policy SME

Policy för introduktion och avslut – SME

Säkerställ säker introduktion och offboarding med strukturerade checklistor, åtkomstkontroll och regelefterlevnad för SME, i linje med ISO 27001 och NIS2.

Översikt

Denna SME-policy för introduktion och avslut definierar standardiserade, revisionsbara steg för att säkert hantera användaråtkomsthantering, tillgångskontroll och regelefterlevnad vid rekrytering, avgång eller rolländringar. Den är strukturerad för organisationer utan dedikerade IT- och säkerhetsteam samtidigt som den uppfyller krav i centrala ramverk som ISO/IEC 27001:2022.

Säker användarlivscykel

Omfattande kontroller för introduktion och avslut för att förhindra obehörig åtkomst och dataförlust.

Strukturerad, revisionsbar process

Kräver checklistor och tvärfunktionella godkännanden för åtkomsttilldelning, tillgångskontroll och dokumentation.

SME-anpassade roller

Roller förenklas för SME, vilket möjliggör regelefterlevnad utan dedikerade IT- och säkerhetsteam.

Regulatorisk regelefterlevnad

I linje med ISO/IEC 27001:2022, GDPR, NIS2, DORA och COBIT-krav för HR-efterlevnadsskyldigheter.

Läs fullständig översikt
Policy för introduktion och avslut (P07S) fungerar som en kritisk kontroll för organisationer som vill hantera hela livscykeln för användaråtkomsthantering på ett säkert, regelefterlevande och revisionsbart sätt. Denna policy är särskilt anpassad för små och medelstora företag (SME), vilket indikeras av ”S” i dokumentnumret och att ansvar tilldelas roller som verkställande direktör och Office Manager/HR, snarare än specialistteam som en dedikerad informationssäkerhetschef (CISO) eller säkerhetsoperationscenter (SOC). Trots detta uppfyller den kraven i centrala ramverk inklusive ISO/IEC 27001:2022. Policyens syfte är att definiera, standardisera och dokumentera processer för introduktion av nya anställda och uppdragstagare samt tredjepartstjänsteleverantörer, samtidigt som den säkerställer robusta kontroller för deras avslut eller interna rolländringar. Den tillämpar principen om minsta privilegium vid åtkomsttilldelning, använder checklistor för att formalisera verifiering av utfärdande och återlämning av tillgångar och kräver dokumenterade loggar för konto- och tillgångsändringar. Avslutsaktiviteter fokuserar på snabb behörighetsindragning, återställning av organisationens tillgångar och säker stängning av digitala identiteter för att kontrollera risken för obehörig åtkomst eller dataexponering. Roller och ansvar är utformade för att passa typiska SME-strukturer. Verkställande direktör har programöversyn och godkännande av högprivilegierad åtkomst, Office Manager eller HR initierar introduktion/offboarding och underhåll av checklistor, och IT (intern eller extern leverantör) hanterar konton och hårdvara. Avdelningschefer säkerställer att notifieringar om rolländringar hanteras, medan varje anställd eller uppdragstagare förväntas följa säkerhetsutbildning och processer för återlämning av tillgångar. Styrningskraven är robusta och kräver användning av checklistor för introduktion och avslut, underhåll av ett ramverk för åtkomstkontroll och tillgångsförteckning samt omedelbar hantering av akuta inaktiveringar. Förfaranden för undantags- och riskhantering är tydligt definierade och kräver dokumentation, notifiering till verkställande direktör samt kompenserande kontroller om standardsteg hoppas över på grund av operativ brådska. Regelefterlevnad säkerställs genom regelbunden övervakning, stickprovsgranskningar och tydliga konsekvenser vid bristande efterlevnad, såsom riktad omträning eller eskalering. Genom att uttryckligen kräva årliga översyner, responsiva uppdateringar vid process- eller regulatoriska förändringar samt kommunikation av policyändringar till relevant personal stödjer denna policy en process för ständig förbättring. Den är strukturerad för att hjälpa SME att effektivt möta kraven på regelefterlevnad, operativ riktighet och dataskydd, även i organisationer utan komplexa säkerhetsstrukturer.

Policydiagram

Diagram för policy för introduktion och avslut som visar steg-för-steg-processer för åtkomst vid nyanställning, utfärdande av tillgångar, användaravgångar med snabb inaktivering, rolländringar och kontrollpunkter för regelefterlevnad.

Klicka på diagrammet för att visa i full storlek

Innehåll

Omfattning och regler för samverkan

Checklistor för introduktion och avslut

Uppdateringar av åtkomstlogg och tillgångsförteckning

Rollbaserad behörighetstilldelning

Offboarding av tredjepart och uppdragstagare

Förfaranden för undantags- och riskhantering

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Relaterade policyer

Styrningsroller och ansvarspolicy – SME

Säkerställer ansvarsskyldighet i åtkomst- och introduktionsprocesser

Åtkomstkontrollpolicy – SME

Etablerar tekniskt genomdrivande av rollbaserad åtkomstkontroll (RBAC) och inaktivering

Riskhanteringspolicy – SME

Bedömer risker som uppstår från kontrollmisslyckanden vid introduktion och avslut

Informationssäkerhetsmedvetenhets- och utbildningspolicy – SME

Kräver personalorientering under introduktion

Policy för incidenthantering (P30) – SME

Hanterar utebliven behörighetsavveckling eller tillgångsstöld som informationssäkerhetsincident

Om Clarysecs policyer - Policy för introduktion och avslut – SME

Generiska säkerhetspolicyer är ofta byggda för stora företag, vilket gör att små verksamheter får svårt att tillämpa komplexa regler och otydliga roller. Denna policy är annorlunda. Våra SME-policyer är utformade från grunden för praktiskt införande i organisationer utan dedikerade säkerhetsteam. Vi tilldelar ansvar till de roller ni faktiskt har, som verkställande direktör och er IT-leverantör, inte en armé av specialister som ni inte har. Varje krav bryts ned i en unikt numrerad klausul (t.ex. 5.2.1, 5.2.2). Det gör policyn till en tydlig, steg-för-steg-checklista som är enkel att införa, revidera och anpassa utan att skriva om hela avsnitt.

Detaljerade rolltilldelningar

Uppgifter och ansvar fördelas över verkliga SME-roller: verkställande direktör, HR, IT, avdelningsansvariga och personal.

Atomär klausulstruktur

Varje krav är unikt numrerat för enkel revision, delegering och spårning – inga fler tvetydiga stycken.

Process för undantagshantering

Akuta steg för introduktion/offboarding måste dokumenteras, motiveras och åtgärdas för full ansvarsskyldighet.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

HR IT Säkerhet Regelefterlevnad

🏷️ Ämnestäckning

HR-säkerhet Åtkomstkontroll Identitetshantering Regelefterlevnadshantering
€29

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar
Onboarding and Termination Policy - SME

Produktdetaljer

Typ: policy
Kategori: SME
Standarder: 7