Zabezpečte bezpečné a súladné používanie cloudu pre SME vďaka jasným kontrolám riadenia prístupu, riadenia rizík a správy poskytovateľov, prispôsobeným jednoduchým prevádzkovým rolám.
Politika používania cloudu (P27S) definuje, ako SME bezpečne riadia a spravujú cloudové služby, vynucuje schvaľovanie, riadenie prístupu, súlad s hlavnými predpismi a priebežné monitorovanie, a to s praktickými rolami a zodpovednosťami.
Definuje jasné roly a zodpovednosti pre schvaľovanie, používanie a monitorovanie cloudu; nevyžaduje sa žiadny vyhradený IT tím.
Vynucuje sa viacfaktorová autentifikácia (MFA), silné heslá, auditné logovanie a riadenie prístupu pre všetky schválené cloudové služby.
Zosúlaďuje sa s ISO/IEC 27001, GDPR, NIS2 a DORA pre bezpečnosť cloudových služieb, rezidenciu údajov a zmluvy s dodávateľmi.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Rozsah a roly pre používanie cloudu v SME
Register cloudových služieb a schvaľovanie
Riadenie prístupu, viacfaktorová autentifikácia (MFA) a požiadavky na heslá
Politika uchovávania údajov, zálohovanie a kontrolné opatrenia pri ukončení používania
Zmluvy s dodávateľmi a regulačný súlad
Monitorovanie, preskúmanie a vynucovanie politiky
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 28Article 32Chapter V
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Definuje zodpovednosť za schvaľovanie cloudových služieb a riadenie vzťahov s poskytovateľmi.
Podporuje bezpečné prihlasovanie, riadenie relácií a postupy zrušenia prístupových oprávnení vyžadované pre cloudové platformy.
Upravuje, ako sa cloudové údaje zálohujú, uchovávajú a vymazávajú v súlade so zákonnými povinnosťami.
Zabezpečuje, že všetky osobné údaje uložené v cloudových službách sa spracúvajú podľa zásad GDPR.
Poskytuje štruktúrované postupy reakcie na incidenty pri bezpečnostných incidentoch v cloude vrátane zberu dôkazov a externého oznamovania.
Generické bezpečnostné politiky sú často vytvorené pre veľké korporácie, čo spôsobuje, že malé podniky majú problém uplatniť zložité pravidlá a nejasne definované roly. Táto politika je iná. Naše politiky pre SME sú navrhnuté od základu pre praktickú implementáciu v organizáciách bez vyhradených bezpečnostných tímov. Priraďujeme zodpovednosti rolám, ktoré skutočne máte, ako je Generálny manažér a váš IT poskytovateľ, nie armáde špecialistov, ktorých nemáte. Každá požiadavka je rozdelená do jedinečne očíslovanej doložky (napr. 5.2.1, 5.2.2). To mení politiku na jasný kontrolný zoznam krok za krokom, vďaka čomu je jednoduché ju implementovať, auditovať a prispôsobiť bez prepisovania celých častí.
Aktuálny Register cloudových služieb uvádza každý schválený nástroj, jeho vlastníka, miesto uloženia údajov a informácie o obnovení alebo podpore.
Poskytuje jasné kroky na bezpečné ošetrenie dočasných alebo núdzových výnimiek pre cloudové nástroje, s hodnotením rizika a dátumami vypršania.
Zabezpečuje, že sú zavedené postupy zálohovania, exportu a vymazania pre podnikovo kritické cloudové údaje, čím sa predchádza vendor lock-in.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.