Zagotovite operativni nadzor in pripravljenost na revizijo s politiko presoje in spremljanja skladnosti, prilagojeno za SME, usklajeno z ISO 27001 in GDPR.
Ta politika opisuje strukturirane procese presoje in spremljanja skladnosti za SME ter zagotavlja, da kontrole, politike in sistemi izpolnjujejo ISO 27001, GDPR in zakonske obveznosti z minimalno kompleksnostjo.
Zasnovano za SME z jasnimi vlogami, ponovljivimi kontrolnimi seznami in brez potrebe po namenski ekipi za skladnost.
Usklajeno z ISO 27001, GDPR, NIS2, DORA, NIST SP 800-53 in COBIT 2019 za dokazano skladnost.
Velja za vse oddelke, sisteme in tretje osebe, vključene v IT, podatke ali kritične storitve.
Ugotovitve presoje so dokumentirane, ocenjene glede na tveganje, dodeljene in spremljane za zanesljivo odpravo pomanjkljivosti.
Kliknite diagram za ogled v polni velikosti
Zahteve za obseg in letni pregled
Strukturirani kontrolni seznami presoj
Ugotovitve na podlagi tveganj in korektivni ukrepi
Pravila zbiranja in hrambe dokazov
Pokritost pravnih, regulativnih in naročniških presoj
Vloge in upravljanje, specifično za SME
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
Določa osnovni nabor kontrol za vsa pričakovanja glede kontrol in zahteva uveljavljanje prek presoj.
Vzpostavlja pooblastila in odgovornost za načrtovanje presoj, izvedbo in lastništvo korektivnih ukrepov.
Identificira vrzeli v kontrolah, odkrite v presojah, in zagotavlja, da so ugotovitve dokumentirane v registru tveganj.
Opredeljuje kontrole GDPR, ki morajo biti predmet presoj, vključno z ravnanjem s podatki, odzivom na kršitev varnosti osebnih podatkov in obvestili o zasebnosti.
Zagotavlja dnevnike in forenzične dokaze, uporabljene med spremljanjem skladnosti in pregledi kontrol.
Zahteva periodično presojo zapisov o incidentih in pregled po incidentu za preverjanje učinkovitosti odziva.
Zagotavlja postopke za zbiranje preverljivih dokazov z verigo skrbništva med presojami.
Generične varnostne politike so pogosto zasnovane za velike korporacije, zato se mala podjetja težko znajdejo pri uporabi kompleksnih pravil in nejasno opredeljenih vlog. Ta politika je drugačna. Naše politike za SME so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta generalni direktor in vaš ponudnik IT, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v enolično oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, kar omogoča enostavno implementacijo, presojo in prilagajanje brez prepisovanja celotnih razdelkov.
Vsi revizijski dokazi se zbirajo, organizirajo in hranijo v eni varni mapi za nemoteno certificiranje in preglede strank.
Vključuje jasne zahteve za generalne direktorje, ponudnike IT in vodje ekip za zagotovitev celotne pokritosti ter deljenih pooblastil in odgovornosti.
Omogoča prilagojeno obravnavo in dokumentiranje tveganj presoj ali vrzeli v razporejanju zaradi realnih poslovnih omejitev.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.