Ez a KKV-kra adaptált harmadik fél és beszállítói biztonsági szabályzat biztosítja a külső beszállítók biztonságos kezelését, támogatva az ISO 27001, a GDPR, a NIS2 és a DORA szerinti megfelelést.
Ez a KKV-kra fókuszáló harmadik fél és beszállítói biztonsági szabályzat egyértelmű követelményeket és eljárásokat határoz meg a beszállítói kockázat, a hozzáférés és az ISO 27001:2022, a GDPR, a NIS2 és a DORA szerinti megfelelés kontrollálására.
Biztosítja valamennyi, érzékeny adatot kezelő vagy hozzáféréssel rendelkező beszállító alapos kockázatértékelését és kontrollját.
Kikényszeríthető biztonsági, adatvédelmi és incidenssel kapcsolatos kötelezettségeket ír elő a beszállítói szerződésekben.
Egyértelmű szerepköröket rendel a vezérigazgató (GM) és a dedikált biztonsági csapatokkal nem rendelkező KKV-k számára, fenntartva az ISO 27001:2022 szerinti megfelelést.
Kattintson a diagramra a teljes méret megtekintéséhez
Hatókör és együttműködési szabályok
Beszállítói beléptetés és beszállítói átvilágítás
Szerződéses biztonsági záradékok
Beszállítói nyilvántartás követelményei
Jogszabályi megfelelés, pl. GDPR, DORA
Kivételkezelési és incidenskezelési folyamat
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
Elszámoltathatóságot rendel a beszállítói felügyelethez és a szerződéses kikényszerítéshez.
Hozzáférés-ellenőrzési szabályokat biztosít, amelyeket alkalmazni kell, amikor a beszállítók rendszerhozzáférést kapnak.
Biztosítja, hogy a személyes adatokat kezelő beszállítók megfeleljenek az adatvédelem elveinek és a jogi követelményeknek.
Vonatkozik minden, beszállítókkal megosztott vagy általuk tárolt adatra és feljegyzésre, és szabályozza a biztonságos selejtezést a szerződés megszüntetése után.
Meghatározza, hogyan kell reagálni, ha egy beszállító információbiztonsági incidens okozója vagy érintettje, beleértve az eszkalációt és a bizonyítékkezelési eljárásokat.
Az általános biztonsági szabályzatok gyakran nagyvállalatokra készülnek, így a kisvállalkozások számára nehezen alkalmazható, összetett szabályokat és nem definiált szerepköröket hagynak maguk után. Ez a szabályzat más. A KKV-szabályzatainkat a gyakorlati bevezetésre terveztük olyan szervezetekben, amelyek nem rendelkeznek dedikált biztonsági csapatokkal. A felelősségeket azokhoz a szerepkörökhöz rendeljük, amelyek ténylegesen rendelkezésre állnak, például a vezérigazgatóhoz (GM) és az IT-szolgáltatóhoz, nem pedig olyan specialisták „seregéhez”, akik nem állnak rendelkezésre. Minden követelmény egyedi sorszámozású záradékokra van bontva (pl. 5.2.1, 5.2.2). Ez a szabályzatot egy egyértelmű, lépésről lépésre követhető ellenőrzőlistává alakítja, így könnyen bevezethető, auditálható és testreszabható anélkül, hogy teljes fejezeteket kellene újraírni.
Nyomon követi a beszállítókat, a hozzáférési szinteket, a megfelelőségi felülvizsgálatokat és a kivételeket a jogszabályi megfelelés és auditfelkészültség érdekében.
Lépésről lépésre útmutató a beszállítói beléptetéshez, felülvizsgálathoz, valamint a beszállítói hozzáférés és adatok biztonságos eltávolításához.
Dokumentálja a beszállítói hiányosságokat, GM-jóváhagyást igényel, és időkorlátos kockázatcsökkentést ír elő, biztosítva a megfelelést.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.