policy Enterprise

Politika upravljanja sredstev

Celovita politika upravljanja sredstev za zavarovanje, sledenje in nadzor vseh organizacijskih sredstev, usklajena z vodilnimi standardi in predpisi.

Pregled

Politika upravljanja sredstev (P12) določa zahteve za identifikacijo, klasifikacijo sredstev, popis in zaščito organizacijskih sredstev skozi njihov življenjski cikel ter zagotavlja skladnost, lastništvo in varnost od uvajanja do odstranitve.

Centraliziran popis sredstev

Zahteva popoln, revidirljiv popis vseh fizičnih, digitalnih in v oblaku gostovanih sredstev.

Lastništvo in klasifikacija

Opredeljuje lastnika sredstva in klasifikacijo sredstev za zaščito in regulativno uskladitev.

Varne kontrole življenjskega cikla

Podrobno opisuje ravnanje s sredstvi, od pridobitve do varne odstranitve, ter podpira skladnost in obvladovanje tveganj.

Uveljavljanje in revidirljivost

Omogoča uveljavljanje politike, notranje/zunanje revizije ter hrambo revizijskih dokazov za regulativne potrebe.

Preberi celoten pregled
Politika upravljanja sredstev (P12) vzpostavlja organizacijske zahteve za identifikacijo, klasifikacijo sredstev, upravljanje in zavarovanje vseh informacijskih sredstev skozi njihov življenjski cikel. Dokument je namenjen zagotavljanju nadzora in upravljanja na ravni celotnega podjetja ter podpira okolja strojne opreme, programske opreme, podatkov, oblaka, mobilnih, oddaljenih in okolij, ki jih upravljajo tretje osebe. Njegov osnovni namen je zagotoviti, da organizacija doseže popolno vidljivost nad portfeljem sredstev, kar omogoča učinkovite varnostne kontrole, dodelitev lastništva, skladnost s predpisi in odgovorne postopke izločanja iz uporabe. Sredstva, ki jih ureja ta politika, vključujejo širok nabor: prenosnike, namizne računalnike, mobilne naprave, odstranljive medije za shranjevanje, tiskalnike, omrežno opremo, programsko opremo, podatkovne baze, podatke varnostnih kopij, šifrirne ključe, strukturirane podatke in nestrukturirane podatke, poročila, e-pošto, intelektualno lastnino, račune v oblaku, virtualne stroje, uporabniške račune, izhodiščne konfiguracije, licence in drugo. Politika velja za vse osebje, pogodbene izvajalce, ponudnike storitev tretjih oseb in dobavitelje tretjih oseb, ki uporabljajo, upravljajo ali dostopajo do informacijskih sredstev v lasti ali pod nadzorom organizacije. To velja tudi za sredstva v oddaljenih, hibridnih okoljih ali zunanje izvajane storitve, s čimer se zagotovi, da varnost in sledljivost sredstev nista ogroženi zaradi lokacije. Temeljni cilj je vzdrževanje centraliziranega, natančnega in ažurnega registra popisa sredstev, ki ga upravlja vodja IT sredstev in je, kjer je mogoče, integriran z upravljanjem konfiguracije. Vsako sredstvo, vneseno v ta popis, mora vključevati obvezne metapodatke, kot so edinstveni identifikator, lastništvo, klasifikacija sredstev, lokacija in status življenjskega cikla. Za vsako sredstvo se določi lastnik sredstva, ki je odgovoren za ustrezno klasifikacijo sredstev, zaščito in periodično preverjanje zapisov. Postopek klasifikacije sredstev je temelj celotne politike in zagotavlja, da so sredstva označena in upravljana glede na občutljivost, kritičnost in relevantne regulativne zahteve. Postopki označevanja se uveljavljajo za digitalna in fizična sredstva, zahteve glede ravnanja (npr. šifriranje, zaklenjena hramba ali omejen dostop) pa morajo ustrezati ravnem klasifikacije. Politika podrobno opisuje varnostne kontrole na vsaki stopnji življenjskega cikla sredstva: uvajanje, prerazporeditev, ravnanje, uporaba, varna vrnitev med postopkom izstopa in varna odstranitev. Določa, da mora uporaba sredstev slediti standardom sprejemljive uporabe sredstev podjetja, ter izrecno prepoveduje preusmerjanje sredstev za osebno uporabo, nameščanje nepooblaščene programske opreme ali obhod kontrol, kot sta antivirusna programska oprema in šifriranje. Pravila za uporabo oddaljenih sredstev zahtevajo uporabo navideznega zasebnega omrežja (VPN) ali varnih tunelov ter lahko vključujejo rešitve za upravljanje mobilnih naprav in varnost končnih točk. Varno izločanje iz uporabe in uničenje sta jasno opredeljena ter zahtevata kriptografsko brisanje ali fizično uničenje s potrditvijo in vodenjem evidenc. Za podporo stalni skladnosti in obvladovanju tveganj se Politika upravljanja sredstev povezuje z registrom tveganj organizacije ter podpira oceno tveganja, upravljanje izjem in postopke presoje. Kršitve, kot so neregistrirana ali nepooblaščena sredstva, nepravilna odstranitev ali onemogočanje kontrol, so razlog za eskalacijo in lahko vodijo do disciplinskih ukrepov, kazni za dobavitelje ali celo pravdnega postopka. Periodični pregledi politike vključujejo več skupin zainteresiranih strani in se sprožijo zaradi regulativnih sprememb, ugotovitev presoje, varnostnih incidentov ali pomembnih operativnih sprememb. Dokument se zaključi s sklici na povezane politike: politika nadzora dostopa, politika razvrščanja in ravnanja z informacijami, politika hrambe podatkov, politika beleženja in spremljanja, politika odzivanja na incidente, s čimer upravljanje sredstev predstavlja osrednji steber širše strukture upravljanja organizacije. Ta politika ni posebej označena kot politika za MSP. Namenjena je organizacijam z določenimi ekipami, kot so IT, vodja informacijske varnosti (CISO), vodja sredstev ter različni deležniki za skladnost in operativno izvajanje, ter izpolnjuje celovite zahteve ISO/IEC 27001:2022 in podpornih okvirov.

