Szigorú adatosztályozási és címkézési gyakorlatokat határoz meg az érzékeny információk védelme, a megfelelés biztosítása és a biztonságos adatkezelés támogatása érdekében.
Ez a szabályzat formális megközelítést határoz meg valamennyi információs vagyonelem érzékenység, kockázat és szabályozási kötelezettségek szerinti osztályozására és címkézésére, biztosítva az egyértelmű, tartós címkézést és a szabványosított védelmi gyakorlatokat a szervezet egészében.
Egyértelmű, szervezetszintű sémát határoz meg az adatok érzékenység és kockázat szerinti osztályozására és címkézésére.
Tartós címkézést ír elő valamennyi információs vagyonelemre, biztosítva a láthatóságot és a nyomon követhetőséget.
Kiterjed a digitális, fizikai, belső, harmadik felekhez kapcsolódó, valamint minden adatformátumra és környezetre.
Támogatja az ISO/IEC 27001, 27002, GDPR, NIS2, DORA, COBIT és NIST szabványoknak való megfelelést.
Kattintson a diagramra a teljes méret megtekintéséhez
Hatókör és együttműködési szabályok
Szerepkör-alapú felelősségek
Osztályozási szintek és kritériumok
Címkék alkalmazása és érvényesítése
Kivételkezelés és kockázatkezelés
Képzési és felülvizsgálati követelmények
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
Az információkhoz való hozzáférést az osztályozási szintek irányítják; az érzékenyebb adatok szigorúbb hozzáférés-ellenőrzést és hitelesítési mechanizmusokat igényelnek.
Megerősíti a szükséges ismeret elve szerinti jogosultságkiosztást, amelyet az osztályozási szintek határoznak meg.
Biztosítja, hogy a leltárban szereplő minden eszköz tartalmazza az osztályozását és címkéjét, támogatva a nyomon követhetőséget és az elszámoltathatóságot.
A selejtezési és megőrzési szabályokat az adatok osztályozási szintje és a szabályozási adatmegőrzési előírások határozzák meg.
Az információs vagyonelem osztályozása alapján alkalmazza a megfelelő titkosítási szabványokat.
Lehetővé teszi az osztályozott információkhoz való hozzáférés és azok mozgásának monitorozását, biztosítva az auditálhatóságot és a hibás címkézés vagy a nem rendeltetésszerű használat észlelését.
A hatékony biztonsági irányítás több mint megfogalmazás; egyértelműséget, elszámoltathatóságot és a szervezettel együtt skálázható struktúrát igényel. Az általános sablonok gyakran nem működnek, mert kétértelműséget teremtenek hosszú bekezdésekkel és nem definiált szerepkörökkel. Ez a szabályzat úgy készült, hogy a biztonsági program operatív gerince legyen. A felelősségeket a modern vállalatokban megtalálható konkrét szerepkörökhöz rendeljük, beleértve az információbiztonsági vezető (CISO), az IT- és információbiztonsági csapatok és a releváns bizottságok szerepét, biztosítva az egyértelmű elszámoltathatóságot. Minden követelmény egyedileg számozott záradék (pl. 5.1.1, 5.1.2). Ez az atomi struktúra megkönnyíti a bevezetést, az auditálást konkrét kontrollok mentén, valamint a biztonságos testreszabást a dokumentum integritásának sérülése nélkül, így a szabályzat statikus dokumentumból dinamikus, végrehajtható keretrendszerré válik.
A felelősségek pontosan az információbiztonsági vezető (CISO), az információs vagyonelem-tulajdonosok, az IT és a bizottságok között kerülnek kiosztásra, biztosítva a nyomon követhető érvényesítést a csapatok között.
Integrálható adatvesztés-megelőzés (DLP), SIEM és hozzáférési eszközökkel az automatikus validálás, jelentéskészítés és a rosszul osztályozott vagy címkézetlen adatok blokkolása érdekében.
Formális kérelmezési, kockázatértékelési, kompenzáló kontrollok és felülvizsgálati folyamatot épít be a szabályzati kivételek biztonságos kezeléséhez.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.