policy SME

Policy för rent skrivbord och ren skärm – SME

Säkerställ att konfidentiell information förblir skyddad med en praktisk policy för rent skrivbord och ren skärm anpassad för SME och efterlevnad av ISO/IEC 27001.

Översikt

Denna policy för rent skrivbord och ren skärm fastställer praktiska, genomdrivbara riktlinjer för SME för att skydda känslig information i alla arbetsytor och digitala miljöer, i linje med ISO/IEC 27001 och GDPR-krav. Den beskriver ansvar, regler för fysiska och tekniska kontroller, efterlevnadskontroller och incidentprocedurer, allt anpassat för organisationer utan formella IT-avdelningar.

Skydda känsliga data överallt

Genomdriv skärmlåsning och säkra arbetsplatsrutiner för både fysiska kontor och distansarbete.

Enkel implementering för SME

Utformad för organisationer utan dedikerade IT-team, med verkställande direktör som ansvarig.

Uppfyll behov för revision och certifiering

Hjälper till att uppfylla ISO/IEC 27001:2022 och GDPR-krav genom tydliga förfaranden.

Läs fullständig översikt
Policy för rent skrivbord och ren skärm (P10S) är en viktig operativ riktlinje utformad för små och medelstora företag (SME) som behöver säkerställa konfidentialitet och upprätthålla regelefterlevnad, inklusive ISO/IEC 27001:2022. Eftersom detta är en SME-policy, vilket framgår av ”S” i dokumentnumret och att verkställande direktör är policyägare, är den särskilt anpassad för organisationer som kan sakna dedikerade team för IT eller säkerhetsstyrning. Policyns kärnsyfte är att tydligt beskriva praktiska, genomdrivbara beteenden och tekniska kontroller som skyddar känslig information, oavsett arbetsplats eller organisatoriska resurser. Som grund kräver policyn att alla anställda, uppdragstagare och tillfällig personal skyddar fysiska och digitala arbetsytor genom att säkerställa att ingen konfidentiell information lämnas synlig, obevakad eller felaktigt säkrad. Omfattningen täcker fysiska kontor, delade arbetsytor, coworkingmiljöer samt distans-/hemmabaserade arbetssätt. Den gäller alla pappers- och digitala tillgångar, såsom dokument, utskrifter, handskrivna anteckningar, flyttbara medier, datorer och mobila enheter. Genom denna bredd adresserar policyn moderna arbetssätt samtidigt som den behåller ett tydligt fokus på riskreducering. Roller och ansvar är tydligt förenklade för en SME-kontext. Verkställande direktör har fullt ägarskap och ansvarar för policykommunikation, utbildning, godkännande av undantag och genomförande av kvartalsvisa efterlevnadskontroller av arbetsytor. Ytterligare uppgifter kan delegeras till utsedd personal, såsom konfiguration av skärmlåsinställningar eller distribution av fysiska förvaringshjälpmedel. Utformningen säkerställer dock effektivitet även utan formella avdelningar för IT eller regelefterlevnad. All personal hålls ansvarig för de enkla men väsentliga kraven: låsa skärmar när de lämnas obevakade, säkra allt konfidentiellt material, undvika att enbart förlita sig på digitala kontroller samt rapportera potentiella risker eller bristande efterlevnad. Policyobjektiven är nära kopplade till både operativ riskreducering och regulatoriska skyldigheter. Tydliga, praktiska regler etablerar en baslinje: automatisk låsning av arbetsstation efter fem minuter, säker förvaring av dokument vid arbetsdagens slut, omedelbar hämtning av känsliga utskrifter samt skyltning som förstärker medvetenhet. Verkställande direktör ansvarar även för introduktion och medvetenhetsutbildning, loggning av efterlevnadsaktiviteter samt eskalering vid incident eller överträdelse. Viktigt är att policyns utformning stödjer en kultur av vaksamhet och ansvarsskyldighet, med fokus på genomförbara kontroller inom kapaciteten hos ett resursbegränsat SME, samtidigt som den bibehåller anpassning till exempelvis Annex A Kontroll 7.7 i ISO/IEC 27001 och GDPR artikel 32. Den övergripande strukturen gör det möjligt för SME att visa tillbörlig aktsamhet vid revisioner och att effektivt begränsa fysiska risker och informationsrisker från intern felhantering eller externa hot såsom besökare eller uppdragstagare. Realistiska undantagsprocesser, anpassade kontroller för distansarbetare och definierade disciplinära åtgärder säkerställer både tydlighet och trovärdighet. Policyn innehåller kopplingar till andra kritiska policyer (t.ex. informationssäkerhetsmedvetenhets- och utbildningspolicy, åtkomstkontrollpolicy, policy för incidenthantering (P30)), och utgör en del av ett kortfattat, sammanhängande ramverk för cyberhygien som är lämpligt för mindre organisationer.

