policy SME

Beléptetési és kiléptetési szabályzat – KKV

Biztosítsa a biztonságos beléptetést és kiléptetést strukturált belépési és kiléptetési ellenőrzőlisták, hozzáférés-ellenőrzés és megfelelés alkalmazásával KKV-k számára, az ISO 27001 és a NIS2 követelményeihez igazítva.

Áttekintés

Ez a KKV beléptetési és kiléptetési szabályzat szabványosított, auditálható lépéseket határoz meg a felhasználói hozzáférés-kezelés, az eszközellenőrzés és a megfelelés biztonságos kezelésére felvétel, távozás vagy szerepkör-változások során. Olyan szervezetekre van strukturálva, amelyek nem rendelkeznek dedikált IT- és információbiztonsági csapatokkal, miközben teljesíti a főbb keretrendszerek – például az ISO/IEC 27001:2022 – követelményeit.

Biztonságos felhasználói életciklus

Átfogó kontrollok a beléptetési és a megszüntetési folyamat során a jogosulatlan hozzáférés és az adatvesztés megelőzésére.

Strukturált, auditálható folyamat

Előírja a belépési és kiléptetési ellenőrzőlisták használatát és a funkciók közötti jóváhagyásokat a hozzáférés-kiosztás, az eszközellenőrzés és a dokumentáció érdekében.

KKV-kre szabott szerepkörök

A szerepkörök egyszerűsítettek KKV-k számára, lehetővé téve a megfelelést dedikált IT- és információbiztonsági csapatok nélkül.

Jogszabályi megfelelés

Az ISO/IEC 27001:2022, a GDPR, a NIS2, a DORA és a COBIT HR-biztonsági követelményeihez igazítva.

Teljes áttekintés olvasása
A beléptetési és kiléptetési szabályzat (P07S) kritikus kontrollként szolgál azon szervezetek számára, amelyek a felhasználói hozzáférés teljes életciklusát biztonságos, megfelelő és auditálható módon kívánják kezelni. A szabályzat kifejezetten kis- és középvállalkozásokra (KKV-k) van szabva, amit a dokumentumszámban szereplő „S” jelölés, valamint az olyan szerepkörökhöz rendelt felelősségek is jeleznek, mint az ügyvezető igazgató és az irodavezető/HR, nem pedig olyan specialistákhoz, mint egy dedikált információbiztonsági vezető (CISO) vagy biztonsági műveleti központ (SOC). Ennek ellenére teljesíti a kulcsfontosságú keretrendszerek – többek között az ISO/IEC 27001:2022 – követelményeit. A szabályzat célja a beléptetési folyamatok meghatározása, szabványosítása és dokumentálása új munkavállalók, vállalkozók és harmadik fél szolgáltatók esetén, miközben erős kontrollokat biztosít a megszüntetési folyamat vagy a belső munkaköri áthelyezés során. A hozzáférés-kiosztás során érvényesíti a legkisebb jogosultság elvét, ellenőrzőlistákat alkalmaz az eszközök kiadásának és visszavételének formalizálására, és dokumentált naplókat ír elő a fiók- és eszközváltozásokhoz. A megszüntetési folyamat tevékenységei a gyors hozzáférés-visszavonásra, a vállalati informatikai eszközök visszaszerzésére, valamint a digitális identitások biztonságos lezárására összpontosítanak a jogosulatlan hozzáférés vagy az adatkitettség kockázatának kontrollálása érdekében. A szerepkörök és felelősségek a tipikus KKV-struktúrákhoz illeszkednek. Az ügyvezető igazgató látja el a programfelügyeletet és a kiemelt jogosultságú hozzáférések jóváhagyását; az irodavezető vagy HR indítja a beléptetési/kiléptetési folyamatokat és karbantartja az ellenőrzőlistákat; az IT (belső vagy külső szolgáltató) kezeli a fiókokat és a hardvert. Az osztályvezetők biztosítják, hogy a szerepkör-változásokról szóló értesítések végrehajtásra kerüljenek, míg minden munkavállalónak vagy vállalkozónak be kell tartania a biztonságtudatossági képzés és az eszközvisszaadás folyamatait. Az irányítási követelmények erősek: előírják a belépési és kiléptetési ellenőrzőlisták használatát, egy hozzáférés-vezérlési nyilvántartás és az eszközleltár karbantartását, valamint a sürgősségi deaktiválások azonnali kezelését. A kivételkezelési és kockázatkezelési eljárások egyértelműek: dokumentálást, az ügyvezető igazgató értesítését, valamint kompenzáló kontrollok alkalmazását írják elő, ha az operatív sürgősség miatt a standard lépések kimaradnak. A megfelelés rendszeres monitorozással, mintavételes felülvizsgálatokkal és a meg nem felelés egyértelmű következményeivel (például célzott továbbképzés vagy eszkaláció) kerül kikényszerítésre. Az éves felülvizsgálatok, a folyamat- vagy szabályozási változásokra adott gyors frissítések, valamint a szabályzatmódosítások kommunikálása révén a szabályzat támogatja a folyamatos fejlesztés folyamatát. Úgy van felépítve, hogy a KKV-k hatékonyan teljesíthessék a megfelelés, az operatív sértetlenség és az adatvédelem követelményeit még összetett biztonsági struktúrák nélkül is.

