policy SME

Kriptogrāfisko kontroles pasākumu politika – MVU

Visaptveroša MVU kriptogrāfisko kontroles pasākumu politika datu aizsardzībai, šifrēšanai un atbilstībai ISO 27001, GDPR, NIS2 un DORA.

Pārskats

Šī politika nosaka visaptverošas, MVU vajadzībām pielāgotas prasības šifrēšanai, atslēgu pārvaldībai, rezerves kopijām un sertifikātu apstrādei, nodrošinot atbilstību ISO/IEC 27001:2022 un regulējumiem, piemēram, GDPR, NIS2 un DORA.

Pilna cikla šifrēšana

Nosaka šifrēšanas prasības visiem sensitīvajiem biznesa, personas un finanšu datiem miera stāvoklī un pārsūtē.

Atslēgu pārvaldības drošība

Prasa drošu kriptogrāfisko atslēgu glabāšanu, piekļuves kontroli un regulāru rotāciju.

MVU piemērota politika

Izstrādāta mazajiem uzņēmumiem bez specializētām IT komandām, nodrošinot regulatīvo atbilstību.

Atbilst regulējumam

Saskaņota ar ISO/IEC 27001:2022, GDPR, NIS2, DORA un COBIT drošības standartiem.

Lasīt pilnu pārskatu
P18S Kriptogrāfisko kontroles pasākumu politika ir specializēta politika, kas izstrādāta mazajiem un vidējiem uzņēmumiem (MVU) un ir skaidri pielāgota vienkāršotām lomām un procesiem, jo īpaši “ģenerāldirektora” lomai, nevis uzņēmumu specifiskiem amatiem, piemēram, CISO vai drošības operāciju centram (SOC). Tā nodrošina, ka šīs organizācijas ievieš stabilus kriptogrāfiskos kontroles pasākumus, kas aizsargā biznesa un personas datu konfidencialitāti, integritāti un autentiskumu. Šīs politikas pamatmērķis ir definēt obligātās prasības šifrēšanai un citiem kriptogrāfiskiem pasākumiem, tieši saskaņojot tās ar ISO/IEC 27001:2022 sertifikācijas vajadzībām un regulatīvajiem ietvariem, piemēram, GDPR, NIS2 direktīvu un ES DORA. Politikas darbības joma aptver visu personālu, tostarp darbiniekus, līgumslēdzējus un trešās puses, kas apstrādā uzņēmuma datus, un ietver katru biznesa sistēmu, galapunktu vai mākoņplatformu, kas glabā, pārsūta vai piekļūst konfidenciālai informācijai. Tā attiecas uz visiem klasificētajiem datiem saskaņā ar uzņēmuma datu klasifikācijas politiku un aptver kriptogrāfiskos kontroles pasākumus, piemēram, šifrēšanas metodes, sertifikātus, atslēgas, paroles un drošības moduļus. Aizsardzības prasības attiecas uz datiem miera stāvoklī, pārsūtē un lietošanā, ietverot šifrēšanu rezerves kopijām, e-pastam, ārējām pārsūtēm un organizācijas tīmekļvietnēm. Politikas mērķi ir vienkārši: aizsargāt sensitīvus un reglamentētus datus ar atbilstošiem kriptogrāfiskiem pasākumiem; noteikt pilnvaras un pārskatatbildību par rīku atlasi, konfigurēšanu un atslēgu pārvaldību; un nodrošināt spēcīgas preventīvās kontroles pret nesankcionētu piekļuvi, iejaukšanos vai datu zudumu. Politika uzsver stingru juridisko un regulatīvo pienākumu ievērošanu, kas prasa šifrēšanu, un uztur efektīvas sertifikātu un atslēgu pārvaldības nozīmi operatīvajai drošībai. Lomas un pienākumi ir optimizēti MVU kontekstam: ģenerāldirektors (GM) uzņemas atbildību par politiku un uzrauga izpildi un izņēmumu apstiprināšanu. IT atbalsta pakalpojumu sniedzējs vai iekšējais IT administrators nodrošina ikdienas darbību un šifrēšanas tehnoloģiju, sertifikātu un rezerves kopiju aizsardzības uzturēšanu. Datu privātuma vai drošības koordinators nodrošina nepārtrauktu atbilstību datu aizsardzības pienākumiem, risku pārvaldībai un tiesiskajai aizsardzībai. Visiem darbiniekiem un līgumslēdzējiem ir jāievēro apstiprināta šifrēšanas izmantošana un nedrīkst apiet nevienu drošības mehānismu. Galvenās pārvaldības iezīmes ietver ikgadēju politikas pārskatīšanu (vai pēc būtiska pārkāpuma vai izmaiņām), pilnīgu visu šifrēšanas/atslēgu pārvaldības darbību dokumentēšanu un stingras prasības nozares standarta kriptogrāfisko algoritmu izmantošanai (piemēram, AES-256, RSA 2048 un TLS 1.2 vai jaunāks). Novecojuši vai nedroši protokoli ir jābloķē, un visas atslēgas ir droši jāglabā ar kontrolētu, regulāri pārskatītu piekļuvi, nekad atklātā tekstā. Rezerves kopiju šifrēšana, sertifikātu pārvaldība, riska scenāriju plānošana un labi dokumentēts izņēmumu process ir centrālās prasības. Pārkāpumiem ir noteiktas sekas, un visas kriptogrāfiskās kļūmes tiek reģistrētas žurnālos, izmeklētas un apstrādātas kā daļa no pārkāpumu apstrādes procedūrām. Šī politika atbilst MVU veidnei, padarot to īpaši piemērotu organizācijām ar mazākiem resursiem vai bez drošības specializēta personāla, vienlaikus nodrošinot pilnu saskaņotību ar ISO/IEC 27001:2022 un attiecīgajām regulatīvajām prasībām.

