Zagotovite ozaveščenost o informacijski varnosti na ravni celotnega podjetja z jasnimi politikami usposabljanja, odgovornostmi na podlagi vlog in sledenjem skladnosti, prilagojenim za SME.
Ta politika, osredotočena na SME, določa obvezno usposabljanje za ozaveščanje o informacijski varnosti za vse osebje, vključno z uvajanjem, letnim obnovitvenim usposabljanjem in posodobitvami na podlagi incidentov, dodeljuje odgovornosti generalnemu direktorju, človeškim virom (HR) in vodjem ekip ter zagotavlja skladnost s predpisi, kot sta ISO/IEC 27001:2022 in GDPR.
Zajema uvajanje, letno obnovitveno usposabljanje, posodobitve na podlagi incidentov in scenarije iz prakse za zmanjšanje človeških napak.
Jasne dolžnosti za generalnega direktorja, človeške vire (HR), vodje in osebje, optimizirano za SME z nespecializiranimi ekipami.
Zapisi o opravljenih usposabljanjih in potrditev seznanitve s politiko so centralno zabeleženi za presoje in skladnost z ISO/IEC 27001:2022.
Letni pregledi in posodobitve na podlagi incidentov ohranjajo usposabljanje relevantno glede na trenutne grožnje in potrebe podjetja.
Kliknite diagram za ogled v polni velikosti
Obseg in pokritost vlog
Zahteve za uvajanje in letno usposabljanje
Aktivnosti ozaveščanja na podlagi dogodkov in mesečne aktivnosti
Sledenje, dokumentacija in zahteve za presojo
Zmanjševanje tveganj in obravnava izjem
Uveljavljanje in postopek pregleda
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 | |
| EU GDPR |
Article 32Article 39
|
Dodeljuje odgovornost za koordinacijo usposabljanja in nadzor.
Krepi pričakovanja glede vedenja, obravnavana v usposabljanju.
Zagotavlja, da uporabniki razumejo pomen varnosti dostopa.
Vključuje usposabljanje v postopek uvajanja.
Zagotavlja, da osebje zna incidente poročati hitro in pravilno.
Generične varnostne politike so pogosto zasnovane za velike korporacije, zato se mala podjetja težko znajdejo pri uporabi kompleksnih pravil in nejasno opredeljenih vlog. Ta politika je drugačna. Naše SME politike so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta generalni direktor in vaš ponudnik IT storitev, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v enolično oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, kar omogoča enostavno implementacijo, presojo in prilagajanje brez prepisovanja celotnih razdelkov.
Seznanitve na podlagi dogodkov in mesečni opomniki zagotavljajo, da je osebje obveščeno o novih grožnjah in spremembah.
Prilagodljivo razporejanje in alternativni formati za osebje, ki se ne more udeležiti, zmanjšujejo vrzeli v usposabljanju in tveganje neskladnosti.
Gradiva za usposabljanje uporabljajo jasen jezik in scenarije iz prakse, neposredno preslikane na SME vloge in odgovornosti.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.