Definuje povinné kontroly a procesy prispôsobené pre SME na zabezpečenie všetkých softvérových aplikácií, čím zabezpečuje súlad a ochranu údajov v celej organizácii.
Táto politika stanovuje minimálne, povinné bezpečnostné požiadavky pre všetky softvérové aplikácie používané organizáciou a špecifikuje kontrolné opatrenia pre autentifikáciu, šifrovanie, riadenie prístupu a auditné logovanie. Je zjednodušená pre prostredia SME, pričom celkovú zodpovednosť zveruje výkonnému riaditeľovi a pokrýva interne vyvíjané aj dodávateľmi poskytované aplikácie s cieľom dosiahnuť súlad a znížiť riziká informačnej bezpečnosti.
Nariaďuje základné kontrolné opatrenia, ako sú autentifikácia, šifrovanie a auditné logovanie pre všetky aplikácie, čím chráni citlivé údaje.
Prispôsobené pre malé a stredné podniky so zjednodušenými rolami, centralizované pod výkonným riaditeľom, bez potreby vyhradených IT tímov.
Zabezpečuje, aby softvér tretích strán a cloudové služby spĺňali minimálne bezpečnostné kritériá a boli zmluvne viazané na požiadavky.
Podporuje súlad s GDPR, NIS2, DORA a ISO/IEC 27001 pre bezpečnosť už od návrhu a predvolené nastavenia.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Rozsah a roly (výkonný riaditeľ, vývojári, dodávatelia)
Povinné bezpečnostné kontrolné opatrenia pre aplikácie
Bezpečnosť aplikácií tretích strán a cloudu
Požiadavky na testovanie a validáciu
Postupy ochrany údajov a nakladanie s údajmi
Proces výnimiek a ošetrenie rizík
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 25
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Priraďuje zodpovednosť za schvaľovanie aplikácií, vynucovanie politiky a riadenie dodávateľov.
Zabezpečuje, aby prístup k aplikáciám bol v súlade so zásadou minimálnych oprávnení a zásadami kontroly relácií.
Zabezpečuje, aby používatelia a vývojári absolvovali školenie bezpečnostného povedomia na rozpoznávanie a nahlasovanie hrozieb súvisiacich s aplikáciami.
Poskytuje ochranné opatrenia na ochranu údajov, ktoré musia byť vynucované každou aplikáciou spracúvajúcou osobné informácie.
Riadi, ako sa musia uchovávať, archivovať a bezpečne ničiť záznamy, zálohovacie systémy a citlivé údaje generované aplikáciami.
Opisuje kroky na identifikáciu, nahlasovanie incidentov a zamedzenie šírenia bezpečnostných udalostí súvisiacich s aplikáciami.
Generické bezpečnostné politiky sú často vytvorené pre veľké korporácie, čo malým podnikom sťažuje uplatnenie zložitých pravidiel a nejasných rolí. Táto politika je iná. Naše politiky pre SME sú navrhnuté od základu pre praktickú implementáciu v organizáciách bez vyhradených bezpečnostných tímov. Priraďujeme zodpovednosti rolám, ktoré skutočne máte, ako je výkonný riaditeľ a váš poskytovateľ IT, nie armáde špecialistov, ktorých nemáte. Každá požiadavka je rozdelená do jedinečne číslovanej doložky (napr. 5.2.1, 5.2.2). To mení politiku na jasný kontrolný zoznam krok za krokom, vďaka čomu je jednoduché ju implementovať, auditovať a prispôsobiť bez prepisovania celých častí.
Udržiava správy o bezpečnostnom testovaní, záznamy o výnimkách a potvrdenia dodávateľov pre jednoduché kontroly súladu a audity.
Odpustenia od bezpečnostných kontrolných opatrení vyžadujú formálne schválenie GM, preskúmanie rizika a dokumentáciu, bez tichých medzier.
Open source a pluginy sa evidujú, skenujú a ročne preskúmavajú. Nezáplatovateľné riziká vyžadujú promptné odstránenie alebo nahradenie.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.