policy Enterprise

Politika zálohovania a obnovy

Komplexná politika zálohovania a obnovy zabezpečujúca integritu údajov, prevádzkovú odolnosť a dodržiavanie predpisov pre kriticky dôležité systémy.

Prehľad

Politika zálohovania a obnovy stanovuje organizačné požiadavky na frekvenciu zálohovania, uchovávanie, bezpečnosť, obnovu a súlad, chráni pred stratou údajov a zabezpečuje obnovu v súlade s poprednými normami a cieľmi kontinuity podnikania.

Zabezpečuje ochranu údajov

Definuje požiadavky na ochranu pred stratou údajov, poškodením a kybernetickými útokmi prostredníctvom odolných stratégií zálohovania.

Regulačný súlad

Zosúlaďuje s ISO 27001, NIST, GDPR, DORA a NIS2 pre súladné uchovávanie údajov, zálohovanie a obnovu.

Prevádzková odolnosť

Integruje sa s plánmi kontinuity podnikania na podporu rýchlej a spoľahlivej obnovy v prípade incidentov.

Čítať celý prehľad
Politika zálohovania a obnovy (P15) stanovuje povinné požiadavky organizácie na zálohovanie a obnovu údajov, systémov a aplikácií. Jej primárnym účelom je chrániť prevádzkovú odolnosť organizácie a integritu údajov, podporovať kontinuitu podnikania aj počas významných narušení, ako sú zlyhania systémov, kybernetické útoky alebo náhodné vymazania. V jadre politika formuluje štandardizovaný prístup k zálohovacím operáciám a zabezpečuje jasné parametre obnovy, najmä definovaním očakávaní RTO (Recovery Time Objective) a RPO (Recovery Point Objective). Tieto požiadavky sú úzko zosúladené s rámcom ISMS organizácie a plánmi kontinuity podnikania, čím sa zabezpečuje právny, regulačný a prevádzkový súlad. Rozsah politiky je komplexný: ovplyvňuje všetky kriticky dôležité a prevádzkové systémy pokryté rozsahom ISMS, vrátane štruktúrovaných údajov a neštruktúrovaných údajov, ako sú databázy, súbory, e-maily a konfiguračné nastavenia. Vzťahuje sa na všetky typy prevádzkových prostredí (vo vlastných priestoroch, hybridné, cloud), zálohovacie médiá (fyzické, virtuálne, mimo lokality) a personál, ktorý dohliada na zálohovacie procesy alebo ich vykonáva. Systémy, ktoré majú byť vylúčené zo zálohovacích operácií, musia byť posúdené z hľadiska rizika, zdokumentované a formálne schválené, čo zdôrazňuje dôraz politiky na riadenie rizík a zodpovednosť. V rámci svojich cieľov politika špecifikuje, že všetky kritické aktíva musia byť zálohované so správnou frekvenciou, redundanciou a šifrovaním, pričom sa dokumentujú všetky postupy, harmonogramy uchovávania a určené roly. Mechanizmy obnovy musia spĺňať vopred definované prahové hodnoty RTO a RPO na základe posúdení vplyvu na podnikanie. Integrita a účinnosť zálohovacieho prostredia sa validujú prostredníctvom pravidelného testovania obnovy a udržiavania auditnej stopy. Pre regulačné zosúladenie politika priamo vynucuje kontroly z ISO/IEC 27001:2022 (vrátane prevádzkovej kontinuity a bezpečnej likvidácie), ISO/IEC 27002:2022 (napríklad integrita a plánovanie obnovy), ako aj požiadavky vychádzajúce z NIST SP 800-53, GDPR, EÚ NIS2 a DORA. Zmluvy s poskytovateľmi zálohovania tretích strán musia odrážať očakávania organizácie v oblasti šifrovania, likvidácie, notifikácie incidentov a testovacích dôkazov. Roly a zodpovednosti sú explicitne podrobne uvedené, pričom strategický dohľad je priradený výkonnému manažmentu a CISO, prevádzkové vykonávanie IT a prevádzke a špecializovaná správa DPO, vlastníkom podnikových aplikácií a príslušným dodávateľom. Politika vyžaduje hlavný harmonogram zálohovania, pravidelné cykly preskúmania, silné šifrovanie, oddelené zálohovacie prostredia a prísne kontroly riadenia zmien. Prísna správa zabezpečuje, že auditné záznamy sú udržiavané, výnimky sú starostlivo kontrolované a posúdené z hľadiska rizika a schopnosti obnovy sú testované v stanovených intervaloch. Okrem toho nesúlad spúšťa disciplinárne opatrenia pre interných zamestnancov a sankcie alebo eskaláciu pre dodávateľov, pričom pravidelné preskúmanie záznamov, harmonogramov a súvisiacej dokumentácie tvorí súčasť procesov auditu a uistenia. Napokon sa politika preskúmava aspoň raz ročne, aby sa zabezpečilo, že aktualizácie odrážajú strategické, právne alebo technologické zmeny, s komunikáciou všetkým dotknutým stranám. V prepojení so súborom dokumentov správy a riadenia (riadenie rizík, správa aktív, klasifikácia údajov, politika uchovávania údajov, maskovanie údajov a reakcia na incidenty) je táto politika súčasťou komplexného prístupu organizácie k bezpečnosti údajov, kontinuitě a dodržiavaniu predpisov.

