Komplexný súbor politík kybernetickej bezpečnosti pre SME zosúladený s ISO/IEC 27001, GDPR, NIS2 a ďalšími. Praktické, auditovateľné a na audit pripravené opatrenia pre súlad malých podnikov.
Plný balík pre SME (P01S–P37S) poskytuje kompletný, na audit pripravený súbor politík kybernetickej bezpečnosti a správy IT, ktorý pokrýva všetky požiadavky SME na informačnú bezpečnosť. Každá politika je prispôsobená pre lídrov malých podnikov (generálnych manažérov), je výslovne navrhnutá pre organizácie bez vyhradených bezpečnostných tímov a je plne zosúladená s ISO/IEC 27001:2022, GDPR, NIS2, DORA a ďalšími.
Pokrýva 37 politík a zabezpečuje úplné zosúladenie s ISO/IEC 27001, GDPR, NIS2, DORA a COBIT pre SME bez veľkých IT tímov.
Všetky politiky obsahujú požiadavky na auditnú dokumentáciu, správu verzií, spúšťače preskúmania a procesy nápravných opatrení.
Roly sú mapované na generálneho manažéra a vedúcich tímov; nevyžaduje sa CISO/SOC. Navrhnuté pre podniky riadené vlastníkmi.
Postupné pravidlá, kontrolné zoznamy a ošetrenie výnimiek pre používateľsky zrozumiteľné a vynútiteľné postupy kybernetickej bezpečnosti.
Priame mapovanie na všetky doložky ISO/IEC 27001:2022 a 27002:2022 pre istotu pri audite a certifikácii.
Rozsah a pravidlá zapojenia
Matica rolí a zodpovedností
Postupy riadenia prístupu a riadenia zmien
Pravidlá ochrany údajov a ochrany súkromia
Reakcia na incidenty a nakladanie s dôkazmi
Audit, právne a regulačné procesy súladu
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 5Article 6Articles 12–23Article 28Article 32Article 33Article 34
|
| EU NIS2 Directive |
Article 20Article 21(2)(a–i)Article 23
|
| EU DORA | |
| COBIT 2019 |
Táto politika definuje, ako sa v organizácii priraďujú, delegujú a riadia zodpovednosti správy a riadenia informačnej bezpečnosti, aby sa zabezpečil úplný súlad s ISO/IEC 27001:2022 a ďalšími regulačnými povinnosťami.
Táto politika stanovuje vynútiteľné usmernenia na udržiavanie bezpečného pracovného prostredia tým, že zabezpečuje, aby stoly, pracovné stanice a obrazovky displejov boli bez viditeľných dôverných informácií, keď sú bez dozoru.
Táto politika definuje minimálne technické, procesné a behaviorálne požiadavky na ochranu všetkých zariadení koncových bodov – ako sú notebooky, stolné počítače, mobilné zariadenia a prenosné médiá – pred škodlivým kódom.
Táto politika preukazuje záväzok našej organizácie chrániť informácie zákazníkov a podnikové informácie tým, že jasne definuje zodpovednosti a praktické bezpečnostné opatrenia vhodné pre organizácie bez vyhradených IT tímov.
Táto politika definuje prípustné, zodpovedné a bezpečné používanie systémov, zariadení, prístupu na internet, e-mailu, cloudových služieb a akýchkoľvek osobných zariadení používaných na podnikanie.
Táto politika definuje, ako organizácia riadi prístup k systémom, údajom a zariadeniam, aby sa zabezpečilo, že k informáciám majú prístup iba oprávnené osoby na základe podnikovej potreby.
Táto politika zabezpečuje, že všetky zmeny IT systémov, konfiguračných nastavení, podnikových aplikácií alebo cloudových služieb sú plánované, posúdené z hľadiska rizika, otestované a schválené pred implementáciou.
Táto politika definuje, ako organizácia identifikuje, hodnotí a riadi riziká súvisiace s informačnou bezpečnosťou, prevádzkou, technológiami a poskytovateľmi služieb tretích strán.
Táto politika definuje proces nástupu nových zamestnancov alebo dodávateľov a bezpečné odoberanie prístupových práv, keď osoby odchádzajú alebo menia roly.
Táto politika zabezpečuje, že všetci zamestnanci a zmluvní dodávatelia rozumejú svojim zodpovednostiam v oblasti informačnej bezpečnosti.
Táto politika stanovuje bezpečnostné požiadavky pre zamestnancov a zmluvných dodávateľov pracujúcich na diaľku, vrátane práce z domu, zo zdieľaných pracovísk alebo počas cestovania.
Táto politika stanovuje pravidlá pre správu používateľských účtov a prístupových práv bezpečným, konzistentným a sledovateľným spôsobom.
Táto politika definuje, ako organizácia identifikuje, sleduje, chráni a vyraďuje svoje informačné aktíva vrátane fyzických aj digitálnych komponentov.
Táto politika definuje, ako musia byť všetky informácie, s ktorými organizácia nakladá, klasifikované a označené, aby sa zabezpečilo zachovanie dôvernosti, integrity a dostupnosti počas celého životného cyklu.
Účelom tejto politiky je definovať vynútiteľné pravidlá pre uchovávanie a bezpečnú likvidáciu informácií v prostredí SME.
Táto politika definuje, ako organizácia vykonáva a riadi zálohovanie s cieľom zabezpečiť kontinuitu podnikania, chrániť pred stratou údajov a umožniť včasnú obnovu po incidentoch.
