Praktična politika odzivanja na incidente (P30) za SME, ki opisuje odkrivanje, poročanje, obnovitev in zahteve skladnosti za incidente informacijske varnosti.
Ta politika odzivanja na incidente (P30) opisuje, kako lahko SME učinkovito odkrijejo, poročajo in okrevajo po incidentih informacijske varnosti ter določa vloge osebja, zahteve za ponudnike storitev tretjih oseb in postopke, pripravljene na revizijo.
Zasnovano za mala podjetja s poenostavljenimi vlogami za izpolnjevanje zahtev ISO/IEC 27001:2022 za upravljanje incidentov.
Nadzor, ki ga vodi glavni izvršni direktor, zagotavlja pravočasno poročanje, zajezitev in zahtevana obvestila.
Zajema zlonamerno programsko opremo, kršitve varnosti osebnih podatkov, napade z lažnim predstavljanjem, izpade, izgubo naprav ter nenamerna razkritja.
Vse osebje je usposobljeno za prepoznavanje in poročanje o varnostnih incidentih kot del uvajanja in letnega obnovitvenega usposabljanja.
Dnevniki incidentov, pregledi in revizijski dokazi se hranijo urejeno za revizije in preverjanja skladnosti.
Kliknite diagram za ogled v polni velikosti
Obseg in pravila sodelovanja
odkrivanje in stopnjevanje incidentov
Vloge in odgovornosti za SME
Poročanje tretjih oseb in dobaviteljev
Zahteve za dnevnik incidentov in vodenje evidenc
Skladnost, spremljanje in uveljavljanje
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
Vzpostavlja pooblastila in odgovornost za odkrivanje, poročanje in eskalacijo incidentov.
Določa splošna pričakovanja za ohranjanje zaupnosti, celovitosti in razpoložljivosti med delovanjem, vključno z obravnavanjem incidentov.
Omogoča takojšen preklic pravic dostopa med ukrepi odziva na incidente.
Zagotavlja, da lahko vsi zaposleni učinkovito prepoznajo in poročajo o varnostnih incidentih.
Usmerja postopke pravnega obveščanja o kršitvah v skladu z GDPR in podpira skladnost s predpisi med incidenti.
Zagotavlja potrebna orodja in vidljivost za odkrivanje, analizo in revidiranje varnostnih dogodkov.
Podpira preiskavo in pravno obrambo ukrepov, povezanih z incidenti, z usmerjanjem pravilnega ravnanja z dokazi.
Generične varnostne politike so pogosto pripravljene za velike korporacije, zato se mala podjetja težko znajdejo pri uporabi kompleksnih pravil in nedoločenih vlog. Ta politika je drugačna. Naše politike za SME so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta glavni izvršni direktor in vaš ponudnik IT, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v edinstveno oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, kar olajša implementacijo, revizijo in prilagajanje brez prepisovanja celotnih razdelkov.
Incidente je treba prijaviti in razvrstiti v 1 uri, kar omogoča hitro ukrepanje za zmanjšanje škode in regulativne izpostavljenosti.
Zunanji dobavitelji so zavezani istemu nujnemu postopku obveščanja in odziva, kar zmanjšuje tveganja, povezana z dobavitelji.
Pregledi po incidentu spodbujajo stalne posodobitve politike in korektivne ukrepe za preprečevanje prihodnjih ponovitev.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.