policy SME

Nuotolinio darbo politika – SVV

Užtikrinkite saugų nuotolinį darbą naudodami šią SVV pritaikytą politiką, apimančią įrenginių kontrolės priemones, saugius ryšius ir atitiktį darbui namuose bei mobiliajam darbui.

Apžvalga

Ši SVV pritaikyta Nuotolinio darbo politika nustato aiškius saugumo, įrenginių, prieigos ir stebėsenos reikalavimus, kad organizacijos informacija išliktų apsaugota, kai personalas dirba ne biure. Joje numatyta supaprastinta valdysena organizacijoms be vidinių IT pajėgumų, o turinys suderintas su pagrindiniais atitikties standartais, įskaitant ISO/IEC 27001:2022, BDAR, NIS2 ir DORA.

Saugi išorinė prieiga

Apsaugo verslo duomenis, kai darbuotojai ir rangovai dirba iš namų, keliauja ar dirba bendrose erdvėse.

Įrenginių ir duomenų kontrolės priemonės

Nustato privalomą įrenginių saugumą, šifruotus ryšius, tinkamą failų saugojimą ir fizines apsaugos priemones.

Aiškūs SVV vaidmenys

Pritaiko priežiūrą ir atsakomybes SVV organizacijoms be dedikuotų IT ar saugumo komandų.

Pasirengimas incidentams

Apima skubų pranešimą apie incidentus, rizikos peržiūras ir nuotolinės prieigos nutraukimą, kai to reikia.

Atitinka 27001:2022

Visiškai suderinta su ISO/IEC 27001, BDAR, NIS2, DORA, COBIT ir kt.

Skaityti visą apžvalgą
P09S – Nuotolinio darbo politika yra kibernetinio saugumo atitikties gairės, pritaikytos smulkiosioms ir vidutinėms įmonėms (SVV), siekiančioms apsaugoti įmonės informaciją, kai personalas dirba už tradicinės biuro aplinkos ribų. Kaip rodo SVV žymėjimas (P09S) ir dėmesys generalinio direktoriaus vaidmeniui, politika sukurta organizacijoms, neturinčioms dedikuotų IT komandų ar formalių saugumo pareigūnų, tačiau išlaiko griežtą suderinamumą su tarptautiniais standartais, ypač ISO/IEC 27001:2022. Politikos tikslas – nustatyti aiškius, praktiškai įgyvendinamus saugumo reikalavimus visam personalui, kuris nuotoliniu būdu pasiekia įmonės sistemas ar duomenis, nesvarbu, ar dirbama iš namų, bendrose darbo erdvėse, ar keliaujant. Prioritetai – verslo informacijos konfidencialumas, vientisumas, prieinamumas. P09S taikoma visiems: darbuotojams, rangovams, konsultantams ir laikiniems darbuotojams; apima tiek įmonės, tiek asmeninių įrenginių (kai leidžiama) naudojimą, visas nuotolinės prieigos priemones (VPN, nuotoliniai darbalaukiai, debesija) ir konkrečias duomenų tvarkymo bei stebėsenos taisykles. Pagrindiniai tikslai – užkirsti kelią nesankcionuotai prieigai prie sistemų, užtikrinti, kad visi nuotoliniai įrenginiai atitiktų bazinį saugumą (pvz., apsauga slaptažodžiu, antivirusinė programinė įranga, automatiniai atnaujinimai ir šifravimas), ir išlaikyti nuotolinės prieigos teisių priežiūrą. Politikoje ypatingas dėmesys skiriamas SVV pritaikytai valdysenai: generalinis direktorius autorizuoja nuotolinį darbą, stebi politikos laikymąsi, peržiūri išimtis ir koordinuoja su IT palaikymu (vidiniu arba išoriniu) dėl techninio vykdymo užtikrinimo ir reagavimo į incidentus. Biuro vadovai arba Žmogiškieji ištekliai atsakingi už įrašų tvarkymą ir politikos susipažinimo patvirtinimo surinkimą, o nuotoliniai darbuotojai yra atskaitingi už fizinį ir skaitmeninį saugumą, įskaitant nedelsiamą pranešimą apie incidentus, pvz., prarastus įrenginius ar politikos pažeidimus. Valdysenos reikalavimai numato, kad visa nuotolinė prieiga turi būti patvirtinta pagal formalią patvirtinimo darbo eigą ir įtraukta į registrą; visada turi būti naudojami saugūs ryšiai (pvz., virtualusis privatusis tinklas (VPN) ir kelių veiksnių autentifikavimas (MFA)); asmeniniai įrenginiai gali būti naudojami tik jei atitinka įmonės saugumo standartus ir yra užregistruoti IT. Politika taip pat nustato griežtas kontrolės priemones jautriems duomenims: draudžia spausdinimą namuose, išskyrus atvejus su apsaugos priemonėmis, reikalauja debesijos saugyklų vietoje vietinio saugojimo ir užtikrina, kad dokumentai būtų užrakinami arba sunaikinami. Fizinio saugumo priemonės mažina vagystės ir nesankcionuotos prieigos prie įrenginių bei dokumentų riziką dirbant nuotoliniu būdu. Įgyvendinimo skyriai apima pranešimo apie incidentus terminus, atsitiktinius patikrinimus ar stebėseną, kurią vykdo generalinis direktorius arba IT palaikymas, leidžiamos programinės įrangos ir įrankių apribojimus, nedelsiamą prieigos atšaukimą ir atitikties patikras išvykstant, taip pat griežtą laikinų išimčių tvarkymą. Politika apima aiškią nuotolinio darbo rizikų valdymo sistemą, nurodydama kontrolės priemones, tokias kaip VPN vykdymo užtikrinimas, galinių įrenginių apsauga ir spausdinimo ar saugojimo apribojimai. Bet kokiai išimčiai reikalingas rašytinis patvirtinimas, dokumentuotas vertinimas ir laikinos riziką mažinančios apsaugos priemonės. Pasikartojantys ar reikšmingi pažeidimai gali lemti prieigos nutraukimą, drausmines priemones arba sutarties nutraukimą. Peržiūros ir atnaujinimo ciklai yra kasmetiniai arba inicijuojami reikšmingų incidentų ar reglamentavimo reikalavimų / nuotolinio darbo technologijų pokyčių. Tai užtikrina nuolatinę atitiktį pagrindinėms sistemoms ir kintantiems verslo ar teisiniams poreikiams. P09S aiškiai susieta su ISO/IEC 27001:2022 ir ISO/IEC 27002:2022, NIST SP 800-53, BDAR, NIS2, DORA ir COBIT 2019, suteikiant tvirtą atitikties pagrindą SVV, kurioms reikia užtikrinimo be įmonės lygio saugumo valdymo sudėtingumo.

