Komplexná politika kryptografických kontrol pre SME na ochranu údajov, šifrovanie a súlad s ISO 27001, GDPR, NIS2 a DORA.
Táto politika stanovuje komplexné požiadavky zamerané na SME pre šifrovanie, správu kľúčov, zálohy a nakladanie s certifikátmi, čím zabezpečuje súlad s ISO/IEC 27001:2022 a predpismi, ako sú GDPR, NIS2 a DORA.
Nariaďuje šifrovanie všetkých citlivých podnikových, osobných a finančných údajov v pokoji aj pri prenose.
Vyžaduje bezpečné uchovávanie kryptografických kľúčov, riadenie prístupu a pravidelnú rotáciu.
Navrhnutá pre malé podniky bez vyhradených IT tímov, so zabezpečením dodržiavania predpisov.
Zosúladená s ISO/IEC 27001:2022, GDPR, NIS2, DORA a bezpečnostnými normami COBIT.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Rozsah a pravidlá zapojenia
Roly a zodpovednosti (zamerané na SME)
Kontrolné opatrenia správy kľúčov
Správa záloh a certifikátov
Požiadavky na šifrovacie algoritmy
Ošetrenie rizík a ošetrenie výnimiek
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
Zabezpečuje, aby sa šifrovanie uplatňovalo na klasifikované aktíva počas ukladania, prenosu a likvidácie.
Definuje lehoty uchovávania a vyžaduje šifrované uchovávanie údajov až do ich bezpečného vymazania.
Zosúlaďuje šifrovanie so zásadami ochrany údajov a regulačnými očakávaniami podľa článku 32 GDPR.
Vyžaduje auditné logovanie používania kľúčov, zlyhaní šifrovania a vypršania platnosti certifikátov na účely auditu.
Podrobne opisuje eskaláciu, zamedzenie šírenia a pracovné toky notifikácií, keď šifrovanie zlyhá alebo sú kľúče kompromitované.
Generické bezpečnostné politiky sú často vytvorené pre veľké korporácie, čo malým podnikom sťažuje uplatnenie zložitých pravidiel a nejasných rolí. Táto politika je iná. Naše politiky pre SME sú navrhnuté od základu pre praktickú implementáciu v organizáciách bez vyhradených bezpečnostných tímov. Priraďujeme zodpovednosti rolám, ktoré skutočne máte, ako generálny manažér a váš poskytovateľ IT podpory, nie armáde špecialistov, ktorých nemáte. Každá požiadavka je rozdelená do jedinečne očíslovanej doložky (napr. 5.2.1, 5.2.2). To mení politiku na jasný, krok za krokom kontrolný zoznam, vďaka čomu je jednoduché ju implementovať, auditovať a prispôsobiť bez prepisovania celých častí.
Vyžaduje sledovanie vypršania platnosti certifikátov SSL/TLS a automatizáciu obnovovania, čím sa znižuje riziko bezpečnostných medzier.
Priraďuje a definuje povinnosti šifrovania pre reálne roly SME, ako GM, poskytovateľ IT podpory a koordinátor ochrany údajov.
Dokumentuje riziká pre nepodporované systémy a nariaďuje zmierňujúce ochranné opatrenia, preskúmania a schválenia pre každú výnimku.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.