Získajte úplný súlad s kybernetickou bezpečnosťou vďaka kombinovanému balíku politík SME+Enterprise: 74 mapovaných dokumentov pripravených na audit pre ISO/IEC 27001, GDPR, NIS2, DORA a ďalšie.
Tento kombinovaný balík politík spája balíky SME a Enterprise a poskytuje škálovateľný, auditovateľný súbor 74 politík kybernetickej bezpečnosti, plne mapovaný na ISO/IEC 27001, GDPR, NIS2, DORA, NIST a COBIT, čím zabezpečuje súlad pre organizácie akejkoľvek veľkosti alebo zložitosti.
Vyžaduje systémy správy verzií, záznamy o výnimkách z politík, ošetrenie rizík a auditnú stopu pre jednoduchú certifikáciu a externé audity.
Mapované na normy ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST a COBIT pre SME aj podniky.
Zahŕňa politiky pre SME vedené výkonným riaditeľom a medzifunkčné podnikové tímy, bez medzier, s jasnými zodpovednosťami.
Pokrýva prevádzku IT, bezpečnosť, riadenie rizík, právne záležitosti a súlad s predpismi, audit a súlad, ľudské zdroje (HR) a prevádzku naprieč veľkosťami a sektormi.
Rozsah a pravidlá zapojenia
Matica rolí a zodpovedností
Procesy auditu, právneho a regulačného súladu
Postupy riadenia prístupu a riadenia zmien
Pravidlá ochrany údajov a súkromia
Reakcia na incidenty a nakladanie s dôkazmi
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 |
AC-1AC-2AC-4AC-5AC-6AC-8AC-17AC-19AU-2AU-6AU-8AU-9AU-12BAI03BAI05BAI07CA-1CA-2CA-3CA-5CA-7CM-2CM-5CM-6CP-1CP-2CP-4CP-9CP-10DSS01DSS02DSS04DSS05DSS06IA-1IA-2IA-4IA-5IR-1IR-4IR-5IR-6IR-9MEAO1MEA03MP-5MP-6PL-1PL-2PL-4PL-8PM-1PM-5PM-11PM-13PM-21PM-23PS-4PS-5PS-7PT-2PT-3RA-3RA-5R-1SA-3SA-4SA-9SA-9(5)SA-10SA-11SA-15SC-7SC-12SC-12(3)SC-13SC-17SC-28SC-28(1)SC-32SC-45SI-2SI-3SI-4SI-10SR-3SR-5
|
| EU GDPR |
Article 5Article 6Articles 12–23Article 17Article 24Article 25Article 28Article 30Article 32Article 33Article 34Article 39Recital 39Recital 49Recital 78
|
| EU NIS2 Directive |
Article 15Article 20Article 21Article 21(2)Article 21(3)Article 23Article 27
|
| EU DORA | |
| COBIT 2019 | |
| ISO 31000:2018 |
Leadership commitmentRisk management principlesContinuous improvement
|
| ISO/IEC 27005:2024 |
Context EstablishmentRisk IdentificationRisk AnalysisRisk EvaluationRisk TreatmentRisk AcceptanceRisk CommunicationRisk Monitoring and Review
|
| ISO 22301:2019 |
Business Continuity Management SystemBusiness Impact AnalysisRequirements
|
Táto politika stanovuje prístup organizácie k vykonávaniu vnútorných auditov, kontrol bezpečnostných opatrení a nepretržitému monitorovaniu súladu.
Táto politika definuje, ako sa v organizácii priraďujú, delegujú a riadia zodpovednosti správy pre informačnú bezpečnosť s cieľom zabezpečiť úplný súlad s ISO/IEC 27001:2022 a ďalšími regulačnými povinnosťami.
Táto politika stanovuje vynútiteľné usmernenia na udržiavanie bezpečného pracovného prostredia tým, že zabezpečuje, aby stoly, pracovné stanice a obrazovky displejov boli pri neprítomnosti bez viditeľných dôverných informácií.
Táto politika definuje minimálne technické, procesné a behaviorálne požiadavky na ochranu všetkých zariadení koncových bodov – ako sú notebooky, stolné počítače a mobilné zariadenia – pred škodlivým kódom.
Táto politika preukazuje záväzok našej organizácie chrániť informácie zákazníkov a podnikové informácie tým, že jasne definuje zodpovednosti a praktické bezpečnostné opatrenia.
Táto politika definuje prípustné, zodpovedné a bezpečné používanie systémov, zariadení, prístupu na internet, e-mailu, cloudových služieb poskytovaných spoločnosťou a akýchkoľvek osobných zariadení používaných na podnikanie.
Táto politika definuje, ako organizácia riadi prístup k systémom, údajom a zariadeniam s cieľom zabezpečiť, aby k informáciám mali prístup iba oprávnené osoby na základe obchodnej potreby.
Táto politika zabezpečuje, že všetky zmeny IT systémov, konfiguračné nastavenia, podnikové aplikácie alebo cloudové služby sú plánované, posúdené z hľadiska rizika, otestované a schválené pred implementáciou.
Táto politika definuje, ako organizácia identifikuje, hodnotí a riadi riziká súvisiace s informačnou bezpečnosťou, prevádzkou, technológiami a poskytovateľmi služieb tretích strán.
Táto politika definuje proces nástupu nových zamestnancov alebo dodávateľov a bezpečné odstránenie prístupových práv, keď osoby odchádzajú alebo menia roly.
Táto politika zabezpečuje, že všetci zamestnanci a dodávatelia rozumejú svojim zodpovednostiam v oblasti informačnej bezpečnosti.
Táto politika stanovuje bezpečnostné požiadavky pre zamestnancov a dodávateľov pracujúcich na diaľku, vrátane práce z domu, zo zdieľaných pracovísk alebo počas cestovania.
