Ključni ISMS začetni paket za mala in srednje velika podjetja: poenostavljene, z ISO/IEC 27001 skladne politike kibernetske varnosti za nadzor dostopa, obvladovanje tveganj, sisteme za varnostno kopiranje in drugo.
Ta začetni paket SME zagotavlja ključne, z ISO skladne politike za informacijsko varnost, upravljanje, nadzor dostopa, obvladovanje tveganj, varnostno kopiranje in procese sprememb, prilagojene poenostavljenim upravljavskim strukturam, značilnim za manjše organizacije.
Politike, prilagojene malim podjetjem, omogočajo skladnost brez potrebe po kompleksni IT infrastrukturi ali velikih namenskih ekipah.
Dolžnosti so preslikane na generalnega direktorja, osebje in zunanje ponudnike, kar odraža tipične strukture SME za popolno pokritost varnosti.
Celovita pokritost: upravljanje, nadzor dostopa, tveganje, varnostno kopiranje in upravljanje sprememb za pripravljenost na revizijo.
Preproste, izvedljive politike z dokumentiranimi postopki odobritve, pregleda in eskalacije, učinkovite tudi pri zunanjem izvajanju IT.
P01 Politika informacijske varnosti
Politika upravljanja vlog in odgovornosti
Politika nadzora dostopa
P05 Politika upravljanja sprememb
Politika obvladovanja tveganj
Politika varnostnega kopiranja in obnove
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
5(2)325(1)(f)32(1)(c)
|
| EU NIS2 Directive |
21(2)(a)21(2)(b)21(2)(c)21(2)(a–d)
|
| EU DORA | |
| COBIT 2019 |
Ta politika opredeljuje, kako so odgovornosti upravljanja za informacijsko varnost v organizaciji dodeljene, delegirane in upravljane, da se zagotovi popolna skladnost z ISO/IEC 27001:2022 in drugimi regulativnimi obveznostmi.
Ta politika prikazuje zavezanost naše organizacije k zaščiti informacij strank in poslovnih informacij z jasnim opredeljevanjem odgovornosti in praktičnih varnostnih ukrepov, primernih za organizacije brez namenskih IT ekip.
Ta politika opredeljuje, kako organizacija upravlja dostop do sistemov, podatkov in objektov, da se zagotovi, da lahko do informacij na podlagi poslovne potrebe dostopajo le pooblaščene osebe.
Ta politika zagotavlja, da so vse spremembe IT sistemov, konfiguracij, poslovnih aplikacij ali storitev v oblaku načrtovane, izvedena je ocena tveganja, spremembe so testirane in odobrene pred implementacijo.
Ta politika opredeljuje, kako organizacija identificira, vrednoti in upravlja tveganja, povezana z informacijsko varnostjo, operacijami, tehnologijo in ponudniki storitev tretjih oseb.
Ta politika opredeljuje, kako organizacija izvaja in upravlja varnostne kopije, da se zagotovi neprekinjeno poslovanje, zaščita pred izgubo podatkov in pravočasna obnovitev po incidentih.
Generične varnostne politike so pogosto pripravljene za velike korporacije, zato se mala podjetja težko znajdejo pri uporabi kompleksnih pravil in nedoločenih vlog. Ta politika je drugačna. Naše politike za SME so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta generalni direktor in vaš ponudnik IT, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v enolično oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, kar olajša implementacijo, revizijo in prilagajanje brez prepisovanja celotnih razdelkov.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.