policy SME

Kriptografinių kontrolės priemonių politika – SVV

Išsami SVV kriptografinių kontrolės priemonių politika, skirta duomenų apsaugai, šifravimui ir atitikčiai ISO 27001, GDPR, NIS2 ir DORA.

Apžvalga

Ši politika nustato išsamius SVV orientuotus reikalavimus šifravimui, raktų valdymui, atsarginėms kopijoms ir sertifikatų tvarkymui, užtikrinant atitiktį ISO/IEC 27001:2022 ir reglamentams, tokiems kaip GDPR, NIS2 ir DORA.

Visapusiškas šifravimas

Nustato privalomą šifravimą visiems jautriems verslo, asmens ir finansiniams duomenims ramybės būsenoje ir perdavimo metu.

Raktų valdymo saugumas

Reikalauja saugaus kriptografinių raktų saugojimo, prieigos kontrolės ir įprasto periodinio slaptažodžių keitimo.

SVV pritaikyta politika

Sukurta mažoms įmonėms be dedikuotų IT komandų, užtikrinant atitiktį reglamentavimo reikalavimams.

Atitinka reglamentavimo reikalavimus

Suderinta su ISO/IEC 27001:2022, GDPR, NIS2, DORA ir COBIT saugumo standartais.

Skaityti visą apžvalgą
P18S Kriptografinių kontrolės priemonių politika yra specializuota politika, sukurta mažoms ir vidutinėms įmonėms (SVV), aiškiai pritaikyta supaprastintiems vaidmenims ir procesams, ypač „Generalinio direktoriaus“ vaidmeniui, o ne įmonėms būdingiems pareigybių pavadinimams, tokiems kaip CISO ar Saugumo operacijų centras (SOC). Ji užtikrina, kad šios organizacijos įgyvendintų tvirtas kriptografines kontrolės priemones, kurios saugo verslo ir asmens duomenų konfidencialumą, vientisumą, prieinamumą ir autentiškumą. Pagrindinis šios politikos tikslas – apibrėžti privalomus reikalavimus šifravimui ir kitoms kriptografinėms priemonėms, tiesiogiai suderinant su ISO/IEC 27001:2022 sertifikavimo poreikiais ir reglamentavimo sistemomis, tokiomis kaip GDPR, NIS2 direktyva ir ES DORA. Politikos taikymo sritis apima visą personalą, įskaitant darbuotojus, rangovus ir trečiąsias šalis, tvarkančius įmonės duomenis, ir apima kiekvieną verslo sistemą, galinį įrenginį ar debesijos platformą, kuri saugo, perduoda ar pasiekia konfidencialią informaciją. Ji taikoma visiems klasifikuotiems duomenims pagal įmonės Duomenų klasifikavimo politiką ir apima kriptografines kontrolės priemones, tokias kaip šifravimo metodai, sertifikatai, raktai, slaptažodžiai ir saugumo moduliai. Apsaugos reikalavimai taikomi duomenims ramybės būsenoje, perdavimo metu ir naudojimo metu, įskaitant atsarginių kopijų, el. pašto, išorinių perdavimų ir organizacijos svetainių šifravimą. Politikos tikslai yra aiškūs: apsaugoti jautrius ir reglamentuojamus duomenis tinkamomis kriptografinėmis priemonėmis; nustatyti įgaliojimus ir atskaitomybę už įrankių parinkimą, konfigūravimą ir raktų valdymą; ir užtikrinti stiprias prevencines kontrolės priemones nuo nesankcionuotos prieigos, klastojimo ar duomenų praradimo. Politika pabrėžia griežtą teisinių ir reglamentavimo įpareigojimų, reikalaujančių šifravimo, laikymąsi ir išryškina veiksmingo sertifikatų ir raktų valdymo svarbą operaciniam saugumui. Vaidmenys ir atsakomybės supaprastinti SVV kontekstui: Generalinis direktorius (GD) prisiima politikos savininkystę ir prižiūri vykdymo užtikrinimą bei išimčių patvirtinimą. IT paslaugų teikėjas arba vidinis IT administratorius vykdo kasdienę šifravimo technologijų, sertifikatų ir atsarginių kopijų apsaugos eksploataciją ir priežiūrą. Privatumo arba Saugumo koordinatorius užtikrina nuolatinę atitiktį duomenų apsaugos įsipareigojimams, rizikos valdymui ir teisinei gynybai. Visi darbuotojai ir rangovai privalo laikytis patvirtinto šifravimo naudojimo ir negali apeiti jokių saugumo mechanizmų. Pagrindinės valdysenos ypatybės apima kasmetinę politikos peržiūrą (arba po reikšmingo pažeidimo ar pakeitimo), pilną visų šifravimo / raktų valdymo veiklų dokumentavimą ir griežtus reikalavimus naudoti pramonės standartų kriptografinius algoritmus (pvz., AES-256, RSA 2048 ir TLS 1.2 ar naujesnį). Nesaugūs protokolai turi būti blokuojami, o visi raktai turi būti saugiai saugomi su kontroliuojama, reguliariai peržiūrima prieiga, niekada ne atviru tekstu. Atsarginių kopijų šifravimas, sertifikatų valdymas, rizikos scenarijų planavimas ir gerai dokumentuotas išimčių tvarkymo procesas yra esminiai reikalavimai. Pažeidimai sukelia apibrėžtas pasekmes, o visi kriptografiniai nesuveikimai registruojami žurnaluose, tiriami ir tvarkomi kaip pranešimo apie incidentus ir jų valdymo procedūrų dalis. Ši politika atitinka SVV šabloną, todėl ypač tinka organizacijoms, turinčioms mažiau išteklių ar saugumo specialistų, tačiau vis tiek užtikrina pilną suderinamumą su ISO/IEC 27001:2022 ir atitinkamais reglamentavimo reikalavimais.