Politikos diagrama

Nuotolinio darbo politikos diagrama, rodanti patvirtinimą, įrenginių kontrolės priemones, saugaus ryšio konfigūravimą, nuolatinę stebėseną, reagavimą į incidentus ir nuotolinės prieigos nutraukimo žingsnius.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir įsitraukimo taisyklės

Įrenginių kontrolės priemonės ir konfigūracija

Nuotolinės prieigos valdysena

Duomenų tvarkymas ir fizinis saugumas

Pranešimas apie incidentus ir stebėsena

Rizikos ir išimčių valdymas

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
ISO/IEC 27002:2022
6.7
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
9
COBIT 2019
EU GDPR
32

Susijusios politikos

Valdysenos vaidmenų ir atsakomybių politika – SVV

Apibrėžia, kas autorizuoja ir prižiūri nuotolinę prieigą

Prieigos kontrolės politika – SVV

Nustato saugios nuotolinės prieigos konfigūravimą ir prieigos teisių atšaukimo procedūras

Rizikos valdymo politika – SVV

Fiksuoja ir vertina rizikas, susijusias su išorine prieiga

Informacijos saugos sąmoningumo ir mokymų politika – SVV

Moko naudotojus apie nuotolinio darbo rizikas ir pramonės geriausiąją praktiką

Reagavimo į incidentus politika – SVV

Valdo reagavimą į nuotolinės prieigos incidentus, pvz., kredencialų nutekėjimą ar įrenginio praradimą

Apie Clarysec politikas - Nuotolinio darbo politika – SVV

Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms sunku taikyti sudėtingas taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų SVV politikos nuo pat pradžių kuriamos praktiškam įgyvendinimui organizacijose be dedikuotų saugumo komandų. Atsakomybes priskiriame vaidmenims, kuriuos jūs iš tikrųjų turite, pavyzdžiui, generaliniam direktoriui ir jūsų IT paslaugų teikėjui, o ne specialistų armijai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą nuostatą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, nuosekliu kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.

Integruotas išimčių tvarkymas

Laikinos, patvirtintos nuotolinio darbo išimtys saugiai dokumentuojamos ir mažinamos, nereikia ad hoc sprendimų.

Detalus vykdymo užtikrinimas ir atitiktis

Kiekvienas pažeidimas inicijuoja veiksmus: struktūruotą peržiūrą, rašytinius įspėjimus arba nuotolinės prieigos pašalinimą; padeda SVV išlaikyti standartus.

Kasmetiniai ir įvykiais grindžiami atnaujinimai

Politika proaktyviai peržiūrima ir atnaujinama dėl technologijų, teisės ar nuotolinio darbo incidentų, kad apsaugos priemonės išliktų aktualios.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT saugumas atitiktis Žmogiškieji ištekliai

🏷️ Teminė aprėptis

Prieigos kontrolė atitikties valdymas Saugumo operacijų centras (SOC) Incidentų valdymas verslo tęstinumo valdymas
€29

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Remote work policy - SME

Produkto informacija

Tipas: policy
Kategorija: SME
Standartai: 7