Táto politika definuje vynútiteľné požiadavky na používanie maskovania údajov a pseudonymizácie na ochranu citlivých, osobných a dôverných údajov v malých a stredných podnikoch (SME).
Táto politika definuje, ako organizácia chráni osobné údaje v súlade so zákonnými povinnosťami, regulačnými rámcami a medzinárodnými bezpečnostnými normami.
Táto politika definuje povinné požiadavky na používanie šifrovania a kryptografických kontrol na ochranu dôvernosti, integrity a autenticity podnikových a osobných údajov.
Táto politika definuje, ako organizácia identifikuje, hodnotí a zmierňuje zraniteľnosti naprieč systémami, aplikáciami a infraštruktúrou.
Účelom tejto politiky je zabezpečiť, aby všetka interná a externá sieťová komunikácia bola chránená pred neoprávneným prístupom, manipuláciou, odpočúvaním alebo zneužitím prostredníctvom jasne definovaných bezpečnostných opatrení.
Táto politika stanovuje povinné auditné logovanie a monitorovanie kontroly na zabezpečenie bezpečnosti, zodpovednosti a prevádzkovej integrity IT systémov organizácie.
Táto politika stanovuje povinné kontroly na udržiavanie presného, synchronizovaného času naprieč všetkými systémami, ktoré ukladajú, prenášajú alebo spracúvajú údaje organizácie.
Táto politika zabezpečuje, že všetok softvér, skripty a webové nástroje vytvorené alebo upravené organizáciou alebo jej externými partnermi sú vyvíjané bezpečne, čím sa minimalizuje riziko zraniteľností.
Táto politika definuje minimálne povinné bezpečnostné opatrenia aplikácií požadované pre všetok softvér a systémové riešenia používané organizáciou bez ohľadu na to, či sú vyvíjané interne alebo obstarávané od externých dodávateľov.
Táto politika stanovuje povinné bezpečnostné požiadavky na zapájanie, riadenie a ukončovanie vzťahov s tretími stranami a dodávateľmi, ktorí majú prístup k údajom, systémom alebo službám organizácie alebo na ne vplývajú.
Táto politika definuje, ako sa môžu cloudové služby v organizácii používať bezpečne. Zabezpečuje, že údaje spracúvané alebo ukladané v cloude sú chránené, riadenie prístupu je kontrolované a riziká sú riadené zodpovedne.
Táto politika zabezpečuje, že všetok outsourcovaný vývoj softvéru – či už realizovaný freelancermi, agentúrami alebo poskytovateľmi služieb tretích strán – je vykonávaný bezpečne, zmluvne kontrolovaný a zosúladený s uplatniteľnými zákonnými, regulačnými a auditnými požiadavkami.
Táto politika definuje, ako sa musia riadiť testovacie údaje a testovacie prostredia, aby sa predišlo náhodnej expozícii, porušeniam ochrany údajov alebo prevádzkovým narušeniam počas testovacích činností.
Táto politika definuje, ako organizácia deteguje, nahlasuje a reaguje na incident informačnej bezpečnosti, ktorý ovplyvňuje jej digitálne systémy, údaje alebo služby.
Táto politika definuje, ako organizácia nakladá s digitálnymi dôkazmi súvisiacimi s bezpečnostnými incidentmi, porušeniami ochrany údajov alebo internými vyšetrovaniami.
Táto politika zabezpečuje, že organizácia dokáže udržať prevádzku a obnoviť kľúčové IT služby počas a po rušivých udalostiach.
Táto politika stanovuje prístup organizácie k vykonávaniu interných auditov, kontrol bezpečnostných opatrení a nepretržitému monitorovaniu súladu.
Táto politika definuje povinné bezpečnostné požiadavky na používanie mobilných zariadení – vrátane smartfónov, tabletov a notebookov – pri prístupe k informáciám, systémom alebo službám spoločnosti.
Táto politika definuje povinné pravidlá pre bezpečné používanie a riadenie systémov internetu vecí (IoT) a systémov prevádzkových technológií (OT) v organizácii.
Táto politika stanovuje povinné usmernenia pre všetku verejnú komunikáciu – vrátane používania sociálnych médií, kontaktu s médiami a externého digitálneho obsahu – pri odkazovaní na spoločnosť, jej personál, klientov, systémy alebo interné postupy.
Táto politika definuje prístup organizácie k identifikácii, dodržiavaniu a preukazovaniu dodržiavania zákonných, regulačných a zmluvných povinností.
Generické bezpečnostné politiky sú často vytvorené pre veľké korporácie, čo malým podnikom sťažuje uplatnenie komplexných pravidiel a nejasne definovaných rolí. Táto politika je iná. Naše politiky pre SME sú navrhnuté od základu pre praktickú implementáciu v organizáciách bez vyhradených bezpečnostných tímov. Zodpovednosti priraďujeme rolám, ktoré skutočne máte, ako je generálny manažér a váš poskytovateľ IT, nie armáde špecialistov, ktorých nemáte. Každá požiadavka je rozdelená do jedinečne očíslovanej doložky (napr. 5.2.1, 5.2.2). To mení politiku na jasný, postupný kontrolný zoznam, vďaka čomu je jednoduché ju implementovať, auditovať a prispôsobiť bez prepisovania celých častí.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.