Diagram politiky

Diagram politiky zálohovania a obnovy znázorňujúci plánované vytváranie záloh, ukladanie mimo lokality/v cloude, priradenie rolí, pravidelné testovanie obnovy a kroky eskalácie incidentov.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Rozsah a pravidlá zapojenia

Požiadavky na zálohovanie a obnovu

Kontroly zálohovania tretích strán a cloudu

Správa a testovanie

Postupy uchovávania a bezpečnej likvidácie

Riadenie výnimiek a ošetrenie rizík

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 32Recital 49
EU NIS2
EU DORA
COBIT 2019

Súvisiace zásady

Politika riadenia rizík

Identifikuje prioritizáciu ochrany záloh pre systémy a služby na základe rizika.

Politika správy aktív

Zabezpečuje, že systémy vhodné na zálohovanie sú inventarizované v správe aktív a sú viazané na sledovanie životného cyklu a klasifikáciu aktív.

Politika klasifikácie a označovania údajov

Usmerňuje, ktoré kategórie údajov vyžadujú zálohovanie, vrátane označovania metadát na účely prioritizácie.

Politika uchovávania údajov a likvidácie

Koordinuje uchovávanie záloh s regulačnými limitmi uchovávania a správnou likvidáciou expirovaných médií.

Politika maskovania údajov a pseudonymizácie

Podporuje ochranu a minimalizáciu údajov počas zálohovania citlivých datasetov.

Politika reakcie na incidenty (P30)

Aktivuje sa počas zlyhaní zálohovania, problémov s obnovou alebo kompromitácie úložísk zálohovacích údajov.

O politikách Clarysec - Politika zálohovania a obnovy

Efektívne riadenie bezpečnosti si vyžaduje viac než len slová; vyžaduje jasnosť, zodpovednosť a štruktúru, ktorá sa škáluje s vašou organizáciou. Generické šablóny často zlyhávajú a vytvárajú nejednoznačnosť prostredníctvom dlhých odsekov a nedefinovaných rolí. Táto politika je navrhnutá tak, aby bola prevádzkovou chrbticou vášho bezpečnostného programu. Priraďujeme zodpovednosti konkrétnym rolám, ktoré sa nachádzajú v modernom podniku, vrátane CISO, IT bezpečnosti a príslušných výborov, čím zabezpečujeme jasnú zodpovednosť. Každá požiadavka je jedinečne očíslovaná doložka (napr. 5.1.1, 5.1.2). Táto atómová štruktúra uľahčuje implementáciu politiky, auditovanie voči konkrétnym kontrolám a bezpečné prispôsobenie bez ovplyvnenia integrity dokumentu, čím sa z nej stáva dynamický, vykonateľný rámec.

Testované postupy obnovy

Vyžaduje cvičenia obnovy a kontroly integrity, čím zabezpečuje, že zálohy fungujú v praxi a systémy sú skutočne obnoviteľné.

Nemenné a auditovateľné zálohy

Zálohy sú chránené prísnou nemennosťou, verzovaním a úplnými auditnými stopami, aby sa zabránilo manipulácii alebo neoprávneným zmenám.

Granulárna zodpovednosť rolí

Jasné priradenie povinností zálohovania výkonnému manažmentu, CISO, IT a vlastníkom podnikania odstraňuje prevádzkovú nejednoznačnosť.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

IT bezpečnosť súlad výkonné vedenie

🏷️ Tematické pokrytie

zálohovanie a obnova riadenie kontinuity podnikania obnova po havárii riadenie súladu ochrana údajov
€69

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie
Backup and Restore Policy

Podrobnosti produktu

Typ: policy
Kategória: Enterprise
Normy: 7