Išsami politika, nustatanti struktūrizuotą audito ir atitikties stebėseną ISVS brandai, pasirengimui reglamentavimo reikalavimams ir nuolatiniam tobulinimui.
Ši politika nustato išsamią, rizika grindžiamą audito ir atitikties stebėsenos programą, užtikrinančią saugos kontrolės priemonių veiksmingumą ir suderinamumą su pasaulinėmis reglamentavimo sistemomis visose susijusiose sistemose, turte ir santykiuose su trečiųjų šalių paslaugų teikėjais.
Įgyvendina rizika grindžiamą, sistemingą programą, užtikrinančią jūsų informacijos saugumo valdymo sistemos (ISVS) vientisumą ir brandą.
Suderina audito praktikas su pasauliniais standartais, tokiais kaip ISO 27001, GDPR, NIS2, DORA ir SOC 2.
Apibrėžia išsamias atsakomybes audito vadovams, CISO, vadovybei, IT komandoms ir trečiųjų šalių koordinatoriams.
Užtikrina, kad įrodymų rinkimo, ataskaitų teikimo ir saugojimo procesai palaikytų sertifikavimus ir reglamentavimo peržiūras.
Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu
Taikymo sritis ir įsitraukimo taisyklės
Valdysenos reikalavimai
Vidaus ir išorės audito metodika
Koreguojamieji ir prevenciniai veiksmai (CAPA)
Techninė atitikties stebėsena
Trečiųjų šalių ir tiekėjų auditai
Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.
| Sistema | Aptariamos sąlygos / Kontrolės |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 24Article 32Article 33
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Apibrėžia ISVS ir nustato atskaitomybę už atitiktį ir nuolatinį tobulinimą.
Užtikrina audito matomumą infrastruktūros ir konfigūracijos pakeitimams, darantiems įtaką kontrolės aplinkoms.
Integruoja audito rezultatus į įmonės rizikos įvertinimą ir rizikos tvarkymo veiklas.
Valdo audito įrodymus, žurnalus ir atitikties įrašų saugojimą.
Palaiko saugų jautrių audito duomenų saugojimą ir perdavimą.
Apima teisę atlikti auditą, užtikrinimo dokumentaciją ir tiekėjų atitikties priežiūrą.
Suderina incidentų tvarkymo procesų auditus su ISVS užtikrinimo tikslais.
Reikalauja audito ciklų metu patikrinti tęstinumo testavimą ir DRP atitiktį.
Veiksminga saugumo valdysena reikalauja daugiau nei tik žodžių; ji reikalauja aiškumo, atskaitomybės ir struktūros, kuri plečiasi kartu su jūsų organizacija. Bendriniai šablonai dažnai nepasiteisina, sukurdami dviprasmybes dėl ilgų pastraipų ir neapibrėžtų vaidmenų. Ši politika sukurta kaip jūsų saugumo programos operacinis pagrindas. Mes priskiriame atsakomybes konkretiems vaidmenims, būdingiems šiuolaikinei įmonei, įskaitant CISO, IT saugumą ir atitinkamus komitetus, užtikrindami aiškią atskaitomybę. Kiekvienas reikalavimas yra unikaliai sunumeruota nuostata (pvz., 5.1.1, 5.1.2). Ši atominė struktūra leidžia politiką lengvai įgyvendinti, audituoti pagal konkrečias kontrolės priemones ir saugiai pritaikyti nepaveikiant dokumento vientisumo, paverčiant ją iš statinio dokumento į dinamišką, įgyvendinamą sistemą.
Įpareigoja šifruotą, klastojimą atskleidžiančiais žurnalais pagrįstą audito žurnalų ir išvadų saugojimą, apsaugant įrodymus nuo nesankcionuotų pakeitimų.
Apima struktūrizuotą išimčių procesą su CISO ir teisinėmis peržiūromis, užtikrinant, kad rizikos būtų kontroliuojamos ir dokumentuotos.
Tiesiogiai susieja audito rezultatus su koreguojamaisiais veiksmais, pagrindiniais veiklos rodikliais (KPI) ir rizikos valdymu, siekiant nuolatinės saugumo programos raidos.
Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.