Irányelv-diagram

Beléptetési és kiléptetési szabályzat diagram, amely lépésről lépésre bemutatja az új belépők hozzáférését, az eszközök kiadását, a távozó felhasználók időben történő deaktiválását, a szerepkör-változásokat és a megfelelési ellenőrzési pontokat.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Alkalmazási terület és együttműködési szabályok

Belépési és kiléptetési ellenőrzőlisták

Hozzáférési napló és eszközleltár frissítések

Szerepköralapú hozzáférés-szabályozás szerinti hozzáférés-kiosztás

Harmadik fél szolgáltatók és vállalkozók kiléptetése

Kivételkezelési és kockázatkezelési eljárások

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Kapcsolódó irányelvek

Irányítási szerepkörök és felelősségek szabályzat – KKV

Biztosítja a hatáskör és elszámoltathatóság érvényesülését a hozzáférés- és beléptetési folyamatokban.

Hozzáférés-vezérlési szabályzat – KKV

Megteremti a szerepköralapú hozzáférés-vezérlés szerinti hozzáférés-kiosztás és deaktiválás technikai kikényszerítését.

Kockázatkezelési szabályzat – KKV

Értékeli a beléptetés és a megszüntetési folyamat kontrollhibáiból eredő kockázatokat.

Információbiztonsági tudatossági és képzési szabályzat – KKV

Kikényszeríti a belépéskori biztonságtudatossági képzés követelményeit a beléptetés során.

Incidenskezelési szabályzat – KKV

A hozzáférés jogosultságmegszüntetésének elmulasztását vagy az eszközlopást információbiztonsági incidensként kezeli.

A Clarysec irányelveiről - Beléptetési és kiléptetési szabályzat – KKV

Az általános biztonsági szabályzatok gyakran nagyvállalatokra készülnek, ezért a kisvállalkozások számára nehezen alkalmazható, összetett szabályokat és nem egyértelmű szerepköröket hagynak maguk után. Ez a szabályzat más. A KKV-szabályzatainkat eleve gyakorlati bevezetésre terveztük olyan szervezetekben, amelyek nem rendelkeznek dedikált biztonsági csapatokkal. A felelősségeket azokhoz a szerepkörökhöz rendeljük, amelyek ténylegesen rendelkezésre állnak – például az ügyvezető igazgatóhoz és az IT-szolgáltatóhoz –, nem pedig olyan specialisták „hadseregéhez”, akik nincsenek. Minden követelményt egyedi sorszámozású záradékokra bontunk (pl. 5.2.1, 5.2.2). Ez a szabályzatot egyértelmű, lépésről lépésre követhető ellenőrzőlistává alakítja, így könnyen bevezethető, auditálható és testreszabható anélkül, hogy teljes szakaszokat kellene újraírni.

Részletes szerepkör-hozzárendelések

Feladatok és felelősségek valós KKV-szerepkörök között megosztva: ügyvezető igazgató, HR, IT, osztályvezetők és munkatársak.

Atomikus záradékszerkezet

Minden követelmény egyedi sorszámot kap az egyszerű auditálás, delegálás és állapotkövetés érdekében – nincs több kétértelmű bekezdés.

Kivételkezelési folyamat

A sürgősségi beléptetési/kiléptetési lépéseket dokumentálni, indokolni és helyreállítani kell a teljes hatáskör és elszámoltathatóság érdekében.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Emberi erőforrások IT biztonság Megfelelés

🏷️ Témafedezet

HR-biztonság hozzáférés-ellenőrzés identitáskezelés megfelelés-kezelés
€29

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések
Onboarding and Termination Policy - SME

Termék részletei

Típus: policy
Kategória: SME
Szabványok: 7