Gyakorlati incidenskezelési szabályzat kkv-k számára, amely ismerteti az információbiztonsági incidensek észlelésére, bejelentésére, helyreállítására és megfelelési követelményeire vonatkozó elvárásokat.
Ez az incidenskezelési szabályzat bemutatja, hogyan tudják a kkv-k hatékonyan észlelni, incidensbejelenteni és helyreállítani az információbiztonsági incidenseket, meghatározva a munkatársi szerepköröket, a harmadik fél szolgáltatókra vonatkozó követelményeket és az auditkész eljárásokat.
Kisvállalkozások számára készült, egyszerűsített szerepkörökkel az ISO/IEC 27001:2022 incidenskezelési követelményeinek teljesítéséhez.
Az ügyvezető által irányított felügyelet biztosítja az időben történő incidensbejelentést, elszigetelést és a szükséges értesítéseket.
Kiterjed a kártékony kódra, adatvédelmi incidensre, adathalászati kísérletekre, kiesésekre, eszközvesztésre és véletlen közzétételekre.
Valamennyi munkatárs képzést kap a biztonsági incidensek felismerésére és incidensbejelentésére a beléptetési folyamat és az éves frissítő képzés részeként.
Incidensnaplók, incidens utáni felülvizsgálat és auditbizonyíték rendezett megőrzése auditokhoz és megfelelőségi ellenőrzésekhez.
Kattintson a diagramra a teljes méret megtekintéséhez
Hatókör és együttműködési szabályok
Incidensészlelés és eszkaláció folyamata
Szerepkörök és felelősségek kkv-k számára
Harmadik fél szolgáltatók és beszállítók incidensbejelentése
Incidensnapló és nyilvántartásvezetési követelmények
Megfelelés, monitorozás és érvényesítés
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
Meghatározza a hatáskör és elszámoltathatóság struktúráit az incidensészleléshez, incidensbejelentéshez és eszkalációhoz.
Rögzíti a bizalmasság, sértetlenség és rendelkezésre állás fenntartására vonatkozó elvárásokat a működés során, beleértve az incidenskezelést.
Lehetővé teszi a hozzáférési jogosultságok azonnali visszavonását az incidensreagálás intézkedései során.
Biztosítja, hogy minden munkavállaló hatékonyan azonosítsa és incidensbejelentse a biztonsági incidenseket.
Irányítja a GDPR szerinti jogi bejelentési eljárásokat, és támogatja a jogszabályi megfelelést incidensek során.
Biztosítja az észleléshez, elemzéshez és auditáláshoz szükséges eszközöket és láthatóságot a biztonsági események esetén.
Támogatja a vizsgálatot és az incidenshez kapcsolódó intézkedések jogi védelmét a megfelelő bizonyítékkezelés iránymutatásával.
Az általános biztonsági szabályzatok gyakran nagyvállalatokra készülnek, ezért a kisvállalkozások számára nehezen alkalmazhatók a komplex szabályok és a nem egyértelmű szerepkörök miatt. Ez a szabályzat más. Kkv-szabályzatainkat eleve gyakorlati bevezetésre terveztük olyan szervezetekben, ahol nincs dedikált információbiztonsági csapat. A felelősségeket azokhoz a szerepkörökhöz rendeljük, amelyek ténylegesen rendelkezésre állnak – például az ügyvezetőhöz és az IT-szolgáltatóhoz –, nem pedig olyan specialisták széles köréhez, akik nem állnak rendelkezésre. Minden követelmény egyedi sorszámozású záradékokra van bontva (pl. 5.2.1, 5.2.2). Ez a szabályzatot egyértelmű, lépésről lépésre követhető ellenőrzőlistává alakítja, így könnyen bevezethető, auditálható és testreszabható anélkül, hogy teljes fejezeteket kellene újraírni.
Az incidenseket 1 órán belül be kell jelenteni és osztályozni, lehetővé téve a gyors intézkedést a károk és a szabályozási kitettség minimalizálására.
A külső beszállítókra ugyanaz a sürgős értesítési és reagálási folyamat vonatkozik, csökkentve a beszállítói kockázatokat.
Az incidens utáni felülvizsgálat folyamatos szabályzatfrissítéseket és helyesbítő intézkedéseket eredményez a jövőbeni ismétlődés megelőzésére.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.