Diagram pravilnika

Diagram Politike upravljanja sredstev, ki prikazuje ustvarjanje popisa, dodelitev lastništva, klasifikacijo sredstev, kontrole življenjskega cikla, obravnavo izjem in korake pregleda skladnosti.

Kliknite diagram za ogled v polni velikosti

Vsebina

Obseg in pravila sodelovanja

Popis sredstev in zahteve glede metapodatkov

Postopki klasifikacije sredstev in označevanja

Življenjski cikel sredstev (uvajanje, vračilo, odstranitev)

Upravljanje sredstev tretjih oseb in oddaljenih sredstev

Integracija presoje in odziva na incidente

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 30Article 32
EU NIS2
EU DORA
COBIT 2019

Sorodne politike

politika nadzora dostopa

Zagotavlja, da je vidljivost sredstev usklajena s pravicami dostopa in avtentikacijskimi mehanizmi v sistemih in podatkovnih okoljih.

politika uvajanja in prenehanja

Ureja pravočasno dodeljevanje dostopa ter vračilo fizičnih in logičnih dostopov do sredstev med prehodi osebja.

Politika razvrščanja in označevanja podatkov

Vzpostavlja obvezna pravila klasifikacije sredstev, ki določajo postopke označevanja, ravnanja in odstranitve.

politika hrambe podatkov in odstranitve

Opredeljuje časovnico in metode varne odstranitve za digitalna in fizična sredstva, ki vsebujejo informacije.

Politika beleženja in spremljanja

Omogoča sledljivost dostopa in uporabe sredstev prek dnevnikov, vidljivosti končnih točk in analitike vedenja.

Politika odzivanja na incidente (P30)

Podpira hitro zajezitev in preiskavo kršitev, povezanih s sredstvi, kot so izgubljeni prenosniki ali nesledeni mediji za shranjevanje.

O pravilnikih Clarysec - Politika upravljanja sredstev

Učinkovito upravljanje varnosti zahteva več kot besede; zahteva jasnost, odgovornost in strukturo, ki se prilagaja rasti organizacije. Generične predloge pogosto odpovejo, saj ustvarjajo nejasnosti z dolgimi odstavki in neopredeljenimi vlogami. Ta politika je zasnovana kot operativna hrbtenica vašega varnostnega programa. Odgovornosti dodelimo specifičnim vlogam, ki so prisotne v sodobnem podjetju, vključno z vodjo informacijske varnosti (CISO), IT in ekipo za informacijsko varnost ter relevantnimi odbori, kar zagotavlja jasno odgovornost. Vsaka zahteva je enolično oštevilčena klavzula (npr. 5.1.1, 5.1.2). Ta atomska struktura omogoča enostavno implementacijo, presojo glede na specifične kontrole in varno prilagajanje brez vpliva na celovitost dokumenta, s čimer se politika iz statičnega dokumenta spremeni v dinamičen, izvedljiv okvir.

Upravljanje sredstev tretjih oseb

Zahteva, da dobavitelji vzdržujejo popise in prek pogodb uveljavljajo enakovredne standarde sledenja, označevanja in odstranitve sredstev.

Shadow IT in kontrole izjem

Uvede skeniranje omrežja in dnevnike izjem politike za zaznavanje nepooblaščenih ali neupravljanih sredstev ter formalno obravnavo scenarijev tveganja.

Integrirano obvladovanje tveganj

Povezuje popise sredstev z registrom tveganj in ocenami vpliva na poslovanje za ciljno modeliranje groženj in skladnost.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

IT varnost tveganja skladnost presoja

🏷️ Tematska pokritost

upravljanje sredstev razvrščanje podatkov obvladovanje tveganj upravljanje skladnosti varnostne operacije
€49

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve
Asset Management Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: Enterprise
Standardi: 7