Policydiagram

Diagram för policy för rent skrivbord och ren skärm som visar ansvar för verkställande direktör, personal och IT för att genomdriva säkerhet i fysiska och digitala arbetsytor genom kontroller, låst förvaring och utbildning.

Klicka på diagrammet för att visa i full storlek

Innehåll

Omfattning och regler för engagemang

Roller och ansvar för SME

Genomdrivande av rent skrivbord och ren skärm

Krav på tekniska och fysiska kontroller

Efterlevnad och incidentrespons

Revisions- och övervakningsprocesser

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27001:2022
ISO/IEC 27002:2022
7.7
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Relaterade policyer

Styrningspolicy för roller och ansvar – SME

Förtydligar VD:s befogenhet att genomdriva och revidera beteenden i fysiska och digitala arbetsytor.

Åtkomstkontrollpolicy – SME

Stödjer teknisk implementering av skärmlås och säkra inloggningsrutiner för arbetsstationer.

Informationssäkerhetsmedvetenhets- och utbildningspolicy – SME

Förstärker den beteendeinriktade utbildning som krävs för policyefterlevnad.

Dataskydds- och integritetspolicy – SME

Definierar skyldigheter för hantering och skydd av personuppgifter och känsliga data i enlighet med GDPR.

Policy för incidenthantering (P30) – SME

Tillhandahåller ramverk för eskalering och incidentrespons om en överträdelse leder till dataexponering eller överträdelse.

Om Clarysecs policyer - Policy för rent skrivbord och ren skärm – SME

Generiska säkerhetspolicyer är ofta byggda för stora företag, vilket gör att små företag får svårt att tillämpa komplexa regler och otydliga roller. Denna policy är annorlunda. Våra SME-policyer är utformade från grunden för praktisk implementering i organisationer utan dedikerade säkerhetsteam. Vi tilldelar ansvar till de roller ni faktiskt har, som verkställande direktör och er IT-leverantör, inte en armé av specialister som ni inte har. Varje krav är uppdelat i en unikt numrerad klausul (t.ex. 5.2.1, 5.2.2). Detta gör policyn till en tydlig, steg-för-steg-checklista som är enkel att implementera, revidera och anpassa utan att skriva om hela avsnitt.

Personalregler på klarspråk

All personal, oavsett teknisk kompetens, får enkla, handlingsbara instruktioner för säkra arbetsplatsvanor.

Kvartalsvisa efterlevnadskontroller

Policyn kräver praktiska stickprovskontroller och dokumentation, vilket stödjer kontinuerlig försäkran på SME-nivå.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

IT Säkerhet Regelefterlevnad IT-drift Styrning

🏷️ Ämnestäckning

Åtkomstkontroll Dokumenterade kontroller Livscykelhantering av policyer Säkerhetsmedvetenhetsutbildning Fysisk säkerhet
€29

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar
Clear Desk and Clear Screen Policy - SME

Produktdetaljer

Typ: policy
Kategori: SME
Standarder: 7