policy SME

Pieļaujamās izmantošanas politika – MVU

Definējiet drošu, atbildīgu IT resursu izmantošanu visam personālam, tostarp personīgo ierīču izmantošanu (BYOD) un trešo pušu pakalpojumu sniedzējiem. MVU fokusēta, ISO 27001:2022 atbilstoša Pieļaujamās izmantošanas politika.

Pārskats

Pieļaujamās izmantošanas politika (AUP) MVU nosaka atbildīgas, drošas IT resursu izmantošanas gaidas visam personālam, tostarp personīgo ierīču izmantošanu (BYOD) un trešo pušu pakalpojumu sniedzējiem, nodrošinot integritāti, atbilstību un pilnvaras un pārskatatbildību, ar lomām, kas pielāgotas uzņēmumiem bez specializētām IT komandām.

Skaidri lietotāju uzvedības standarti

Nosaka izpildāmus noteikumus uzņēmuma sistēmu izmantošanai, aizsargājot datus un datu privātumu.

Attiecas uz visām lomām un vidēm

Attiecas uz darbiniekiem, līgumslēdzējiem un trešo pušu pakalpojumu sniedzējiem jebkurā darba scenārijā, tostarp personīgo ierīču izmantošanu (BYOD) un attālinātu darbu.

Nodrošina MVU atbilstību

Izstrādāta MVU bez specializētām IT komandām; lomas pielāgotas galvenā izpilddirektora uzraudzībai un ISO 27001:2022 atbilstībai.

Atbalsta integritāti

Pieprasa tehnoloģiskos kontrolpasākumus, lai novērstu ļaunprātīgu izmantošanu, un nosaka skaidru incidentu ziņošanu.

Lasīt pilnu pārskatu
Pieļaujamās izmantošanas politika (AUP) – MVU versija (dokuments P03S) ir izstrādāta, lai noteiktu skaidrus, praktiskus un izpildāmus standartus uzņēmuma nodrošināto IT resursu atbildīgai izmantošanai mazajos un vidējos uzņēmumos (MVU). Tās galvenais mērķis ir nodrošināt, ka visas personas, tostarp darbinieki, līgumslēdzēji, pagaidu darbinieki un pat trešo pušu pakalpojumu sniedzēji, pilnībā izprot savus pienākumus un uzvedības gaidas, piekļūstot organizācijas sistēmām — uz vietas, attālināti vai hibrīdvides darba vidē. Šī politika ir tieši pielāgota MVU, izmantojot vispārīgas vadības lomas, piemēram, galveno izpilddirektoru, nevis specializētus IT vai drošības amatus, tādējādi padarot to pieejamu organizācijām bez iekšējām IT vai drošības komandām, bet ar mērķi nodrošināt stingru atbilstību ISO/IEC 27001:2022. Visaptveroši AUP definē, kas ir pieļaujama un nepieļaujama uzņēmumam piederošu ierīču, personīgo ierīču izmantošana (BYOD), tīklu, mākoņplatformu un visu izmantoto programmatūras rīku lietošana. Tā detalizēti apraksta pārvaldības mehānismus, piemēram, apstiprinātu aparatūru un protokolus un programmatūras uzskaites prasības, BYOD iepriekšējās apstiprināšanas un drošas konfigurācijas prasības, kā arī darbību žurnālu uzturēšanu, lai izsekotu pārkāpumus vai incidentus. Uzraudzība tiek veikta IT vadītāja vai pilnvarota ārēja pakalpojumu sniedzēja, taču vienmēr likumīgu biznesa interešu un piemērojamo privātuma tiesību aktu ietvaros. Šī pieeja nodrošina līdzsvaru starp drošību, privātumu un organizācijas īstenojamību. Politika nosaka arī visaptverošu riska apstrādes un izņēmumu ietvaru: tādi riski kā ļaunprogrammatūras inficēšanās, datu aizsardzības pārkāpums un reputācijas kaitējums, kas rodas ļaunprātīgas izmantošanas rezultātā, tiek mazināti ar aizsardzības dziļumā tehnoloģiskajiem kontrolpasākumiem un lietotāju informētību. Izņēmumu pieprasījumi, piemēram, neapstiprinātu rīku izmantošana, ir formāli jādokumentē, jāveic riska novērtēšana, jānosaka termiņš un tieši jāapstiprina, parasti galvenajam izpilddirektoram vai IT pakalpojumu sniedzējam. Spēcīgais uzsvars uz dokumentāciju, pārskatīšanas trigeriem un ikgadēju politikas atkārtotu novērtēšanu nodrošina, ka politika saglabā efektivitāti, attīstoties tehnoloģijām, draudiem un juridiskajām prasībām. Izpildes noteikumi ir stingri. Par visiem aizdomīgiem vai novērotiem pārkāpumiem nekavējoties jāziņo, ar skaidru eskalāciju uz IT vadītāju vai galveno izpilddirektoru. Izpildes pasākumi var ietvert sistēmas vai piekļuves bloķēšanu, mutiskus vai rakstiskus brīdinājumus un pat līguma izbeigšanu gan personālam, gan trešo pušu pakalpojumu sniedzējiem. Politikas līgumiski saistošais raksturs trešajām pusēm nodrošina konsekventu drošības standartu piemērošanu visā organizācijas piegādes ķēdē. Visbeidzot, AUP integrācija ar citām MVU pamatpolitikām — Piekļuves kontroles politika, Informācijas drošības informētības un apmācības politika, Attālinātā darba politika, Datu aizsardzības politikas un Incidentu reaģēšanas politika (P30) — nodrošina holistisku drošības pienākumu pārklājumu. Rezultāts ir viegli ieviešams, ISO 27001:2022 saskaņots ietvars uzņēmumiem, kas vēlas atbilstību un riska samazināšanu pat bez lielām IT vai drošības struktūrvienībām.

