policy SME

Politika kriptografskih kontrol – SME

Celovita politika kriptografskih kontrol za SME za varstvo podatkov, šifriranje in skladnost z ISO 27001, GDPR, NIS2 in DORA.

Pregled

Ta politika določa celovite zahteve, prilagojene SME, za šifriranje, upravljanje ključev, sisteme za varnostno kopiranje ter ravnanje s certifikati, s čimer zagotavlja skladnost z ISO/IEC 27001:2022 in predpisi, kot so GDPR, NIS2 in DORA.

Šifriranje od začetka do konca

Zahteva šifriranje za vse občutljive poslovne, osebne in finančne podatke v mirovanju in med prenosom.

Varnost upravljanja ključev

Zahteva varno hrambo kriptografskih ključev, nadzor dostopa in rutinsko periodično menjavo.

Politika, prilagojena SME

Zasnovana za mala podjetja brez namenskih ekip IT, kar zagotavlja skladnost s predpisi.

Skladno s predpisi

Usklajeno z ISO/IEC 27001:2022, GDPR, Direktivo NIS2, DORA in varnostnimi standardi COBIT.

Preberi celoten pregled
Politika kriptografskih kontrol P18S je specializirana politika, zasnovana za mala in srednje velika podjetja (SME), jasno prilagojena poenostavljenim vlogam in procesom, predvsem vlogi »generalni direktor«, namesto nazivov, značilnih za velika podjetja, kot sta CISO ali SOC. Zagotavlja, da te organizacije uvedejo robustne kriptografske kontrole, ki varujejo zaupnost, celovitost in avtentičnost poslovnih in osebnih podatkov. Osnovni namen te politike je opredeliti obvezne zahteve za šifriranje in druge kriptografske ukrepe, neposredno usklajene s potrebami za certificiranje ISO/IEC 27001:2022 in regulativnimi okviri, kot so GDPR, Direktiva NIS2 in EU DORA. Obseg politike zajema vse osebje, vključno z zaposlenimi, pogodbenimi izvajalci in tretjimi osebami, ki ravnajo s podatki podjetja, ter pokriva vsak poslovni sistem, končno točko ali oblačno platformo, ki shranjuje, prenaša ali dostopa do zaupnih informacij. Uporablja se za vse razvrščene podatke v skladu s politiko razvrščanja podatkov podjetja in zajema kriptografske kontrole, kot so metode šifriranja, certifikati, ključi, gesla in varnostni moduli. Zahteve zaščite se raztezajo na podatke v mirovanju, med prenosom in v uporabi ter vključujejo šifriranje za varnostne kopije, e-pošto, zunanje prenose in organizacijska spletna mesta. Cilji politike so jasni: zaščititi občutljive in regulirane podatke z ustreznimi kriptografskimi ukrepi; vzpostaviti pooblastila in odgovornost za izbiro orodij, konfiguracijo in upravljanje ključev; ter zagotoviti močne preventivne kontrolne ukrepe proti nepooblaščenemu dostopu, posegom ali izgubi podatkov. Politika poudarja strogo upoštevanje zakonskih in regulativnih obveznosti, ki zahtevajo šifriranje, ter ohranja pomen učinkovitega upravljanja certifikatov in ključev za operativno varnost. Vloge in odgovornosti so poenostavljene za kontekst SME: generalni direktor (GM) prevzame lastništvo politike ter nadzira uveljavljanje in odobritev izjem. Ponudnik IT podpore ali notranji IT-administrator skrbi za dnevno delovanje in vzdrževanje tehnologij šifriranja, certifikatov in zaščite varnostnih kopij. Koordinator za zasebnost ali varnost zagotavlja stalno skladnost z obveznostmi glede varstva podatkov, obvladovanjem tveganj in pravno obrambnostjo. Vse osebje in pogodbeni izvajalci morajo upoštevati odobreno uporabo šifriranja in ne smejo obiti nobenega varnostnega mehanizma. Ključne značilnosti upravljanja vključujejo letni pregled politike (ali ob večji kršitvi ali spremembi), popolno dokumentacijo vseh dejavnosti šifriranja/upravljanja ključev ter stroge zahteve za uporabo industrijsko standardnih kriptografskih algoritmov (kot so AES-256, RSA 2048 in TLS 1.2 ali novejši). Zastareli ali nezavarovani protokoli morajo biti blokirani, vsi ključi pa morajo biti varno shranjeni z nadzorovanim, redno pregledovanim dostopom in nikoli v nešifrirani obliki. Šifriranje varnostnih kopij, upravljanje certifikatov, načrtovanje scenarijev tveganj in dobro dokumentiran postopek obravnave izjem so osrednje zahteve. Kršitve imajo opredeljene posledice, vse kriptografske odpovedi pa se revizijsko beležijo, preiskujejo in obravnavajo kot del postopkov obravnave kršitev. Ta politika ustreza predlogi SME, zato je posebej primerna za organizacije z manj viri ali brez varnostno specializiranega osebja, hkrati pa zagotavlja popolno usklajenost z ISO/IEC 27001:2022 in relevantnimi regulativnimi zahtevami.

