policy SME

Mākoņpakalpojumu izmantošanas politika – MVU

Nodrošiniet drošu un atbilstošu mākoņpakalpojumu izmantošanu MVU ar skaidrām kontrolēm attiecībā uz piekļuvi, risku pārvaldību un pakalpojumu sniedzēju pārvaldību, pielāgotām vienkāršām operatīvajām lomām.

Pārskats

Mākoņpakalpojumu izmantošanas politika (P27S) nosaka, kā MVU droši pārvalda un īsteno mākoņpakalpojumu pārvaldību, nodrošinot apstiprināšanu, piekļuves kontroli, atbilstību galvenajiem normatīvajiem aktiem un nepārtrauktu uzraudzību, ar praktiskām lomām un pienākumiem.

MVU draudzīga mākoņpakalpojumu pārvaldība

Definē skaidras lomas un pienākumus mākoņpakalpojumu apstiprināšanai, izmantošanai un uzraudzībai; nav nepieciešamas atsevišķas IT komandas.

Obligātie drošības kontroles pasākumi

Nodrošina daudzfaktoru autentifikāciju (MFA), paroļu sarežģītību, audita žurnālu veidošanu un lietotāju piekļuves pārvaldību visiem apstiprinātajiem mākoņpakalpojumiem.

Iebūvēta regulatīvā atbilstība

Saskaņota ar ISO/IEC 27001, GDPR, NIS2 un DORA prasībām mākoņpakalpojumu drošībai, datu rezidencei un piegādātāju līgumiem.

Lasīt pilnu pārskatu
P27S Mākoņpakalpojumu izmantošanas politika nosaka visaptverošas, bet praktiskas prasības mākoņpakalpojumu pārvaldībai mazo un vidējo uzņēmumu (MVU) vidēs. Atzīstot, ka MVU bieži nav pilna mēroga IT struktūrvienības, šī politika ir izstrādāta ar skaidriem un vienkāršotiem pienākumiem, piemēram, galveno lēmumu piešķiršanu galvenajam izpilddirektoram (GM) un IT pakalpojumu sniedzējam vai tehniskajam atbalstam, nevis specializētām galvenā informācijas drošības vadītāja (CISO) vai drošības operāciju centra (SOC) lomām, vienlaikus nodrošinot ciešu saskaņotību ar ISO/IEC 27001:2022, GDPR, NIS2 un DORA ietvariem. Politika attiecas uz visiem mākoņvidē izvietotu sistēmu pakalpojumiem, neatkarīgi no tā, vai tie ir bezmaksas vai maksas, aptverot izplatītas biznesa lietojumprogrammas, piemēram, dokumentu koplietošanas platformas, SaaS rīkus, videokonferences, e-pastu, rezerves kopiju sistēmas un klientu platformas. Ikvienam, kas piekļūst uzņēmuma datiem, arī izmantojot mobilo tālruni vai planšeti, ir jāievēro šie noteikumi, kas paredz iepriekšēju apstiprināšanu visiem mākoņpakalpojumiem un pilnībā aizliedz personīgo mākoņkontu izmantošanu biznesa datiem, novēršot shadow IT riskus. Ir jāuztur skaidri definēts mākoņpakalpojumu reģistrs, lai izsekotu katru autorizēto platformu, atbildīgo personu, datu atrašanās vietu, piekļuves tiesības, piekļuves privilēģijas un atbalsta informāciju. Drošības kontroles pasākumi ir obligāti: visām mākoņplatformām ir jānodrošina daudzfaktoru autentifikācija (MFA) lietotājiem un administratoriem; jāizmanto spēcīgas, sarežģītas paroles; jānodrošina audita žurnālu veidošana un piekļuves ierobežošana (piemēram, atļauto saraksti pēc IP, ja pieejams); un regulāri jāpārskata koplietotais saturs. Jebkurš pārkāpums, piemēram, aizmirsta lietotāja deaktivizēšana vai sensitīvu datu publiska koplietošana, tiek klasificēts kā informācijas drošības incidents un ir pakļauts koriģējošām darbībām, tostarp piekļuves tiesību atsaukšanai, mērķtiecīgai atkārtotai apmācībai vai, ja nepieciešams, juridiskai/regulatīvai eskalācijai. Politika nosaka stingras prasības datu uzglabāšanas politikai un rezerves kopijām, paredzot, ka biznesam kritiski svarīgi vai reglamentēti dati regulāri jārezervē, jāuzglabā, lai izpildītu juridiskos pienākumus vai klientu pienākumus, un jāapstiprina datu eksporta iespējas no mākoņplatformām, lai izvairītos no piegādātāja piesaistes. Līgumiem par maksas mākoņpakalpojumiem ir jānosaka datu aizsardzība, paziņošana par ziņojamiem pārkāpumiem, datu īpašumtiesības un definēta eskalācija. Atbilstība tiek uzraudzīta ar vismaz divreiz gadā veiktām pārbaudēm attiecībā uz piekļuvi, parolēm un administratoru statusu, un visi politikas izņēmumi ir formāli jāpamato un jāapstiprina galvenajam izpilddirektoram (GM), nosakot kompensējošos kontroles pasākumus un izpildes termiņus trūkumu novēršanai. Pārskatīšana un nepārtraukta uzlabošana ir iekļauta: politika paredz ikgadēju pārskatīšanu, kā arī atjauninājumus pēc incidentiem, jaunu platformu ieviešanas vai normatīvo izmaiņu gadījumā. Arhivētie ieraksti tiek droši glabāti saskaņā ar datu uzglabāšanas politiku, nodrošinot, ka visa mākoņdarbība ir auditējama iekšējām un ārējām (tostarp ISO) prasībām. Ar savu fokusēto darbības jomu šī politika nodrošina MVU stabilu, bet pārvaldāmu struktūru mākoņpakalpojumu izmantošanas pārvaldībai, nodrošinot regulatīvo atbilstību, risku pārvaldību un darbības nepārtrauktību.

