policy Enterprise

Politika nástupu a ukončenia

Zabezpečte bezpečný nástup a ukončenie v súlade s predpismi pomocou štandardizovaného zriaďovania prístupu, riadenia aktív a požiadaviek na audit pre všetok personál.

Prehľad

Táto politika stanovuje prísne postupy pre bezpečný proces nástupu, vnútorné prenosy a ukončenia, pričom vynucuje riadenie prístupu, obnovu aktív a auditnú stopu v súlade s hlavnými bezpečnostnými štandardmi a štandardmi ochrany údajov.

Bezpečný životný cyklus prístupu

Štandardizuje proces nástupu a ukončenia s cieľom zabezpečiť včasné zriaďovanie prístupu a odoberanie prístupových práv na základe rizika.

Komplexné riadenie aktív

Vyžaduje vydávanie, sledovanie a obnovu aktív, aby sa predišlo stratám a úniku údajov počas personálnych zmien.

Regulačný súlad

Zosúlaďuje sa s ISO/IEC 27001, GDPR, NIST, NIS2, DORA a COBIT pre robustný právny súlad a bezpečnosť.

Čítať celý prehľad
Politika nástupu a ukončenia (dokument P07) poskytuje komplexný, štandardizovaný rámec na riadenie celého životného cyklu prístupu personálu – od procesu nástupu a vnútorných prenosov až po ukončenie alebo vypršanie zmluvy. Je navrhnutá pre všetky typy používateľov vrátane zamestnancov, dodávateľov, konzultantov a tretích strán a vynucuje včasné a bezpečné zriaďovanie prístupu a rušenie prístupov pre fyzický aj logický prístup, čím zabezpečuje, že každá zmena je riešená so správnou kombináciou dôvernosti, zodpovednosti a riadenia aktív. Táto politika sa uplatňuje v celej organizácii a vyžaduje, aby všetky útvary – ľudské zdroje (HR), IT, správa zariadení a aktív, bezpečnosť, vrcholový manažment, právne záležitosti a súlad s predpismi a súlad – mali definovanú rolu v procesoch nástupu a offboardingu. Predpisuje podrobné pracovné postupy: proces nástupu zahŕňa previerky spoľahlivosti, dohodu o mlčanlivosti a potvrdenie oboznámenia sa s politikou, školenie bezpečnostného povedomia a priradenie prístupových oprávnení podľa zásady minimálnych oprávnení, ktoré preskúmajú zodpovední manažéri; pri vnútorných prenosoch spúšťa preskúmanie prístupov založené na riziku a zabezpečuje, že všetky predchádzajúce oprávnenia v systémoch sú uzavreté pred schválením nového prístupu; a proces ukončenia vyžaduje, aby bolo zrušenie prístupových oprávnení vykonané pre všetky prístupové práva (privilegovaní používatelia do štyroch hodín), aby boli aktíva vyzbierané, politiky opätovne potvrdené a aby bola všetka súvisiaca dokumentácia udržiavaná pre auditovateľnosť. Ciele politiky presahujú riadenie prístupu. Jej cieľom je zachovať dôvernosť, integritu a dostupnosť aktív organizácie počas personálnych zmien a podporiť auditnú stopu a právnu obhájiteľnosť prostredníctvom požiadavky na dôkladnú dokumentáciu v informačnom systéme ľudských zdrojov (HRIS), správe identít a prístupov (IAM) a registri aktív. Špecifikované sú postupy okamžitej obnovy aktív a validácie aktív vrátane IT kontrol na odstránenie reziduálnych citlivých údajov a kontrol zariadení pre prístupové preukazy, zariadenia a kľúče. Ošetrenie výnimiek je prísne riadené: akékoľvek odchýlky musia byť posúdené z hľadiska rizika, zdokumentované a podliehajú pravidelným preskúmaniam vrcholovým vedením (riaditeľom informačnej bezpečnosti (CISO) alebo riaditeľom HR), pričom reziduálne riziko je zdokumentované a hodnotené každých 90 dní alebo pri zmene situácie. V súlade s viacerými medzinárodnými rámcami vrátane ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST SP 800-53 Rev. 5, COBIT 2019, EU GDPR, NIS2 a DORA politika zabezpečuje, že postupy organizácie pokrývajú všetky kľúčové regulačné požiadavky. Integruje ustanovenia týchto noriem týkajúce sa kompetencií, riadenia prístupu, zásady minimálnych oprávnení, previerok spoľahlivosti, auditného logovania a prevádzkovej správy a riadenia. Požiadavky na vnútorný audit a monitorovanie procesov sú zabudované, vrátane dohľadu manažéra ISMS a mechanizmu oznamovania porušení. Porušenia spúšťajú disciplinárne a právne dôsledky s eskaláciou k regulačným orgánom, ak sú dotknuté osobné alebo regulované údaje. Údržba politiky je rovnako robustná: vyžaduje ročné opakovacie školenie, aktualizácie po významných zmenách bezpečnostných alebo HR systémov, aktualizácie vyvolané incidentmi a archiváciu zastaraných verzií. Postupy riadenia dokumentov zachovávajú históriu zmien a záznamy o vlastníctve. Týmto sa prepája operatívne riadenie rizík so súladom a zodpovednosťou a tvorí sa kritická súčasť integrovaného kontrolného prostredia organizácie prostredníctvom priamych prepojení na súvisiace dokumenty politík (bezpečnosť, riadenie prístupu, používateľské účty, riadenie rizík, politika prijateľného používania).

