Celovita politika za varno upravljanje uporabniških računov in pravic dostopa, prilagojena za SME, ki zagotavlja sledljiv dostop in skladnost s predpisi.
Ta politika podrobno določa jasne, izvedljive zahteve za upravljanje uporabniških računov in pravic dostopa v SME. Zahteva sledljiv nadzor dostopa na podlagi vlog (RBAC), periodične preglede pravic dostopa, standarde gesel ter formaliziran postopek uvajanja in postopek izstopa. Generalni direktor prevzame splošno odgovornost, ob podpori vodje IT, vsi procesi pa zagotavljajo skladnost z ISO/IEC 27001, GDPR, NIS2 in drugimi zahtevami.
Pokriva celoten življenjski cikel uporabniških računov, od ustvarjanja do deaktivacije, ter zagotavlja, da je vsak dostop dokumentiran in sledljiv.
Prenese odgovornosti na generalnega direktorja in vodjo IT, kar ustreza organizacijam brez velikih ekip IT.
Usklajena z ISO/IEC 27001:2022, GDPR, NIS2 in DORA ter zagotavlja skladnost z več standardi.
Zmanjšuje tveganje z uveljavljanjem le potrebnega dostopa in obveznimi odobritvami za povišane privilegije.
Kliknite diagram za ogled v polni velikosti
Obseg in pravila sodelovanja
Zahteve glede privilegijev in nadzora dostopa
Upravljanje življenjskega cikla dostopov
Zahteve glede gesel in večfaktorska avtentikacija (MFA)
Postopek izstopa in nujni dostop
Obravnava tveganja in izjeme
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 | |
| EU GDPR |
Article 32
|
Vzpostavlja odgovornost in pristojnosti odločanja za odobritve dostopa in nadzor.
Upravlja uveljavljanje nadzora dostopa na ravni sistema in metode avtentikacije.
Zagotavlja, da sta ustvarjanje in odstranitev računov vključena v kadrovsko vodene spremembe osebja.
Usposablja uporabnike o varnih praksah računov in pričakovanjih glede uporabe.
Opredeljuje ukrepe, ki jih je treba izvesti, če zloraba računa povzroči kršitev varnosti ali nepooblaščen dostop oziroma nepooblaščeno razkritje.
Generične varnostne politike so pogosto zasnovane za velike korporacije, zaradi česar se mala podjetja težko znajdejo pri uporabi kompleksnih pravil in nejasno opredeljenih vlog. Ta politika je drugačna. Naše politike za SME so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta generalni direktor in vaš zunanji ponudnik IT, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v enolično oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, kar olajša implementacijo, pripravljenost na revizijo in prilagajanje brez prepisovanja celotnih razdelkov.
Hrani podrobne dnevnike vseh dejavnosti računov in odobritev 12 mesecev, kar poenostavi regulativne revizije in preiskave.
Zagotavlja, da je vsak poseben dostop (npr. testni ali nujni) strogo nadzorovan, utemeljen in redno ponovno ocenjen.
Vključuje jasne korake kontrolnega seznama za takojšnjo odstranitev računa, vračilo sredstev in ravnanje s certifikati ob odhodu osebja.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.