Politikas diagramma

Pieļaujamās izmantošanas politikas diagramma, kas parāda ievadīšanas politikas iepazīšanās apliecinājumu, ierīču autorizāciju (tostarp personīgo ierīču izmantošanu (BYOD)), darbību uzraudzību, izpildes darbības un periodiskas pārskatīšanas darbplūsmu.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

Darbības joma un iesaistes noteikumi

Pieļaujamās un aizliegtās izmantošanas definīcijas

Personīgo ierīču izmantošanas (BYOD) izmantošanas un drošības prasības

Lomas galvenajam izpilddirektoram, IT un darbiniekiem

Uzraudzība, izpilde un ziņošana

Ikgadējā pārskatīšana un izņēmumu apstrāde

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(f)32
EU NIS2
EU DORA
9
COBIT 2019

Saistītās politikas

Piekļuves kontroles politika – MVU

Definē tehnisko un procesuālo pieļaujamās izmantošanas izpildi un kontu ierobežojumus.

Informācijas drošības informētības un apmācības politika – MVU

Nodrošina lietotāju izglītošanu par pieļaujamās izmantošanas robežām un ziņošanas pienākumiem.

Attālinātā darba politika – MVU

Regulē uzņēmuma sistēmu izmantošanu ārpus biroja vai mājas vidē.

Datu aizsardzības un privātuma politika – MVU

Nosaka personas datu apstrādes noteikumus, kas krustojas ar pieļaujamās izmantošanas uzraudzību un personīgo ierīču izmantošanu (BYOD).

Incidentu reaģēšanas politika – MVU

Pārvalda procedūras ļaunprātīgas izmantošanas vai pieļaujamās izmantošanas noteikumu pārkāpumu izmeklēšanai un reaģēšanai.

Par Clarysec politikām - Pieļaujamās izmantošanas politika – MVU

Vispārīgas drošības politikas bieži tiek veidotas lielām korporācijām, atstājot mazajiem uzņēmumiem grūtības piemērot sarežģītus noteikumus un neskaidri definētas lomas. Šī politika ir atšķirīga. Mūsu MVU politikas ir izstrādātas no pamatiem praktiskai ieviešanai organizācijās bez specializētām drošības komandām. Mēs piešķiram atbildības lomām, kas jums patiešām ir, piemēram, galvenajam izpilddirektoram un jūsu IT pakalpojumu sniedzējam, nevis speciālistu komandai, kas jums nav. Katra prasība ir sadalīta unikāli numurētā klauzulā (piem., 5.2.1, 5.2.2). Tas pārvērš politiku skaidrā, soli pa solim izpildāmā kontrolsarakstā, padarot to viegli ieviešamu, auditējamu un pielāgojamu, nepārrakstot veselas sadaļas.

Personīgo ierīču izmantošanas (BYOD) drošība ir iebūvēta

Iepriekšēja apstiprināšana un stingras kontroles personīgajām ierīcēm nodrošina, ka biznesa dati paliek aizsargāti neatkarīgi no īpašumtiesībām.

Atomisks, kontrolsaraksta formāts

Numurētas klauzulas pārvērš prasības izpildāmos soļos — bez neskaidrībām vai plašiem, grūti izpildāmiem apgalvojumiem.

Praktiska izņēmumu apstrāde

Visiem izņēmumiem ir nepieciešama pārskatīšana, dokumentācija, kontroles pasākumi un skaidrs derīguma termiņš, samazinot drošības nepilnības īpašos gadījumos.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

IT Drošība Atbilstība Izpildu vadība

🏷️ Tematiskais pārklājums

Piekļuves kontrole informācijas drošības politika atbilstības pārvaldība Informācijas drošības informētības un apmācības politika drošības komunikācija
€29

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi
Acceptable Use Policy - SME

Produkta informācija

Veids: policy
Kategorija: SME
Standarti: 7