Zapewnij bezpieczne i zgodne z wymaganiami korzystanie z chmury dla MŚP dzięki jasnym środkom kontrolnym dotyczącym kontroli dostępu, zarządzania ryzykiem i nadzoru nad dostawcami, dostosowanym do prostych ról operacyjnych.
Polityka korzystania z chmury (P27S) określa, w jaki sposób MŚP bezpiecznie zarządzają usługami chmurowymi i sprawują nad nimi zarządzanie, wymuszając zatwierdzanie, kontrolę dostępu, zgodność z głównymi regulacjami oraz bieżące monitorowanie, z praktycznymi rolami i odpowiedzialnościami.
Definiuje jasne role i odpowiedzialności za zatwierdzanie usług chmurowych, korzystanie i monitorowanie, bez potrzeby posiadania dedykowanych zespołów IT.
Wymusza uwierzytelnianie wieloskładnikowe, silne hasła, rejestrowanie audytowe aktywności oraz zarządzanie dostępem użytkowników dla wszystkich zatwierdzonych usług chmurowych.
Jest zgodna z ISO/IEC 27001, GDPR, NIS2 i DORA w zakresie bezpieczeństwa usług chmurowych, rezydencji danych oraz umów z dostawcami.
Kliknij diagram, aby wyświetlić w pełnym rozmiarze
Zakres i role dla korzystania z chmury w MŚP
Rejestr usług chmurowych i zatwierdzanie
Kontrola dostępu, uwierzytelnianie wieloskładnikowe i wymagania dotyczące haseł
Polityka retencji danych, kopie zapasowe i środki kontrolne wyjścia
Umowy z dostawcami i zgodność regulacyjna
Monitorowanie, przegląd i egzekwowanie polityki
Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.
| Framework | Objęte klauzule / Kontrole |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Definiuje uprawnienia i rozliczalność za zatwierdzanie usług chmurowych oraz zarządzanie relacjami z dostawcami.
Wspiera bezpieczne logowanie, zarządzanie sesjami oraz cofnięcie uprawnień dostępu wymagane dla platform chmurowych.
Określa, w jaki sposób dane oparte na chmurze obliczeniowej są archiwizowane, przechowywane i usuwane zgodnie z obowiązkami prawnymi.
Zapewnia, że wszelkie dane osobowe przechowywane w usługach chmurowych są przetwarzane zgodnie z zasadami GDPR.
Zapewnia ustrukturyzowane procedury obsługi incydentów dla incydentów bezpieczeństwa w chmurze obliczeniowej, w tym gromadzenie dowodów z audytu i powiadamianie zewnętrzne.
Ogólne polityki bezpieczeństwa są często tworzone z myślą o dużych korporacjach, przez co małe firmy mają trudności z zastosowaniem złożonych zasad i niejasno zdefiniowanych ról. Ta polityka jest inna. Nasze polityki MŚP są projektowane od podstaw z myślą o praktycznym wdrożeniu w organizacjach bez dedykowanych zespołów bezpieczeństwa. Przypisujemy odpowiedzialności do ról, które faktycznie posiadasz, takich jak dyrektor generalny i Twój dostawca IT, a nie do armii specjalistów, których nie masz. Każde wymaganie jest rozbite na unikalnie ponumerowaną klauzulę (np. 5.2.1, 5.2.2). Dzięki temu polityka staje się jasną listą kontrolną krok po kroku, co ułatwia wdrożenie, gotowość do audytu i dostosowanie bez przepisywania całych sekcji.
Aktualny rejestr usług chmurowych zawiera każde zatwierdzone narzędzie, jego właściciela, miejsce przechowywania danych oraz informacje o odnowieniu lub wsparciu.
Zapewnia jasne kroki bezpiecznej obsługi wyjątków dla tymczasowych lub awaryjnych odstępstw dotyczących narzędzi chmurowych, wraz z oceną ryzyka i datami wygaśnięcia.
Zapewnia, że procedury kopii zapasowych, eksportu i usuwania są wdrożone dla danych krytycznych dla działalności w chmurze obliczeniowej, ograniczając ryzyko uzależnienia od dostawcy.
Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.