Táto politika stanovuje pravidlá pre správu používateľských účtov a prístupové práva bezpečným, konzistentným a vysledovateľným spôsobom.
Táto politika definuje, ako organizácia identifikuje, sleduje, chráni a vyraďuje svoje informačné aktíva vrátane fyzických aj digitálnych komponentov.
Táto politika definuje, ako musia byť všetky informácie spracúvané organizáciou klasifikované a označené s cieľom zabezpečiť ich dôvernosť, integritu a dostupnosť.
Účelom tejto politiky je definovať vynútiteľné pravidlá pre uchovávanie a bezpečnú likvidáciu informácií.
Táto politika definuje, ako organizácia vykonáva a riadi zálohy s cieľom zabezpečiť kontinuitu podnikania, chrániť pred stratou údajov a umožniť včasnú obnovu po incidentoch.
Táto politika definuje vynútiteľné požiadavky na používanie maskovania údajov a pseudonymizácie na ochranu citlivých, osobných a dôverných údajov.
Táto politika definuje, ako organizácia chráni osobné údaje v súlade so zákonnými povinnosťami, regulačnými rámcami a medzinárodnými bezpečnostnými normami.
Táto politika definuje povinné požiadavky na používanie šifrovania a kryptografických kontrol na ochranu dôvernosti, integrity a autenticity podnikových a osobných údajov.
Táto politika definuje, ako organizácia identifikuje, hodnotí a zmierňuje zraniteľnosti naprieč systémami, aplikáciami a infraštruktúrou.
Účelom tejto politiky je zabezpečiť, aby všetka interná a externá sieťová komunikácia bola chránená pred neoprávneným prístupom, manipuláciou, odpočúvaním alebo zneužitím.
Táto politika stanovuje povinné auditné logovanie a monitorovanie kontrolných opatrení na zabezpečenie bezpečnosti, zodpovednosti a prevádzkovej integrity IT systémov organizácie.
Táto politika stanovuje povinné kontrolné opatrenia na udržiavanie presného, synchronizovaného času naprieč všetkými systémami, ktoré ukladajú, prenášajú alebo spracúvajú údaje.
Táto politika zabezpečuje, že všetok softvér, skripty a webové nástroje sú vyvíjané bezpečne, čím sa minimalizuje riziko zraniteľností.
Táto politika definuje minimálne povinné kontrolné opatrenia bezpečnosti aplikácií požadované pre všetky softvérové a systémové riešenia používané organizáciou.
Táto politika stanovuje povinné bezpečnostné požiadavky na zapájanie, riadenie a ukončovanie vzťahov s tretími stranami a dodávateľmi.
Táto politika definuje, ako sa môžu cloudové služby používať bezpečne v rámci organizácie.
Táto politika zabezpečuje, že všetok outsourcovaný vývoj softvéru sa vykonáva bezpečne, je zmluvne kontrolovaný a zosúladený s uplatniteľnými zákonnými a regulačnými požiadavkami.
Táto politika definuje, ako sa musia spravovať testovacie údaje a testovacie prostredia, aby sa zabránilo náhodnej expozícii, porušeniam ochrany údajov alebo prevádzkovým narušeniam počas testovania.
Táto politika definuje, ako organizácia deteguje, nahlasuje incidenty a reaguje na incidenty informačnej bezpečnosti ovplyvňujúce digitálne systémy, údaje alebo služby.
Táto politika definuje, ako organizácia nakladá s digitálnymi dôkazmi súvisiacimi s incidentmi informačnej bezpečnosti, porušeniami ochrany údajov alebo internými vyšetrovaním.
Táto politika zabezpečuje, že organizácia dokáže udržať obchodné operácie a obnoviť základné IT služby počas a po rušivých udalostiach.
Táto politika definuje povinné bezpečnostné požiadavky na používanie mobilných zariadení pri prístupe k informáciám, systémom alebo službám spoločnosti.
Táto politika definuje povinné pravidlá na bezpečné používanie a riadenie systémov internetu vecí (IoT) a systémov prevádzkových technológií (OT) v rámci organizácie.
Táto politika stanovuje povinné usmernenia pre všetku verejne orientovanú komunikáciu – vrátane používania sociálnych médií, kontaktu s tlačou a externého digitálneho obsahu – pri odkazovaní na spoločnosť, jej personál, klientov, systémy alebo postupy.
Táto politika definuje prístup organizácie k identifikácii, dodržiavaniu a preukazovaniu dodržiavania zákonných, regulačných a zmluvných požiadaviek.
Efektívne riadenie bezpečnosti vyžaduje viac než len slová; vyžaduje jasnosť, zodpovednosť a štruktúru, ktorá sa škáluje spolu s vašou organizáciou. Generické šablóny často zlyhávajú a vytvárajú nejednoznačnosť prostredníctvom dlhých odsekov a nedefinovaných rolí. Táto politika je navrhnutá ako prevádzková chrbtica vášho bezpečnostného programu. Priraďujeme zodpovednosti ku konkrétnym rolám, ktoré sa nachádzajú v modernom podniku, vrátane riaditeľa informačnej bezpečnosti (CISO), IT a bezpečnostných tímov a príslušných výborov, čím zabezpečujeme jasnú zodpovednosť. Každá požiadavka je jedinečne očíslovaná doložka (napr. 5.1.1, 5.1.2). Táto atómová štruktúra uľahčuje implementáciu politiky, auditovanie voči konkrétnym kontrolám a bezpečné prispôsobenie bez ovplyvnenia integrity dokumentu, čím sa z nej stáva dynamický, vykonateľný rámec namiesto statického dokumentu.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.