policy SME

Priimtino naudojimo politika – SVV

Apibrėžkite saugų, atsakingą IT naudojimą visam personalui, įskaitant nuosavų įrenginių naudojimą (BYOD) ir trečiąsias šalis. SVV skirta, ISO 27001:2022 atitinkanti Priimtino naudojimo politika.

Apžvalga

Priimtino naudojimo politika (AUP) SVV apibrėžia atsakingo, saugaus IT naudojimo lūkesčius visam personalui, įskaitant nuosavų įrenginių naudojimą (BYOD) ir trečiųjų šalių prieigą, užtikrinant vientisumą, atitiktį ir įgaliojimus bei atskaitomybę, o vaidmenys pritaikyti įmonėms, kurios neturi dedikuotų IT komandų.

Aiškūs naudotojų elgsenos standartai

Nustato vykdytinas taisykles, taikomas organizacijos sistemų naudojimui, užtikrinant duomenų apsaugą ir duomenų privatumą.

Apima visus vaidmenis ir aplinkas

Taikoma darbuotojams, rangovams ir trečiųjų šalių paslaugų teikėjams bet kuriame darbo scenarijuje, įskaitant nuosavų įrenginių naudojimą (BYOD) ir Nuotolinio darbo politiką.

Užtikrina SVV atitiktį

Sukurta SVV be dedikuotų IT komandų; vaidmenys pritaikyti Vyriausiojo vykdomojo pareigūno priežiūrai ir ISO 27001:2022 atitikčiai.

Palaiko duomenų vientisumą

Reikalauja technologinių kontrolės priemonių, kad būtų užkirstas kelias netinkamam naudojimui, ir nustato aiškų pranešimą apie incidentus.

Skaityti visą apžvalgą
Priimtino naudojimo politika (AUP) – SVV versija (dokumentas P03S) skirta nustatyti aiškius, praktiškus ir vykdytinus standartus atsakingam organizacijos teikiamų IT išteklių naudojimui mažose ir vidutinėse įmonėse (SVV). Pagrindinis tikslas – užtikrinti, kad visi asmenys, įskaitant darbuotojus, rangovus, laikinąjį personalą ir net trečiųjų šalių paslaugų teikėjus, visiškai suprastų savo įsipareigojimus ir elgsenos lūkesčius, kai naudojasi organizacijos sistemomis – vietoje, nuotoliniu būdu ar hibridinėje darbo aplinkoje. Ši politika aiškiai pritaikyta SVV: joje naudojami apibendrinti valdymo vaidmenys, tokie kaip Vyriausiasis vykdomasis pareigūnas, o ne specializuoti IT ar saugumo pareigūnai, todėl ji prieinama organizacijoms be dedikuotų vidinių IT ar saugumo komandų, tačiau siekiančioms griežtos atitikties ISO/IEC 27001:2022. Išsamiai AUP apibrėžia, kas laikoma priimtinu ir nepriimtinu organizacijai priklausančių įrenginių, asmeninių įrenginių (nuosavų įrenginių naudojimas (BYOD)), tinklų, debesijos platformų ir visų naudojamų programinės įrangos įrankių naudojimu. Ji detaliai aprašo valdysenos mechanizmus, pvz., patvirtintą aparatinę įrangą ir protokolus bei programinės įrangos inventorių, reikalavimus dėl išankstinio BYOD patvirtinimo ir saugaus konfigūravimo, taip pat veiklos žurnalų palaikymą, kad būtų galima atsekti pažeidimus ar incidentus. Stebėsena vykdoma IT vadovo arba įgalioto išorinio paslaugų teikėjo, tačiau visada laikantis teisėtų verslo interesų ribų ir taikytinų privatumo teisės aktų. Toks požiūris subalansuoja saugumą, privatumą ir organizacinį įgyvendinamumą. Politika taip pat nustato išsamią rizikos tvarkymo ir išimčių sistemą: tokios rizikos kaip kenkėjiškos programinės įrangos infekcija, duomenų saugumo pažeidimas ir reputacijos žala dėl netinkamo naudojimo mažinamos taikant sluoksniuotas technologines kontrolės priemones ir saugumo informuotumo mokymus. Išimčių prašymai, pvz., nepatvirtintų įrankių naudojimas, turi būti formaliai dokumentuojami, atliekamas rizikos vertinimas, nustatoma ribotos trukmės prieiga ir aiškiai patvirtinama – paprastai Vyriausiojo vykdomojo pareigūno arba IT paslaugų teikėjo. Didelis dėmesys dokumentacijai, peržiūros paleidikliams ir kasmetiniam pakartotiniam patvirtinimui užtikrina, kad politika išliktų veiksminga kintant technologijoms, grėsmėms ir teisiniams reikalavimams. Vykdymo užtikrinimo nuostatos yra tvirtos. Visi įtariami ar pastebėti pažeidimai turi būti nedelsiant pranešami, aiškiai eskaluojant IT vadovui arba Vyriausiajam vykdomajam pareigūnui. Vykdymo priemonės gali apimti sistemos ar prieigos blokavimą, žodinius ar rašytinius įspėjimus ir net sutarties nutraukimą tiek personalui, tiek trečiųjų šalių paslaugų teikėjams. Sutartinė politikos privalomumo trečiosioms šalims prigimtis užtikrina nuoseklų saugumo standartų taikymą visoje organizacijos tiekimo grandinėje. Galiausiai AUP integracija su kitomis pagrindinėmis SVV politikomis – Prieigos kontrolės politika, Informacijos saugos sąmoningumo ir mokymų politika, Nuotolinio darbo politika, Duomenų apsaugos politika ir reagavimo į incidentus politika – užtikrina holistinę saugumo atsakomybių aprėptį. Rezultatas – lengvai įgyvendinama, ISO 27001:2022 suderinta sistema įmonėms, siekiančioms atitikties ir rizikos mažinimo net ir neturint didelių IT ar saugumo padalinių.

