Apibrėžkite saugų, atsakingą IT naudojimą visam personalui, įskaitant nuosavų įrenginių naudojimą (BYOD) ir trečiąsias šalis. SVV skirta, ISO 27001:2022 atitinkanti Priimtino naudojimo politika.
Priimtino naudojimo politika (AUP) SVV apibrėžia atsakingo, saugaus IT naudojimo lūkesčius visam personalui, įskaitant nuosavų įrenginių naudojimą (BYOD) ir trečiųjų šalių prieigą, užtikrinant vientisumą, atitiktį ir įgaliojimus bei atskaitomybę, o vaidmenys pritaikyti įmonėms, kurios neturi dedikuotų IT komandų.
Nustato vykdytinas taisykles, taikomas organizacijos sistemų naudojimui, užtikrinant duomenų apsaugą ir duomenų privatumą.
Taikoma darbuotojams, rangovams ir trečiųjų šalių paslaugų teikėjams bet kuriame darbo scenarijuje, įskaitant nuosavų įrenginių naudojimą (BYOD) ir Nuotolinio darbo politiką.
Sukurta SVV be dedikuotų IT komandų; vaidmenys pritaikyti Vyriausiojo vykdomojo pareigūno priežiūrai ir ISO 27001:2022 atitikčiai.
Reikalauja technologinių kontrolės priemonių, kad būtų užkirstas kelias netinkamam naudojimui, ir nustato aiškų pranešimą apie incidentus.
Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu
Taikymo sritis ir įsitraukimo taisyklės
Priimtino ir draudžiamo naudojimo apibrėžtys
nuosavų įrenginių naudojimo (BYOD) naudojimo ir saugumo reikalavimai
Vaidmenys: Vyriausiasis vykdomasis pareigūnas, IT, darbuotojai
Stebėsena, vykdymo užtikrinimas ir atitiktis bei pranešimas apie incidentus
Kasmetinis pakartotinis patvirtinimas ir išimčių tvarkymas
Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.
Apibrėžia techninį ir procedūrinį leidžiamo naudojimo vykdymo užtikrinimą ir paskyrų apribojimus.
Užtikrina naudotojų švietimą apie priimtino naudojimo ribas ir pareigas teikti ataskaitas.
Reglamentuoja organizacijos sistemų naudojimą ne vietoje arba namų aplinkoje.
Nustato asmens duomenų tvarkymo taisykles, kurios susikerta su priimtino naudojimo stebėsena ir nuosavų įrenginių naudojimu (BYOD).
Reglamentuoja procedūras, skirtas netinkamo naudojimo ar priimtino naudojimo sąlygų pažeidimų tyrimui ir reagavimui.
Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms tampa sunku taikyti sudėtingas taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų SVV politikos nuo pat pradžių kuriamos praktiškam įgyvendinimui organizacijose be dedikuotų saugumo komandų. Atsakomybes priskiriame vaidmenims, kuriuos jūs realiai turite, pvz., Vyriausiajam vykdomajam pareigūnui ir jūsų IT paslaugų teikėjui, o ne specialistų komandai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą punktą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, nuosekliu kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.
Išankstinis patvirtinimas ir griežtos kontrolės priemonės asmeniniams įrenginiams užtikrina, kad verslo duomenys išliktų apsaugoti nepriklausomai nuo nuosavybės.
Sunumeruoti punktai paverčia reikalavimus įgyvendinamais veiksmais – be dviprasmybių ar plačių, sunkiai vykdytinų teiginių.
Visoms išimtims reikalinga peržiūra, dokumentacija, kontrolės priemonės ir aiški galiojimo pabaiga, mažinant saugumo spragas dėl specialių atvejų.
Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.