Praktická politika reakcie na incidenty (P30) pre SME, ktorá opisuje detekciu, nahlasovanie incidentov, obnovu a požiadavky súladu pre incidenty informačnej bezpečnosti.
Táto politika reakcie na incidenty (P30) opisuje, ako môžu SME efektívne detegovať, nahlasovať incidenty a obnoviť sa po incidente informačnej bezpečnosti, pričom špecifikuje roly personálu, požiadavky na tretie strany a postupy pripravené na audit.
Navrhnuté pre malé podniky so zjednodušenými rolami na splnenie požiadaviek riadenia incidentov podľa ISO/IEC 27001:2022.
Dohľad vedený generálnym riaditeľom zabezpečuje včasné nahlasovanie incidentov, zamedzenie šírenia a požadované notifikácie.
Pokrýva škodlivý kód, porušenia ochrany údajov, phishingové útoky, výpadky, stratu zariadení a náhodné zverejnenia.
Všetok personál je školený rozpoznať a nahlasovať bezpečnostné incidenty v rámci procesu nástupu a ročného opakovacieho školenia.
Záznamy o incidentoch, preskúmania a auditné dôkazy sú vedené v poriadku pre audity a kontroly súladu.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Rozsah a pravidlá zapojenia
Proces detekcie a eskalácie incidentov
Roly a zodpovednosti pre SME
Nahlasovanie tretích strán a dodávateľov
Požiadavky na záznamy o incidentoch a vedenie záznamov
Súlad, monitorovanie a vynucovanie
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
Stanovuje štruktúry právomocí a zodpovednosti pre detekciu a eskaláciu incidentov, nahlasovanie incidentov a eskaláciu.
Stanovuje celkové očakávania pre dôvernosť, integritu a dostupnosť počas prevádzky vrátane riešenia incidentov.
Umožňuje okamžité odňatie prístupových práv prostredníctvom zrušenia prístupových oprávnení počas reakcie na incidenty.
Zabezpečuje, že všetci zamestnanci dokážu identifikovať a nahlasovať bezpečnostné incidenty efektívne.
Usmerňuje postupy právnej notifikácie porušenia podľa GDPR a podporuje dodržiavanie predpisov počas incidentov.
Poskytuje potrebné nástroje a viditeľnosť na detekciu, analýzu a auditovanie bezpečnostných udalostí.
Podporuje vyšetrovanie a právnu obranu krokov súvisiacich s incidentmi tým, že usmerňuje správne nakladanie s dôkazmi.
Generické bezpečnostné politiky sú často vytvorené pre veľké korporácie, čo spôsobuje, že malé podniky majú problém uplatniť zložité pravidlá a nejasne definované roly. Táto politika je iná. Naše politiky pre SME sú navrhnuté od základu pre praktickú implementáciu v organizáciách bez vyhradených bezpečnostných tímov. Priraďujeme zodpovednosti rolám, ktoré skutočne máte, ako je generálny riaditeľ a váš poskytovateľ IT, nie armáde špecialistov, ktorých nemáte. Každá požiadavka je rozdelená do jedinečne očíslovanej doložky (napr. 5.2.1, 5.2.2). To mení politiku na jasný kontrolný zoznam krok za krokom, vďaka čomu sa ľahko implementuje, audituje a prispôsobuje bez prepisovania celých častí.
Incidenty musia byť nahlásené a klasifikované do 1 hodiny, čo umožňuje rýchle kroky na minimalizáciu škôd a regulačnej expozície.
Externí dodávatelia sú viazaní rovnakým urgentným procesom notifikácie a reakcie, čím sa znižuje dodávateľské riziko.
Preskúmanie po incidente podporuje priebežné aktualizácie politiky a nápravné opatrenia na prevenciu budúceho opakovania.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.