Diagram politiky

Diagram politiky nástupu a ukončenia znázorňujúci krok za krokom životný cyklus: schválenia nástupu, zriaďovanie prístupu, revízie zmien rolí, okamžité kroky pri ukončení, obnova aktív a auditná dokumentácia.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Rozsah a pravidlá spolupráce

Pracovné postupy nástupu a offboardingu

Obnova aktív a validácia aktív

Požiadavky na okamžité odňatie prístupových práv

Proces výnimiek a ošetrenie rizík

Auditná stopa a dokumentácia

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 5(1)(f)Article 25Article 32Recital 39
EU NIS2
EU DORA
COBIT 2019

Súvisiace zásady

Politika informačnej bezpečnosti

Stanovuje bezpečnostné ciele organizácie vrátane správy a riadenia prístupov personálu.

Politika riadenia prístupu

Poskytuje prevádzkové požiadavky na prideľovanie prístupových práv a zrušenie prístupových oprávnení pre systémový a fyzický prístup na základe spúšťačov nástupu a ukončenia.

Politika prijateľného používania

Vyžaduje potvrdenie oboznámenia sa s politikou počas procesu nástupu a podporuje vynucovanie po ukončení.

Politika riadenia rizík

Zabezpečuje, že riziká prístupu používateľov a riziká prechodov sú hodnotené a zmierňované v súlade so zásadami systému manažérstva informačnej bezpečnosti (ISMS).

Politika riadenia používateľských účtov a privilegovaných prístupov

Riadi technologické kontrolné opatrenia pre zriaďovanie prístupu a rušenie prístupov na podporu tejto politiky.

O politikách Clarysec - Politika nástupu a ukončenia

Efektívne riadenie bezpečnosti vyžaduje viac než len slová; vyžaduje jasnosť, zodpovednosť a štruktúru, ktorá sa škáluje s vašou organizáciou. Všeobecné šablóny často zlyhávajú, vytvárajú nejednoznačnosť prostredníctvom dlhých odsekov a nedefinovaných rolí. Táto politika je navrhnutá ako prevádzková chrbtica vášho bezpečnostného programu. Priraďujeme zodpovednosti ku konkrétnym rolám, ktoré sa nachádzajú v modernej organizácii, vrátane riaditeľa informačnej bezpečnosti (CISO), IT a bezpečnostných tímov a relevantných výborov, čím zabezpečujeme jasnú zodpovednosť. Každá požiadavka je jedinečne očíslovaná doložka (napr. 5.1.1, 5.1.2). Táto atómová štruktúra uľahčuje implementáciu politiky, auditovanie voči konkrétnym kontrolám a bezpečné prispôsobenie bez narušenia integrity dokumentu, čím sa z nej stáva dynamický, vykonateľný rámec namiesto statického dokumentu.

Integrácia správy identít a prístupov (IAM) pre automatizované pracovné postupy

Vynucuje používanie platformy správy identít a prístupov (IAM) pre zriaďovanie prístupu, zrušenie prístupových oprávnení a auditnú stopu, čím znižuje chyby a podporuje automatizovaný nástup/offboarding.

Okamžité odňatie prístupových práv riadené rizikom

Vyžaduje deaktiváciu privilegovaných účtov a účtov s vysokým rizikom do štyroch hodín, čím minimalizuje zvyškovú expozíciu z kritických rolí a odchodov.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

IT bezpečnosť Ľudské zdroje (HR) Súlad Audit a súlad

🏷️ Tematické pokrytie

správa bezpečnosť ľudských zdrojov riadenie prístupu riadenie incidentov
€49

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie
Onboarding and Termination Policy

Podrobnosti produktu

Typ: policy
Kategória: Enterprise
Normy: 7