Politikas diagramma

Mākoņpakalpojumu izmantošanas politikas diagramma, kas parāda apstiprināšanu, drošu konfigurāciju, nepārtrauktu uzraudzību, izņēmumu apstrādi un atbilstības audita soļus mākoņpakalpojumiem.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

Darbības joma un lomas MVU mākoņpakalpojumu izmantošanai

Mākoņpakalpojumu reģistrs un apstiprināšana

Piekļuves kontrole, daudzfaktoru autentifikācija (MFA) un paroļu prasības

Datu uzglabāšanas politika, rezerves kopijas un iziešanas kontroles pasākumi

Piegādātāju līgumi un regulatīvā atbilstība

Uzraudzība, pārskatīšana un politikas ievērošana

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28Article 32Chapter V
EU NIS2
EU DORA
COBIT 2019

Saistītās politikas

Pārvaldības lomas un pienākumu politika – MVU

Definē pilnvaras un pārskatatbildību mākoņpakalpojumu apstiprināšanai un pakalpojumu sniedzēju attiecību pārvaldībai.

Piekļuves kontroles politika – MVU

Atbalsta drošu pieteikšanos, sesiju pārvaldību un piekļuves tiesību atsaukšanas praksi, kas nepieciešama mākoņplatformām.

Datu uzglabāšanas un likvidēšanas politika – MVU

Nosaka, kā mākoņvidē izvietotu sistēmu dati tiek dublēti, glabāti un dzēsti saskaņā ar juridiskajiem pienākumiem.

Datu aizsardzības un privātuma politika – MVU

Nodrošina, ka jebkuri personas dati, kas glabājas mākoņpakalpojumos, tiek apstrādāti saskaņā ar GDPR principiem.

Incidentu reaģēšanas politika – MVU

Nodrošina strukturētas procedūras reaģēšanai uz mākoņdrošības incidentiem, tostarp audita pierādījumu vākšanu un ārējo paziņošanu.

Par Clarysec politikām - Mākoņpakalpojumu izmantošanas politika – MVU

Vispārīgas drošības politikas bieži tiek veidotas lielām korporācijām, atstājot mazos uzņēmumus ar grūtībām piemērot sarežģītus noteikumus un nenoteiktas lomas. Šī politika ir atšķirīga. Mūsu MVU politikas ir izstrādātas no pamatiem praktiskai ieviešanai organizācijās bez atsevišķām drošības komandām. Mēs piešķiram atbildību lomām, kas jums patiešām ir, piemēram, galvenais izpilddirektors (GM) un jūsu IT pakalpojumu sniedzējs, nevis speciālistu komandai, kas jums nav. Katra prasība ir sadalīta unikāli numurētā klauzulā (piem., 5.2.1, 5.2.2). Tas pārvērš politiku skaidrā, soli pa solim kontrolsarakstā, padarot to viegli ieviešamu, auditējamu un pielāgojamu, nepārrakstot veselas sadaļas.

Visi mākoņpakalpojumi ir izsekojami

Aktīvs mākoņpakalpojumu reģistrs uzskaita katru apstiprināto rīku, tā īpašnieku, datu glabāšanas vietu un atjaunošanas vai atbalsta informāciju.

Vienkārša izņēmumu pārvaldība

Nodrošina skaidrus soļus, kā droši apstrādāt pagaidu vai ārkārtas mākoņrīku izņēmumus, ar riska vērtējumiem un derīguma termiņiem.

Datu uzglabāšana un eksporta kontroles pasākumi

Nodrošina, ka rezerves kopijas, eksporta un dzēšanas procedūras ir ieviestas biznesam kritiski svarīgiem mākoņdatiem, novēršot piegādātāja piesaisti.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

IT Drošība Atbilstība Pārvaldība

🏷️ Tematiskais pārklājums

Mākoņdrošība Atbilstības pārvaldība Riska pārvaldība Drošības pārvaldība Piekļuves kontrole
€29

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi
Cloud Usage Policy - SME

Produkta informācija

Veids: policy
Kategorija: SME
Standarti: 7