Celovita politika upravljanja sredstev za zavarovanje, sledenje in nadzor vseh organizacijskih sredstev, usklajena z vodilnimi standardi in predpisi.
Politika upravljanja sredstev (P12) določa zahteve za identifikacijo, klasifikacijo sredstev, popis in zaščito organizacijskih sredstev skozi njihov življenjski cikel ter zagotavlja skladnost, lastništvo in varnost od uvajanja do odstranitve.
Zahteva popoln, revidirljiv popis vseh fizičnih, digitalnih in v oblaku gostovanih sredstev.
Opredeljuje lastnika sredstva in klasifikacijo sredstev za zaščito in regulativno uskladitev.
Podrobno opisuje ravnanje s sredstvi, od pridobitve do varne odstranitve, ter podpira skladnost in obvladovanje tveganj.
Omogoča uveljavljanje politike, notranje/zunanje revizije ter hrambo revizijskih dokazov za regulativne potrebe.
Kliknite diagram za ogled v polni velikosti
Obseg in pravila sodelovanja
Popis sredstev in zahteve glede metapodatkov
Postopki klasifikacije sredstev in označevanja
Življenjski cikel sredstev (uvajanje, vračilo, odstranitev)
Upravljanje sredstev tretjih oseb in oddaljenih sredstev
Integracija presoje in odziva na incidente
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 30Article 32
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Zagotavlja, da je vidljivost sredstev usklajena s pravicami dostopa in avtentikacijskimi mehanizmi v sistemih in podatkovnih okoljih.
Ureja pravočasno dodeljevanje dostopa ter vračilo fizičnih in logičnih dostopov do sredstev med prehodi osebja.
Vzpostavlja obvezna pravila klasifikacije sredstev, ki določajo postopke označevanja, ravnanja in odstranitve.
Opredeljuje časovnico in metode varne odstranitve za digitalna in fizična sredstva, ki vsebujejo informacije.
Omogoča sledljivost dostopa in uporabe sredstev prek dnevnikov, vidljivosti končnih točk in analitike vedenja.
Podpira hitro zajezitev in preiskavo kršitev, povezanih s sredstvi, kot so izgubljeni prenosniki ali nesledeni mediji za shranjevanje.
Učinkovito upravljanje varnosti zahteva več kot besede; zahteva jasnost, odgovornost in strukturo, ki se prilagaja rasti organizacije. Generične predloge pogosto odpovejo, saj ustvarjajo nejasnosti z dolgimi odstavki in neopredeljenimi vlogami. Ta politika je zasnovana kot operativna hrbtenica vašega varnostnega programa. Odgovornosti dodelimo specifičnim vlogam, ki so prisotne v sodobnem podjetju, vključno z vodjo informacijske varnosti (CISO), IT in ekipo za informacijsko varnost ter relevantnimi odbori, kar zagotavlja jasno odgovornost. Vsaka zahteva je enolično oštevilčena klavzula (npr. 5.1.1, 5.1.2). Ta atomska struktura omogoča enostavno implementacijo, presojo glede na specifične kontrole in varno prilagajanje brez vpliva na celovitost dokumenta, s čimer se politika iz statičnega dokumenta spremeni v dinamičen, izvedljiv okvir.
Zahteva, da dobavitelji vzdržujejo popise in prek pogodb uveljavljajo enakovredne standarde sledenja, označevanja in odstranitve sredstev.
Uvede skeniranje omrežja in dnevnike izjem politike za zaznavanje nepooblaščenih ali neupravljanih sredstev ter formalno obravnavo scenarijev tveganja.
Povezuje popise sredstev z registrom tveganj in ocenami vpliva na poslovanje za ciljno modeliranje groženj in skladnost.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.