Visaptveroša MVU kriptogrāfisko kontroles pasākumu politika datu aizsardzībai, šifrēšanai un atbilstībai ISO 27001, GDPR, NIS2 un DORA.
Šī politika nosaka visaptverošas, MVU vajadzībām pielāgotas prasības šifrēšanai, atslēgu pārvaldībai, rezerves kopijām un sertifikātu apstrādei, nodrošinot atbilstību ISO/IEC 27001:2022 un regulējumiem, piemēram, GDPR, NIS2 un DORA.
Nosaka šifrēšanas prasības visiem sensitīvajiem biznesa, personas un finanšu datiem miera stāvoklī un pārsūtē.
Prasa drošu kriptogrāfisko atslēgu glabāšanu, piekļuves kontroli un regulāru rotāciju.
Izstrādāta mazajiem uzņēmumiem bez specializētām IT komandām, nodrošinot regulatīvo atbilstību.
Saskaņota ar ISO/IEC 27001:2022, GDPR, NIS2, DORA un COBIT drošības standartiem.
Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā
Darbības joma un iesaistes noteikumi
Lomas un pienākumi (MVU fokusā)
Atslēgu pārvaldības kontroles pasākumi
Rezerves kopiju un sertifikātu pārvaldība
Šifrēšanas algoritmu prasības
Riska apstrāde un izņēmumu apstrāde
Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.
Nodrošina, ka šifrēšana tiek piemērota klasificētiem aktīviem glabāšanas, pārsūtīšanas un likvidēšanas laikā.
Definē glabāšanas termiņus un prasa šifrētu datu glabāšanu līdz drošai dzēšanai.
Saskaņo šifrēšanu ar datu aizsardzības principiem un regulatīvajām gaidām saskaņā ar GDPR 32. pantu.
Prasa žurnālfiksēšanu par atslēgu izmantošanu, šifrēšanas kļūmēm un sertifikātu termiņu beigām audita vajadzībām.
Detalizē eskalāciju, ierobežošanu un paziņošanas procedūras, ja šifrēšana neizdodas vai atslēgas tiek kompromitētas.
Vispārīgas drošības politikas bieži tiek veidotas lielām korporācijām, atstājot mazos uzņēmumus cīņā ar sarežģītiem noteikumiem un nenoteiktām lomām. Šī politika ir citāda. Mūsu MVU politikas ir izstrādātas no pašiem pamatiem praktiskai ieviešanai organizācijās bez specializētām drošības komandām. Mēs piešķiram pienākumus lomām, kas jums patiešām ir, piemēram, ģenerāldirektoram un jūsu IT pakalpojumu sniedzējam, nevis speciālistu armijai, kas jums nav. Katra prasība ir sadalīta unikāli numurētā klauzulā (piem., 5.2.1, 5.2.2). Tas pārvērš politiku skaidrā, soli pa solim kontrolsarakstā, padarot to viegli ieviešamu, auditējamu un pielāgojamu, nepārrakstot veselas sadaļas.
Prasa SSL/TLS sertifikātu termiņu izsekošanu un atjaunošanas automatizēšanu, samazinot drošības nepilnību risku.
Piešķir un definē šifrēšanas pienākumus reālām MVU lomām, piemēram, GM, IT pakalpojumu sniedzējam un Datu privātuma koordinatoram.
Dokumentē riskus neatbalstītām sistēmām un nosaka mazināšanas pasākumus, pārskatīšanu un apstiprināšanu katram izņēmumam.
Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.