Išsami SVV kriptografinių kontrolės priemonių politika, skirta duomenų apsaugai, šifravimui ir atitikčiai ISO 27001, GDPR, NIS2 ir DORA.
Ši politika nustato išsamius SVV orientuotus reikalavimus šifravimui, raktų valdymui, atsarginėms kopijoms ir sertifikatų tvarkymui, užtikrinant atitiktį ISO/IEC 27001:2022 ir reglamentams, tokiems kaip GDPR, NIS2 ir DORA.
Nustato privalomą šifravimą visiems jautriems verslo, asmens ir finansiniams duomenims ramybės būsenoje ir perdavimo metu.
Reikalauja saugaus kriptografinių raktų saugojimo, prieigos kontrolės ir įprasto periodinio slaptažodžių keitimo.
Sukurta mažoms įmonėms be dedikuotų IT komandų, užtikrinant atitiktį reglamentavimo reikalavimams.
Suderinta su ISO/IEC 27001:2022, GDPR, NIS2, DORA ir COBIT saugumo standartais.
Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu
Taikymo sritis ir įsitraukimo taisyklės
Vaidmenys ir atsakomybės (SVV orientuota)
Raktų valdymo kontrolės priemonės
Atsarginių kopijų ir sertifikatų valdymas
Šifravimo algoritmų reikalavimai
Rizikos tvarkymas ir išimčių tvarkymas
Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.
Užtikrina, kad šifravimas būtų taikomas klasifikuotam turtui saugojimo, perdavimo ir šalinimo metu.
Apibrėžia saugojimo laikotarpius ir reikalauja šifruoto duomenų saugojimo iki saugaus ištrynimo.
Suderina šifravimą su duomenų apsaugos principais ir reglamentavimo lūkesčiais pagal GDPR 32 straipsnį.
Reikalauja registravimo audito žurnale apie raktų naudojimą, šifravimo nesuveikimus ir sertifikatų galiojimo pabaigas audito tikslais.
Detalizuoja eskalavimą, lokalizavimą ir pranešimų darbo eigos procedūras, kai šifravimas nesuveikia arba raktai yra kompromituoti.
Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms sunku taikyti sudėtingas taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų SVV politikos nuo pat pradžių kuriamos praktiškam įgyvendinimui organizacijose be dedikuotų saugumo komandų. Mes priskiriame atsakomybes tiems vaidmenims, kuriuos jūs iš tikrųjų turite, pavyzdžiui, Generaliniam direktoriui ir jūsų IT paslaugų teikėjui, o ne specialistų komandai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą punktą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, nuosekliu kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.
Reikalauja sekti SSL/TLS sertifikatų galiojimo pabaigas ir automatizuoti atnaujinimus, mažinant saugumo spragų riziką.
Priskiria ir apibrėžia šifravimo pareigas realiems SVV vaidmenims, tokiems kaip GD, IT paslaugų teikėjas ir Privatumo koordinatorius.
Dokumentuoja rizikas nepalaikomoms sistemoms ir nustato privalomas švelninimo priemones, peržiūras ir patvirtinimus kiekvienai išimčiai.
Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.