policy SME

Policy för incidenthantering – SME

En praktisk policy för incidenthantering för SME, som beskriver krav för detektering, incidentrapportering, återställning och regelefterlevnad för informationssäkerhetsincidenter.

Översikt

Denna policy för incidenthantering beskriver hur SME effektivt kan detektera, incidentrapportera och återhämta sig från informationssäkerhetsincidenter, med angivna personalroller, krav för tredjepartstjänsteleverantörer och revisionsredo förfaranden.

SME-fokuserad och förenlig med ISO/IEC 27001:2022

Utformad för små företag med förenklade roller för att uppfylla kraven för incidenthantering enligt ISO/IEC 27001:2022.

Tydliga ansvarsområden

Övervakning under ledning av verkställande direktör säkerställer incidentrapportering, begränsning och nödvändiga underrättelser i rätt tid.

Omfattande incidenttyper

Omfattar skadlig kod, personuppgiftsincidenter, phishingförsök, avbrott, enhetsförlust samt oavsiktliga röjanden.

Personalens medvetenhet och utbildning

All personal utbildas för att känna igen och incidentrapportera säkerhetsincidenter som en del av introduktion och årlig repetitionsutbildning.

Revisionsredo dokumentation

Incidentloggar, granskningar och revisionsbevis hålls i ordning för revisioner och kontroller av regelefterlevnad.

Läs fullständig översikt
Policy för incidenthantering (P30S) är särskilt framtagen för små och medelstora företag (SME) som behöver robusta protokoll förenliga med ISO/IEC 27001:2022 utan att kräva ett internt säkerhetsoperationscenter (SOC) eller en heltidsanställd informationssäkerhetschef (CISO). Denna SME-policy tilldelar uttryckligen ansvarsskyldighet för incidentövervakning och regulatoriska underrättelser till verkställande direktör (VD), vilket ger en tydlig struktur som passar organisationer med begränsade dedikerade IT-resurser. Dokumentet beskriver krav som gör det möjligt för SME att minimera skador, skydda känslig information och uppfylla kritiska regulatoriska skyldigheter, såsom GDPR:s 72-timmarsregel för underrättelse vid personuppgiftsincident. Omfattningen är bred och täcker all personal (anställda, uppdragstagare, externa tredjepartstjänsteleverantörer), alla tekniska tillgångar (webbplatser, molnplattformar, e‑postkonton och mobila enheter) samt varje väsentlig form av incident (från obehörig åtkomst till infektion av skadlig kod, phishing, systemavbrott och förlust/stöld av enheter). Policyn fastställer detaljerade mål: snabb identifiering, revisionsloggning, eskalering, rättslig underrättelse, effektiv begränsning, dataåterställning och förebyggande baserat på rotorsak. Den stödjer även SME i att klara ISO/IEC 27001-revisioner och visa vederbörlig ansvarsskyldighet gentemot kunder och tillsynsmyndigheter. Specifika roller och ansvar är förenklade för att anpassas till SME-kontexten: VD behåller övergripande ansvarsskyldighet, med stöd av antingen intern eller outsourcad IT-administration. Anställda och uppdragstagare instrueras att incidentrapportera varje incident omedelbart utan att försöka genomföra otillåtna åtgärder. Externa leverantörer är skyldiga att underrätta VD och stödja begränsningsåtgärder enligt tredjepartsförpliktelser, med samma tidslinjer för eskalering som interna incidenter. Policyn anger strukturerade rapporteringsförfaranden, inklusive tydliga kommunikationskanaler (dedikerad incident-e‑post eller muntlig rapport), obligatoriska uppgifter (upptäcktstid, typ, berörda system och observerbar påverkan) samt kategorisering inom en timme. Incidentloggar, som upprätthålls av VD, är kärnan i dokumentationen för revisioner. Kvartalsvisa granskningar, rotorsaksanalyser och uppdateringar efter incident säkerställer både löpande effektivitet och anpassning till nya hot. Dokumentet beskriver även krav på säkerhetsmedvetenhetsutbildning för all personal, introduktion, repetitionsutbildning och obligatoriska förväntningar på incidentrapportering. Bestämmelser om tillsyn och efterlevnad kräver att alla parter, inklusive tredje parter, följer policyn fullt ut: brister eller protokollöverträdelser kan leda till varningar, behörighetsindragning, avtalsmässiga påföljder eller borttagning från leverantörslistor. All forensisk bevisning och loggar ska bevaras i minst ett år och tillhandahållas för revisioner vid behov. Omfattande mekanismer för översyn säkerställer att policyn förblir anpassad till utvecklande standarder, regulatoriska förändringar och operativa skiften, och därmed förblir relevant för SME.