Politikas diagramma

Kriptogrāfisko kontroles pasākumu politikas diagramma, kas parāda obligātos šifrēšanas gadījumus, atslēgu pārvaldības darbplūsmu, sertifikātu dzīves ciklu, izņēmumu procesu un ikgadējās pārskatīšanas soļus.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

Darbības joma un iesaistes noteikumi

Lomas un pienākumi (MVU fokusā)

Atslēgu pārvaldības kontroles pasākumi

Rezerves kopiju un sertifikātu pārvaldība

Šifrēšanas algoritmu prasības

Riska apstrāde un izņēmumu apstrāde

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
32(1)(a)34

Saistītās politikas

Aktīvu pārvaldības politika – MVU

Nodrošina, ka šifrēšana tiek piemērota klasificētiem aktīviem glabāšanas, pārsūtīšanas un likvidēšanas laikā.

Datu uzglabāšanas un likvidēšanas politika – MVU

Definē glabāšanas termiņus un prasa šifrētu datu glabāšanu līdz drošai dzēšanai.

Datu aizsardzības un datu privātuma politika – MVU

Saskaņo šifrēšanu ar datu aizsardzības principiem un regulatīvajām gaidām saskaņā ar GDPR 32. pantu.

Žurnālfiksēšanas un uzraudzības politika – MVU

Prasa žurnālfiksēšanu par atslēgu izmantošanu, šifrēšanas kļūmēm un sertifikātu termiņu beigām audita vajadzībām.

Incidentu reaģēšanas politika – MVU

Detalizē eskalāciju, ierobežošanu un paziņošanas procedūras, ja šifrēšana neizdodas vai atslēgas tiek kompromitētas.

Par Clarysec politikām - Kriptogrāfisko kontroles pasākumu politika – MVU

Vispārīgas drošības politikas bieži tiek veidotas lielām korporācijām, atstājot mazos uzņēmumus cīņā ar sarežģītiem noteikumiem un nenoteiktām lomām. Šī politika ir citāda. Mūsu MVU politikas ir izstrādātas no pašiem pamatiem praktiskai ieviešanai organizācijās bez specializētām drošības komandām. Mēs piešķiram pienākumus lomām, kas jums patiešām ir, piemēram, ģenerāldirektoram un jūsu IT pakalpojumu sniedzējam, nevis speciālistu armijai, kas jums nav. Katra prasība ir sadalīta unikāli numurētā klauzulā (piem., 5.2.1, 5.2.2). Tas pārvērš politiku skaidrā, soli pa solim kontrolsarakstā, padarot to viegli ieviešamu, auditējamu un pielāgojamu, nepārrakstot veselas sadaļas.

Automatizēta sertifikātu atjaunošana

Prasa SSL/TLS sertifikātu termiņu izsekošanu un atjaunošanas automatizēšanu, samazinot drošības nepilnību risku.

Skaidra lomu balstīta pārskatatbildība

Piešķir un definē šifrēšanas pienākumus reālām MVU lomām, piemēram, GM, IT pakalpojumu sniedzējam un Datu privātuma koordinatoram.

Stingra izņēmumu apstrāde

Dokumentē riskus neatbalstītām sistēmām un nosaka mazināšanas pasākumus, pārskatīšanu un apstiprināšanu katram izņēmumam.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

IT Drošība Atbilstība

🏷️ Tematiskais pārklājums

Kriptogrāfija Atslēgu pārvaldība Datu aizsardzība Atbilstības pārvaldība Politikas pārvaldība
€29

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi
Cryptographic Controls Policy - SME

Produkta informācija

Veids: policy
Kategorija: SME
Standarti: 7