Celovita politika kriptografskih kontrol za SME za varstvo podatkov, šifriranje in skladnost z ISO 27001, GDPR, NIS2 in DORA.
Ta politika določa celovite zahteve, prilagojene SME, za šifriranje, upravljanje ključev, sisteme za varnostno kopiranje ter ravnanje s certifikati, s čimer zagotavlja skladnost z ISO/IEC 27001:2022 in predpisi, kot so GDPR, NIS2 in DORA.
Zahteva šifriranje za vse občutljive poslovne, osebne in finančne podatke v mirovanju in med prenosom.
Zahteva varno hrambo kriptografskih ključev, nadzor dostopa in rutinsko periodično menjavo.
Zasnovana za mala podjetja brez namenskih ekip IT, kar zagotavlja skladnost s predpisi.
Usklajeno z ISO/IEC 27001:2022, GDPR, Direktivo NIS2, DORA in varnostnimi standardi COBIT.
Kliknite diagram za ogled v polni velikosti
Obseg in pravila sodelovanja
Vloge in odgovornosti (prilagojeno SME)
Kontrole upravljanja ključev
Upravljanje varnostnih kopij in certifikatov
Zahteve glede algoritmov šifriranja
Obravnava tveganja in obravnava izjem
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
Zagotavlja, da se šifriranje uporablja za razvrščena sredstva med hrambo, prenosom in odstranjevanjem.
Opredeli obdobja hrambe in zahteva šifrirano hrambo podatkov do varnega izbrisa.
Uskladi šifriranje z načeli varstva podatkov in regulativnimi pričakovanji v skladu s členom 32 GDPR.
Zahteva revizijsko beleženje uporabe ključev, odpovedi šifriranja in potekov veljavnosti certifikatov za namene presoje.
Podrobno opiše eskalacijo, zajezitev in postopke obveščanja, ko šifriranje odpove ali so ključi kompromitirani.
Generične varnostne politike so pogosto zgrajene za velike korporacije, zato se mala podjetja težko znajdejo pri uporabi kompleksnih pravil in nejasno opredeljenih vlog. Ta politika je drugačna. Naše politike SME so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta generalni direktor in vaš ponudnik IT, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v enolično oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, zaradi česar jo je enostavno implementirati, revidirati in prilagoditi brez prepisovanja celotnih razdelkov.
Zahteva sledenje potekom veljavnosti certifikatov SSL/TLS in avtomatizacijo podaljševanj, s čimer zmanjšuje tveganje varnostnih vrzeli.
Dodeli in opredeli naloge šifriranja za dejanske vloge SME, kot so GM, ponudnik IT in koordinator za zasebnost.
Dokumentira tveganja za nepodprte sisteme in zahteva omilitvene varovalne ukrepe, preglede in odobritve za vsako izjemo.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.