Politikos diagrama

Priimtino naudojimo politikos diagrama, rodanti įvedimo į darbą patvirtinimą, įrenginių autorizavimą (įskaitant nuosavų įrenginių naudojimą (BYOD)), veiklos stebėseną, vykdymo užtikrinimo veiksmus ir periodinės peržiūros darbo eigą.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir įsitraukimo taisyklės

Priimtino ir draudžiamo naudojimo apibrėžtys

nuosavų įrenginių naudojimo (BYOD) naudojimo ir saugumo reikalavimai

Vaidmenys: Vyriausiasis vykdomasis pareigūnas, IT, darbuotojai

Stebėsena, vykdymo užtikrinimas ir atitiktis bei pranešimas apie incidentus

Kasmetinis pakartotinis patvirtinimas ir išimčių tvarkymas

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(f)32
EU NIS2
EU DORA
9
COBIT 2019

Susijusios politikos

Prieigos kontrolės politika – SVV

Apibrėžia techninį ir procedūrinį leidžiamo naudojimo vykdymo užtikrinimą ir paskyrų apribojimus.

Informacijos saugos sąmoningumo ir mokymų politika – SVV

Užtikrina naudotojų švietimą apie priimtino naudojimo ribas ir pareigas teikti ataskaitas.

Nuotolinio darbo politika – SVV

Reglamentuoja organizacijos sistemų naudojimą ne vietoje arba namų aplinkoje.

Duomenų apsaugos ir privatumo politika – SVV

Nustato asmens duomenų tvarkymo taisykles, kurios susikerta su priimtino naudojimo stebėsena ir nuosavų įrenginių naudojimu (BYOD).

Reagavimo į incidentus politika – SVV

Reglamentuoja procedūras, skirtas netinkamo naudojimo ar priimtino naudojimo sąlygų pažeidimų tyrimui ir reagavimui.

Apie Clarysec politikas - Priimtino naudojimo politika – SVV

Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms tampa sunku taikyti sudėtingas taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų SVV politikos nuo pat pradžių kuriamos praktiškam įgyvendinimui organizacijose be dedikuotų saugumo komandų. Atsakomybes priskiriame vaidmenims, kuriuos jūs realiai turite, pvz., Vyriausiajam vykdomajam pareigūnui ir jūsų IT paslaugų teikėjui, o ne specialistų komandai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą punktą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, nuosekliu kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.

Nuosavų įrenginių naudojimo (BYOD) saugumas integruotas

Išankstinis patvirtinimas ir griežtos kontrolės priemonės asmeniniams įrenginiams užtikrina, kad verslo duomenys išliktų apsaugoti nepriklausomai nuo nuosavybės.

Atominis, kontrolinio sąrašo formatas

Sunumeruoti punktai paverčia reikalavimus įgyvendinamais veiksmais – be dviprasmybių ar plačių, sunkiai vykdytinų teiginių.

Veiksmingas išimčių tvarkymas

Visoms išimtims reikalinga peržiūra, dokumentacija, kontrolės priemonės ir aiški galiojimo pabaiga, mažinant saugumo spragas dėl specialių atvejų.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT Saugumas Atitiktis Vykdomoji vadovybė

🏷️ Teminė aprėptis

Prieigos kontrolė Informacijos saugos politika Atitikties valdymas Informacijos saugos sąmoningumo mokymai Saugumo komunikacija
€29

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Acceptable Use Policy - SME

Produkto informacija

Tipas: policy
Kategorija: SME
Standartai: 7