Politikos diagrama

Kriptografinių kontrolės priemonių politikos diagrama, rodanti privalomus šifravimo atvejus, raktų valdymo darbo eigą, sertifikatų gyvavimo ciklą, išimčių procesą ir kasmetinės peržiūros žingsnius.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir įsitraukimo taisyklės

Vaidmenys ir atsakomybės (SVV orientuota)

Raktų valdymo kontrolės priemonės

Atsarginių kopijų ir sertifikatų valdymas

Šifravimo algoritmų reikalavimai

Rizikos tvarkymas ir išimčių tvarkymas

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
32(1)(a)34

Susijusios politikos

Turto valdymo politika – SVV

Užtikrina, kad šifravimas būtų taikomas klasifikuotam turtui saugojimo, perdavimo ir šalinimo metu.

Duomenų saugojimo ir šalinimo politika – SVV

Apibrėžia saugojimo laikotarpius ir reikalauja šifruoto duomenų saugojimo iki saugaus ištrynimo.

Duomenų apsaugos ir privatumo politika – SVV

Suderina šifravimą su duomenų apsaugos principais ir reglamentavimo lūkesčiais pagal GDPR 32 straipsnį.

Žurnalinimo ir stebėsenos politika – SVV

Reikalauja registravimo audito žurnale apie raktų naudojimą, šifravimo nesuveikimus ir sertifikatų galiojimo pabaigas audito tikslais.

Reagavimo į incidentus politika – SVV

Detalizuoja eskalavimą, lokalizavimą ir pranešimų darbo eigos procedūras, kai šifravimas nesuveikia arba raktai yra kompromituoti.

Apie Clarysec politikas - Kriptografinių kontrolės priemonių politika – SVV

Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms sunku taikyti sudėtingas taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų SVV politikos nuo pat pradžių kuriamos praktiškam įgyvendinimui organizacijose be dedikuotų saugumo komandų. Mes priskiriame atsakomybes tiems vaidmenims, kuriuos jūs iš tikrųjų turite, pavyzdžiui, Generaliniam direktoriui ir jūsų IT paslaugų teikėjui, o ne specialistų komandai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą punktą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, nuosekliu kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.

Automatizuotas sertifikatų atnaujinimas

Reikalauja sekti SSL/TLS sertifikatų galiojimo pabaigas ir automatizuoti atnaujinimus, mažinant saugumo spragų riziką.

Aiški vaidmenimis pagrįsta atskaitomybė

Priskiria ir apibrėžia šifravimo pareigas realiems SVV vaidmenims, tokiems kaip GD, IT paslaugų teikėjas ir Privatumo koordinatorius.

Tvirtas išimčių tvarkymas

Dokumentuoja rizikas nepalaikomoms sistemoms ir nustato privalomas švelninimo priemones, peržiūras ir patvirtinimus kiekvienai išimčiai.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT saugumas atitiktis

🏷️ Teminė aprėptis

kriptografija raktų valdymas duomenų apsauga atitikties valdymas politikų valdymas
€29

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Cryptographic Controls Policy - SME

Produkto informacija

Tipas: policy
Kategorija: SME
Standartai: 7