Komplexná politika pre bezpečné riadenie používateľských účtov a prístupových oprávnení prispôsobená pre SME, ktorá zabezpečuje vysledovateľný prístup a dodržiavanie predpisov.
Táto politika stanovuje jasné, vykonateľné požiadavky na riadenie používateľských účtov a prístupových oprávnení v SME. Vyžaduje vysledovateľný prístup na základe rolí, pravidelné revízie prístupových práv, štandardy hesiel a formalizovaný proces nástupu a offboardingu. Generálny manažér nesie celkovú zodpovednosť, podporovaný vedúcim IT, a všetky procesy zabezpečujú súlad s ISO/IEC 27001, GDPR, NIS2 a ďalšími.
Pokrýva celý životný cyklus používateľských účtov od vytvorenia po deaktiváciu a zabezpečuje, že všetky prístupy sú zdokumentované a vysledovateľné.
Deleguje zodpovednosti na generálneho manažéra a vedúceho IT, čo vyhovuje organizáciám bez veľkých IT tímov.
Je zosúladená s ISO/IEC 27001:2022, GDPR, NIS2 a DORA a zabezpečuje súlad naprieč viacerými normami.
Minimalizuje riziko vynucovaním iba nevyhnutného prístupu a povinných schválení pre zvýšené prístupové oprávnenia.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Rozsah a pravidlá zapojenia
Požiadavky na prístupové oprávnenia a riadenie prístupu
Riadenie životného cyklu účtov
Požiadavky na heslá a viacfaktorová autentifikácia (MFA)
Offboarding a núdzový prístup
Ošetrenie rizík a riadenie výnimiek
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 | |
| EU GDPR |
Article 32
|
Stanovuje právomoc a zodpovednosť a rozhodovacie právomoci pre schvaľovanie prístupov a dohľad.
Riadi vynucovanie riadenia prístupu v rámci systémov a autentifikačné mechanizmy.
Zabezpečuje, že vytváranie a odoberanie prístupových práv je súčasťou HR-riadených personálnych zmien.
Školí používateľov v oblasti bezpečných postupov pre účty a očakávaní používania.
Definuje reakciu na incidenty, ak zneužitie účtu vedie k porušeniu ochrany údajov alebo neoprávnenému prístupu.
Generické bezpečnostné politiky sú často vytvorené pre veľké korporácie, čo spôsobuje, že malé podniky majú problém aplikovať zložité pravidlá a nejasne definované roly. Táto politika je iná. Naše politiky pre SME sú navrhnuté od základu pre praktickú implementáciu v organizáciách bez vyhradených bezpečnostných tímov. Priraďujeme zodpovednosti rolám, ktoré skutočne máte – ako generálny manažér a váš externý poskytovateľ IT – nie armáde špecialistov, ktorých nemáte. Každá požiadavka je rozdelená do jedinečne číslovanej doložky (napr. 5.2.1, 5.2.2). To mení politiku na jasný kontrolný zoznam krok za krokom, ktorý sa dá jednoducho implementovať, auditovať a prispôsobiť bez prepisovania celých častí.
Uchováva podrobné záznamy o všetkých aktivitách účtov a schváleniach počas 12 mesiacov, čím zjednodušuje regulačné audity a vyšetrovania.
Zabezpečuje, že akýkoľvek špeciálny prístup (napr. testovací alebo núdzový) je prísne kontrolovaný, odôvodnený a pravidelne opätovne posudzovaný.
Integruje jasné kroky kontrolného zoznamu pre okamžité odoberanie prístupových práv, obnovu aktív a spracovanie certifikátov pri odchode zamestnancov.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.