizsgált hozzáféréssel kell tárolni, soha nem egyszerű szövegként. A biztonsági mentések titkosítása, a tanúsítványkezelés, a kockázati forgatókönyv-tervezés és a jól dokumentált kivételkezelés központi követelmények. A szabályszegések meghatározott következményekkel járnak, és minden kriptográfiai meghibásodást naplózni, kivizsgálni és kezelni kell a bejelentésköteles incidensek kezelésére vonatkozó eljárások részeként. Ez a szabályzat a KKV-sablonnak felel meg, így különösen alkalmas kevesebb erőforrással vagy biztonsági szakterületi munkatársak nélkül működő szervezetek számára, miközben teljes összhangot biztosít az ISO/IEC 27001:2022-vel és a releváns szabályozási elvárásokkal.

Irányelv-diagram

Kriptográfiai kontrollok szabályzat diagram, amely bemutatja a kötelező titkosítási eseteket, a kulcskezelési munkafolyamatot, a tanúsítvány-életciklust, a kivételkezelési folyamatot és az éves felülvizsgálati lépéseket.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Hatókör és együttműködési szabályok

Szerepek és felelősségek (KKV-fókusz)

Kulcskezelési kontrollok

Biztonsági mentés- és tanúsítványkezelés

Titkosítási algoritmusokra vonatkozó követelmények

Kockázatkezelés és kivételkezelés

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
32(1)(a)34

Kapcsolódó irányelvek

Eszközkezelési szabályzat – KKV

Biztosítja, hogy a titkosítás az osztályozott eszközökre tárolás, adattovábbítás és selejtezés során is alkalmazásra kerüljön.

Adatmegőrzési és selejtezési szabályzat – KKV

Meghatározza a megőrzési időszakokat, és előírja az adatok titkosított tárolását a biztonságos törlésig.

Adatvédelmi és adatkezelési szabályzat – KKV

A titkosítást az adatvédelem alapelveihez és a GDPR 32. cikke szerinti szabályozói elvárásokhoz igazítja.

Naplózási és monitorozási szabályzat – KKV

Előírja a kulcshasználat, a titkosítási hibák és a tanúsítvány-lejáratok naplózását auditcélokra.

Incidensreagálási szabályzat – KKV

Részletezi az eszkalációt, az elszigetelést és az értesítési eljárásokat, amikor a titkosítás meghibásodik vagy a kulcsok kompromittálódnak.

A Clarysec irányelveiről - Kriptográfiai kontrollok szabályzat – KKV

Az általános biztonsági szabályzatok gyakran nagyvállalatokra készülnek, így a kisvállalkozások számára nehezen alkalmazható, összetett szabályokat és nem egyértelmű szerepköröket hagynak maguk után. Ez a szabályzat más. A KKV-szabályzatainkat eleve gyakorlati bevezetésre terveztük olyan szervezetekben, ahol nincs dedikált biztonsági csapat. A felelősségeket olyan szerepkörökhöz rendeljük, amelyek ténylegesen rendelkezésre állnak, például az ügyvezető igazgatóhoz és az IT-támogatási szolgáltatóhoz, nem pedig olyan specialisták „hadseregéhez”, akik nem állnak rendelkezésre. Minden követelmény egyedi sorszámozású záradékokra van bontva (pl. 5.2.1, 5.2.2). Ez a szabályzatot egy egyértelmű, lépésről lépésre követhető ellenőrzőlistává alakítja, megkönnyítve a bevezetést, az auditálást és a testreszabást anélkül, hogy teljes szakaszokat kellene újraírni.

Automatizált tanúsítványmegújítás

Megköveteli az SSL/TLS tanúsítvány-lejáratok állapotkövetését és a megújítások automatizálását, csökkentve a biztonsági rések kockázatát.

Egyértelmű szerepkör-alapú elszámoltathatóság

Hozzárendeli és meghatározza a titkosítási feladatokat a KKV-k tényleges szerepköreihez, például a GM-hez, az IT-támogatási szolgáltatóhoz és az adatvédelmi koordinátorhoz.

Robusztus kivételkezelés

Dokumentálja a nem támogatott rendszerek kockázatait, és enyhítő intézkedéseket, felülvizsgálatokat és jóváhagyásokat ír elő minden kivételhez.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

IT Biztonság Megfelelés

🏷️ Témafedezet

Kriptográfia Kulcskezelés Adatvédelem Megfeleléskezelés Szabályzatkezelés
€29

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések
Cryptographic Controls Policy - SME

Termék részletei

Típus: policy
Kategória: SME
Szabványok: 7