Zagotovite zaupnost, celovitost in avtentičnost občutljivih podatkov z robustnimi kriptografskimi kontrolami, usklajenimi z ISO 27001, NIST, GDPR in drugimi.
Ta politika določa zahteve za varno in skladno uporabo kriptografskih kontrol v celotni organizaciji ter podrobno opisuje upravljanje, odobritev algoritmov, upravljanje ključev, uveljavljanje in revizijske procese v skladu z vodilnimi standardi in predpisi.
Opredeljuje obvezno uporabo kriptografije za zaščito občutljivih in reguliranih podatkov v mirovanju, med prenosom in med obdelavo.
Standardizira življenjski cikel ključev, odobrava kriptografske metode ter uveljavlja ločevanje dolžnosti in skrbništvo.
Usklajena z ISO/IEC 27001, NIST SP 800-53, GDPR, NIS2, DORA in COBIT za celovito pravno skladnost in pripravljenost na revizijo.
Zahteva letne preglede, spremljanje kriptografskega stanja in proaktiven odziv na ranljivosti in neskladnost.
Kliknite diagram za ogled v polni velikosti
Obseg in pravila sodelovanja
Vloge in odgovornosti
Odobreni algoritmi in protokoli
Življenjski cikel upravljanja ključev
Obravnava izjem in postopek
Postopki presoje in neskladnosti
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 32Articles 33–34Recital 83
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Zagotavlja temeljno upravljanje za vse varnostne ukrepe, vključno z uveljavljanjem kriptografskih kontrol, zaščito sredstev in varnimi komunikacijami.
Zagotavlja, da je logični dostop do kriptografskega gradiva in sistemov za upravljanje šifriranja strogo omejen na podlagi načela najmanjših privilegijev in ločevanja dolžnosti (SoD).
Podpira ocenjevanje tveganj kriptografskih kontrol in dokumentira strategijo obravnave tveganja za izjeme, zastaranje algoritmov ali scenarije kompromitacije ključev.
Zahteva klasifikacijo sredstev, občutljivih podatkov in strojnih sredstev, kar neposredno določa kriptografske zahteve in obveznosti skrbništva ključev.
Opredeljuje ravni razvrščanja (npr. zaupno, regulirani podatki), ki sprožijo specifične zahteve glede šifriranja med prenosom in v mirovanju.
Določa postopke za varno odstranjevanje šifriranih nosilcev za shranjevanje in kriptografskega ključnega gradiva ob koncu življenjske dobe.
Opisuje strategijo odzivanja organizacije za kompromitacijo ključev, zlorabo certifikatov ali sum na algoritmične ranljivosti, vključno s hitrim preklicem in poročanjem o kršitvah.
Učinkovito upravljanje varnosti zahteva več kot le besede; zahteva jasnost, odgovornost in strukturo, ki se širi skupaj z vašo organizacijo. Generične predloge pogosto odpovejo, saj ustvarjajo nejasnosti z dolgimi odstavki in nedoločenimi vlogami. Ta politika je zasnovana kot operativna hrbtenica vašega varnostnega programa. Odgovornosti dodelimo specifičnim vlogam, ki jih najdemo v sodobnem podjetju, vključno s CISO, ekipami za IT in varnost ter relevantnimi odbori, kar zagotavlja jasno odgovornost. Vsaka zahteva je enolično oštevilčena klavzula (npr. 5.1.1, 5.1.2). Ta atomska struktura omogoča enostavno implementacijo politike, presojo glede na specifične kontrole in varno prilagajanje brez vpliva na celovitost dokumenta, s čimer se politika iz statičnega dokumenta preoblikuje v dinamičen, izvedljiv okvir.
Dodeljuje in uveljavlja jasne odgovornosti za kriptografske kontrole med CISO, IT, lastniki kontrol in ponudniki tretjih oseb.
Vzpostavlja enoten register za sledenje vseh kriptografskih ključev, statusa življenjskega cikla, skrbnikov in konteksta skladnosti.
Formalizira zahteve za izjeme, pregled tveganj in nadomestne kontrole za nestandardno šifriranje, dokumentirano in revidirljivo.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.