Policydiagram

Diagram för policy för incidenthantering som illustrerar steg för incidentdetektering, incidentrapportering, klassificering, begränsning, underrättelse, återställning och efterincidentgranskning.

Klicka på diagrammet för att visa i full storlek

Innehåll

Omfattning och regler för samverkan

incidentdetektering och eskalering

Roller och ansvar för SME

Tredjeparts- och leverantörsrapportering

Krav på incidentlogg och dokumentation

Regelefterlevnad

Övervakning och tillsyn och efterlevnad

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 33
EU NIS2
EU DORA
COBIT 2019

Relaterade policyer

Styrningspolicy för roller och ansvar – SME

Fastställer befogenhet och ansvarsskyldighet för incidentdetektering, incidentrapportering och eskalering.

P01 Informationssäkerhetspolicy – SME

Anger övergripande förväntningar för konfidentialitet, riktighet, tillgänglighet under drift, inklusive incidenthantering.

Åtkomstkontrollpolicy – SME

Möjliggör omedelbar återkallelse av åtkomsträttigheter under incidentresponsåtgärder.

Informationssäkerhetsmedvetenhets- och utbildningspolicy – SME

Säkerställer att alla anställda kan identifiera och incidentrapportera säkerhetsincidenter effektivt.

Dataskydds- och integritetspolicy – SME

Vägledar rättsliga rutiner för underrättelse vid överträdelse enligt GDPR och stödjer regelefterlevnad under incidenter.

Loggnings- och övervakningspolicy – SME

Tillhandahåller nödvändiga verktyg och synlighet för att detektera, analysera och revidera säkerhetshändelser.

Policy för bevisinsamling och forensik – SME

Stödjer utredning och rättsligt försvar av incidentrelaterade åtgärder genom att vägleda korrekt hantering av forensisk bevisning.

Om Clarysecs policyer - Policy för incidenthantering – SME

Generiska säkerhetspolicyer är ofta byggda för stora företag, vilket gör att små företag får svårt att tillämpa komplexa regler och otydliga roller. Denna policy är annorlunda. Våra SME-policyer är utformade från grunden för praktiskt införande i organisationer utan dedikerade säkerhetsteam. Vi tilldelar ansvar till de roller ni faktiskt har, som verkställande direktör och er IT-leverantör, inte en armé av specialister som ni inte har. Varje krav är uppdelat i en unikt numrerad klausul (t.ex. 5.2.1, 5.2.2). Detta gör policyn till en tydlig, steg-för-steg-checklista som är enkel att införa, revidera och anpassa utan att skriva om hela avsnitt.

Snabb incidenteskalering

Incidenter måste incidentrapporteras och klassificeras inom 1 timme, vilket möjliggör snabb åtgärd för att minimera skada och kvarstående exponering.

Integrerad tredjepartshantering

Externa leverantörer omfattas av samma brådskande underrättelse- och incidentresponsprocess, vilket minskar leverantörsrisk.

Rotorsaksanalys och förbättring

Efterincidentgranskning driver löpande policyuppdateringar och korrigerande åtgärder för att förhindra framtida återkomster.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

IT säkerhet regelefterlevnad risk revision

🏷️ Ämnestäckning

Incidenthantering regelefterlevnadshantering säkerhetsdrift Övervakning och revisionsloggning riskhantering
€59

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar
Incident Response Policy - SME

Produktdetaljer

Typ: policy
Kategori: SME
Standarder: 7