Diagram pravilnika

Diagram politike kriptografskih kontrol, ki prikazuje obvezne primere šifriranja, delovni tok upravljanja ključev, življenjski cikel certifikatov, postopek obravnave izjem in korake letnega pregleda.

Kliknite diagram za ogled v polni velikosti

Vsebina

Obseg in pravila sodelovanja

Vloge in odgovornosti (prilagojeno SME)

Kontrole upravljanja ključev

Upravljanje varnostnih kopij in certifikatov

Zahteve glede algoritmov šifriranja

Obravnava tveganja in obravnava izjem

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
32(1)(a)34

Sorodne politike

Politika upravljanja sredstev – SME

Zagotavlja, da se šifriranje uporablja za razvrščena sredstva med hrambo, prenosom in odstranjevanjem.

Politika hrambe in odstranjevanja podatkov – SME

Opredeli obdobja hrambe in zahteva šifrirano hrambo podatkov do varnega izbrisa.

Politika varstva podatkov in zasebnosti – SME

Uskladi šifriranje z načeli varstva podatkov in regulativnimi pričakovanji v skladu s členom 32 GDPR.

Politika beleženja in spremljanja – SME

Zahteva revizijsko beleženje uporabe ključev, odpovedi šifriranja in potekov veljavnosti certifikatov za namene presoje.

Politika odzivanja na incidente – SME

Podrobno opiše eskalacijo, zajezitev in postopke obveščanja, ko šifriranje odpove ali so ključi kompromitirani.

O pravilnikih Clarysec - Politika kriptografskih kontrol – SME

Generične varnostne politike so pogosto zgrajene za velike korporacije, zato se mala podjetja težko znajdejo pri uporabi kompleksnih pravil in nejasno opredeljenih vlog. Ta politika je drugačna. Naše politike SME so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta generalni direktor in vaš ponudnik IT, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v enolično oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, zaradi česar jo je enostavno implementirati, revidirati in prilagoditi brez prepisovanja celotnih razdelkov.

Samodejno podaljševanje certifikatov

Zahteva sledenje potekom veljavnosti certifikatov SSL/TLS in avtomatizacijo podaljševanj, s čimer zmanjšuje tveganje varnostnih vrzeli.

Jasna odgovornost na podlagi vlog

Dodeli in opredeli naloge šifriranja za dejanske vloge SME, kot so GM, ponudnik IT in koordinator za zasebnost.

Robustna obravnava izjem

Dokumentira tveganja za nepodprte sisteme in zahteva omilitvene varovalne ukrepe, preglede in odobritve za vsako izjemo.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

IT varnost skladnost

🏷️ Tematska pokritost

kriptografija upravljanje ključev varstvo podatkov upravljanje skladnosti upravljanje življenjskega cikla politik
€29

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve
Cryptographic Controls Policy - SME

Podrobnosti o izdelku

Vrsta: policy
Kategorija: SME
Standardi: 7