policy SME

Policy för molnanvändning – SME

Säkerställ säker och regelefterlevande molnanvändning för SME med tydliga kontroller för åtkomstkontroll, riskhantering och styrning av tredjepartstjänsteleverantörer, anpassat för enkla operativa roller.

Översikt

Policy för molnanvändning (P27S) definierar hur SME säkert hanterar och styr molntjänster, med krav på godkännande, åtkomstkontroll, regelefterlevnad av centrala regelverk och löpande övervakning, med praktiska roller och ansvar.

SME-anpassad molnstyrning

Definierar tydliga roller och ansvar för godkännande, användning och övervakning av molntjänster, utan krav på dedikerade IT- och säkerhetsteam.

Obligatoriska säkerhetskontroller

Kräver flerfaktorsautentisering (MFA), starka lösenord, revisionsloggning och användaråtkomsthantering för alla godkända molntjänster.

Inbyggd regulatorisk regelefterlevnad

Anpassad till ISO/IEC 27001, GDPR, NIS2 och DORA för säkerhet i molntjänster, datalagringsplats och leverantörsavtal.

Läs fullständig översikt
Policy för molnanvändning P27S fastställer omfattande men praktiska krav för hantering av molntjänster i miljöer för små och medelstora företag (SME). Eftersom SME ofta saknar fullskaliga IT-avdelningar är policyn utformad med tydliga och strömlinjeformade ansvar, såsom att lägga centrala beslut på verkställande direktör (GM) och IT-leverantör eller teknisk support, snarare än specialiserade roller som informationssäkerhetschef (CISO) eller säkerhetsoperationscenter (SOC), samtidigt som den säkerställer stark anpassning till ISO/IEC 27001:2022, GDPR, NIS2 och DORA. Policyn gäller alla molnbaserade system, oavsett om de är kostnadsfria eller betalda, och omfattar vanliga affärsapplikationer såsom dokumentdelningsplattformar, SaaS-verktyg, videokonferenser, e‑post, säkerhetskopieringssystem och kundplattformar. Alla som får åtkomst till företagets data, även via mobil eller surfplatta, måste följa dessa regler, som kräver förhandsgodkännande för alla molntjänster och uttryckligen förbjuder användning av personliga molnkonton för affärsdata, för att motverka riskerna med skugg-IT. Ett tydligt definierat molntjänstregister ska upprätthållas för att spåra varje auktoriserad plattform, ansvarig person, var data lagras, åtkomstbehörigheter och supportinformation. Säkerhetskontroller är obligatoriska: alla molnplattformar måste kräva flerfaktorsautentisering (MFA) för användare och administratörer, använda starka och komplexa lösenord, tillhandahålla revisionsloggning och åtkomstbegränsning (t.ex. tillåtelselista för IP-adresser där det finns), samt ha regelbundna granskningar av delat innehåll. Varje överträdelse, såsom utebliven avaktivering av användare eller offentlig delning av känsliga data, klassificeras som en informationssäkerhetsincident och omfattas av korrigerande åtgärder, inklusive behörighetsindragning, riktad omträning eller, vid behov, rättslig respons. Policyn ställer strikta krav på logglagring och säkerhetskopiering, och anger att verksamhetskritiska eller reglerade data ska säkerhetskopieras regelbundet, bevaras för att uppfylla rättsliga skyldigheter eller kundkrav, och att exportförmåga från molnplattformar ska bekräftas för att undvika leverantörsinlåsning. Leverantörsavtal för betalda molntjänster ska specificera dataskydd, aviseringar om rapporteringspliktiga överträdelser, dataägarskap och definierad eskalering. Regelefterlevnad övervakas med minst två gånger årliga kontroller av åtkomst, lösenord och administratörsstatus, och alla policyundantag måste motiveras och godkännas formellt av verkställande direktör (GM), med kompenserande kontroller och förfallodagar för åtgärd. Översyn och ständig förbättring är inbyggd: policyn kräver en årlig översyn samt uppdateringar efter incidenter, införande av nya plattformar eller regulatoriska förändringar. Arkiverade register bevaras säkert enligt datalagringspolicy, vilket säkerställer att all molnaktivitet är revisionsbar för interna och externa (inklusive ISO) krav. Med sitt fokuserade omfång ger denna policy SME en robust men hanterbar struktur för styrning av molnanvändning, vilket möjliggör regelefterlevnad, riskhantering och operativ kontinuitet.

Policydiagram

Diagram för policy för molnanvändning som visar godkännande, säker konfiguration, löpande övervakning, undantagshantering och efterlevnadsrevision för molntjänster.

Klicka på diagrammet för att visa i full storlek

Innehåll

Omfattning och roller för molnanvändning i SME

Molntjänstregister och godkännande

Åtkomstkontroll, flerfaktorsautentisering (MFA) och lösenordskrav

Datalagring, säkerhetskopiering och exit-kontroller

Leverantörsavtal och regulatorisk regelefterlevnad

Övervakning, översyn och tillsyn av policyefterlevnad

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28Article 32Chapter V
EU NIS2
EU DORA
COBIT 2019

Relaterade policyer

Policy för styrningsroller och ansvar – SME

Definierar ansvarsskyldighet för godkännande av molntjänster och hantering av relationer med tredjepartstjänsteleverantörer.

Åtkomstkontrollpolicy – SME

Stödjer säker inloggning, sessionshantering och behörighetsindragning som krävs för molnplattformar.

Datalagrings- och bortskaffningspolicy – SME

Styr hur molnbaserade data säkerhetskopieras, bevaras och raderas i enlighet med rättsliga skyldigheter.

Dataskydds- och integritetspolicy – SME

Säkerställer att personuppgifter som lagras i molntjänster hanteras enligt GDPR-principer.

Policy för incidenthantering (P30) – SME

Tillhandahåller strukturerade incidenthanteringsprocedurer för att hantera informationssäkerhetsincidenter i moln, inklusive revisionsbevis och extern underrättelse.

Om Clarysecs policyer - Policy för molnanvändning – SME

Generiska säkerhetspolicyer är ofta byggda för stora företag, vilket gör att små företag får svårt att tillämpa komplexa regler och otydliga roller. Denna policy är annorlunda. Våra SME-policyer är utformade från grunden för praktiskt införande i organisationer utan dedikerade säkerhetsteam. Vi tilldelar ansvar till de roller ni faktiskt har, såsom verkställande direktör (GM) och er IT-leverantör, inte en armé av specialister som ni inte har. Varje krav är uppdelat i en unikt numrerad klausul (t.ex. 5.2.1, 5.2.2). Detta gör policyn till en tydlig steg-för-steg-checklista som är enkel att införa, revidera och anpassa utan att skriva om hela avsnitt.

Alla molntjänster spåras

Ett levande molntjänstregister listar varje godkänt verktyg, vem som äger det, var data lagras samt förnyelse- eller supportinformation.

Enkel hantering av undantag

Ger tydliga steg för att säkert hantera tillfälliga eller akuta undantag för molnverktyg, med riskpoängsättning och omprövningsdatum.

Datalagring och exportkontroller

Säkerställer att rutiner för säkerhetskopiering, export och radering finns för verksamhetskritiska molndata, vilket motverkar leverantörsinlåsning.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

IT säkerhet regelefterlevnad styrning

🏷️ Ämnestäckning

molnsäkerhet hantering av regelefterlevnad riskhantering säkerhetsstyrning Åtkomstkontroll
€29

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar
Cloud Usage Policy - SME

Produktdetaljer

Typ: policy
Kategori: SME
Standarder: 7