Esminis ISVS pradžios paketas SVV: supaprastintos, ISO/IEC 27001 atitinkančios kibernetinio saugumo politikos prieigai, rizikos valdymui, atsarginėms kopijoms ir kt.
Šis pradžios paketas suteikia SVV esmines, ISO atitinkančias politikas informacijos saugumui, valdysenai, prieigos kontrolei, rizikos valdymui, atsarginėms kopijoms ir pokyčių procesams, pritaikytas supaprastintoms valdymo struktūroms, būdingoms mažesnėms organizacijoms.
Politikos, pritaikytos mažoms įmonėms, leidžia užtikrinti atitiktį be sudėtingos IT infrastruktūros ar didelių specializuotų komandų.
Pareigos susietos su generaliniu direktoriumi, personalu ir išoriniais paslaugų teikėjais, atspindint tipines SVV struktūras ir užtikrinant pilną saugumo aprėptį.
Išsami aprėptis: valdysena, prieigos kontrolės politika, rizika, atsarginės kopijos ir pokyčių valdymas pasirengimui auditui.
Paprastos, įgyvendinamos politikos su dokumentuotais patvirtinimo, peržiūros ir eskalavimo procesais, veiksmingos net naudojantis išorinėmis paslaugomis.
P01 Informacijos saugumo politika
Valdysenos vaidmenų ir atsakomybių politika
Prieigos kontrolės politika
P05 Pakeitimų valdymo politika
Rizikos valdymo politika
Atsarginių kopijų ir atkūrimo politika
Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.
| Sistema | Aptariamos sąlygos / Kontrolės |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
5(2)325(1)(f)32(1)(c)
|
| EU NIS2 Directive |
21(2)(a)21(2)(b)21(2)(c)21(2)(a–d)
|
| EU DORA | |
| COBIT 2019 |
Ši politika apibrėžia, kaip organizacijoje priskiriamos, deleguojamos ir valdomos informacijos saugumo valdysenos atsakomybės, siekiant užtikrinti visišką ISO/IEC 27001:2022 atitiktį ir kitus reglamentavimo įpareigojimus.
Ši politika parodo organizacijos įsipareigojimą saugoti klientų ir verslo informaciją, aiškiai apibrėžiant atsakomybes ir praktines saugumo priemones, tinkamas organizacijoms be specializuotų IT komandų.
Ši politika apibrėžia, kaip organizacija valdo prieigą prie sistemų, duomenų ir patalpų, kad tik įgalioti asmenys galėtų pasiekti informaciją pagal verslo poreikį.
Ši politika užtikrina, kad visi IT sistemų, konfigūracijų, verslo taikomųjų programų ar debesijos paslaugų pakeitimai būtų suplanuoti, įvertinti pagal riziką, ištestuoti ir patvirtinti prieš įgyvendinimą.
Ši politika apibrėžia, kaip organizacija identifikuoja, įvertina ir valdo rizikas, susijusias su informacijos saugumu, operacijomis, technologijomis ir trečiųjų šalių paslaugomis.
Ši politika apibrėžia, kaip organizacija vykdo ir valdo atsargines kopijas, kad užtikrintų veiklos tęstinumą, apsaugotų nuo duomenų praradimo ir leistų laiku atkurti po incidentų.
Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms sunku taikyti sudėtingas taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų SVV politikos nuo pat pradžių sukurtos praktiškam įgyvendinimui organizacijose be specializuotų saugumo komandų. Mes priskiriame atsakomybes tiems vaidmenims, kuriuos jūs iš tikrųjų turite, pavyzdžiui, generaliniam direktoriui ir jūsų IT paslaugų teikėjui, o ne specialistų armijai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą punktą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, nuosekliu kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.
Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.