Definē MVU draudzīgus obligātos kontroles pasākumus un procesus visu lietojumprogrammu drošības nodrošināšanai, nodrošinot atbilstību un datu aizsardzību visā organizācijā.
Šī politika nosaka minimālās, obligātās drošības prasības visām organizācijā izmantotajām lietojumprogrammām, definējot kontroles pasākumus autentifikācijai, šifrēšanai, piekļuves kontrolei un audita žurnālu veidošanai. Tā ir optimizēta MVU vidēm, kopējo atbildību piešķirot galvenajam izpilddirektoram, un aptver gan iekšēji izstrādātas, gan piegādātāju nodrošinātas lietojumprogrammas, lai sasniegtu atbilstību un samazinātu drošības riskus.
Nosaka pamatkontroles pasākumus, piemēram, autentifikāciju, šifrēšanu un audita žurnālu veidošanu, visām lietojumprogrammām, aizsargājot konfidenciālus datus.
Pielāgota mazajiem un vidējiem uzņēmumiem ar vienkāršotām lomām; atbildība centralizēta pie galvenā izpilddirektora, neprasot specializētas IT un drošības komandas.
Nodrošina, ka trešo pušu pakalpojumu sniedzēji un mākoņpakalpojumu konti atbilst minimālajiem drošības kritērijiem un ir līgumiski piesaistīti prasībām.
Atbalsta GDPR, NIS2, DORA un ISO/IEC 27001 atbilstību, ieviešot integrēto drošību un drošību pēc noklusējuma.
Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā
Darbības joma un lomas (galvenais izpilddirektors, izstrādātāji, piegādātāji)
Obligātie lietojumprogrammu drošības kontroles pasākumi
Trešo pušu un mākoņlietojumprogrammu drošība
Testēšanas un validēšanas prasības
Datu privātums un datu apstrādes procedūras
Izņēmumu un riska apstrādes process
Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.
| Ietvars | Aplūkotās klauzulas / Kontroles |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 25
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Piešķir atbildību par lietojumprogrammu apstiprināšanu, politikas izpildi un piegādātāju pārvaldību.
Nodrošina, ka lietojumprogrammu piekļuve atbilst minimālo privilēģiju principam un sesiju kontroles principiem.
Nodrošina, ka lietotāji un izstrādātāji ir apmācīti atpazīt un ziņot par ar lietojumprogrammām saistītiem draudiem.
Nodrošina datu privātuma drošības pasākumus, kas jāievieš jebkurā lietojumprogrammā, kas apstrādā personas informāciju.
Regulē, kā jāglabā, jāarhivē un droši jāiznīcina lietojumprogrammu ģenerētie žurnāli, rezerves kopijas un konfidenciāli dati.
Apraksta soļus ar lietojumprogrammām saistītu drošības notikumu identificēšanai, ziņošanai un ierobežošanai.
Vispārīgas drošības politikas bieži tiek veidotas lielām korporācijām, un mazajiem uzņēmumiem ir grūti piemērot sarežģītus noteikumus un neskaidras lomas. Šī politika ir citāda. Mūsu MVU politikas ir izstrādātas no pamatiem praktiskai ieviešanai organizācijās bez specializētām drošības komandām. Mēs piešķiram atbildību lomām, kas jums patiešām ir, piemēram, galvenajam izpilddirektoram un jūsu IT pakalpojumu sniedzējam, nevis speciālistu “armijai”, kas jums nav. Katra prasība ir sadalīta unikāli numurētā klauzulā (piem., 5.2.1, 5.2.2). Tas pārvērš politiku skaidrā, soli pa solim kontrolsarakstā, padarot to viegli ieviešamu, auditējamu un pielāgojamu, nepārrakstot veselas sadaļas.
Uztur drošības testēšanas rezultātu pārskatus, izņēmumu ierakstus un piegādātāju apstiprinājumus vienkāršām atbilstības pārbaudēm un auditiem.
Atkāpes no drošības kontroles pasākumiem prasa formālu GM apstiprinājumu, riska pārskatīšanu un dokumentāciju; nav “klusuma” nepilnību.
Atvērtā pirmkoda komponenti un spraudņi tiek izsekoti, veikta ievainojamību skenēšana un ikgadēja pārskatīšana. Neielāpojami riski prasa savlaicīgu noņemšanu vai aizstāšanu.
Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.