policy SME

Policy för hantering av användarkonton och privilegier – SME

Omfattande policy för säker hantering av användarkonton och åtkomstbehörigheter anpassad för SME, som säkerställer spårbar åtkomst och regelefterlevnad.

Översikt

Denna policy beskriver tydliga, praktiskt genomförbara krav för hantering av användarkonton och åtkomstbehörigheter i SME. Den kräver spårbar, rollbaserad åtkomst, periodiska behörighetsgranskningar, lösenordsstandarder samt formaliserad introduktion och offboarding. General Manager har övergripande ansvarsskyldighet, med stöd av IT Lead, och alla processer säkerställer regelefterlevnad med ISO/IEC 27001, GDPR, NIS2 med mera.

Kontosäkerhet från början till slut

Omfattar hela livscykeln för användarkonton, från skapande till inaktivering, och säkerställer att all åtkomst är dokumenterad och spårbar.

SME-anpassade roller och enkelhet

Delegerar ansvar till General Manager och IT Lead, anpassat för organisationer utan stora IT-team.

Regulatorisk regelefterlevnad

Anpassad till ISO/IEC 27001:2022, GDPR, NIS2 och DORA, vilket säkerställer regelefterlevnad över flera standarder.

Principen om minsta privilegium

Minimerar risk genom att endast nödvändig åtkomst tillåts och obligatoriska godkännanden krävs för eskalering av systemprivilegier.

Läs fullständig översikt
Policy för hantering av användarkonton och privilegier (P11S) är ett omfattande, SME-fokuserat erbjudande som styr skapande, användning, övervakning och borttagning av användarkonton och åtkomstbehörigheter inom en organisation. Som en policy anpassad från globala standarder och regulatoriska skyldigheter etablerar den ett ramverk för att säkerställa att endast behöriga användare har korrekt åtkomst, en kritisk kontroll för att förhindra obehörig åtkomst och minska insiderhot. P11S är särskilt skriven för små och medelstora företag (SME), vilket framgår av General Managers ansvarsskyldighet och avsaknaden av komplexa strukturer för IT-styrning såsom dedikerade säkerhetsoperationscenter (SOC) eller informationssäkerhetschef (CISO). Detta angreppssätt gör åtkomstkontroll med hög tillförlitlighet möjlig och hanterbar för organisationer utan stora säkerhetsteam, samtidigt som anpassning till ISO/IEC 27001:2022 och relaterade ramverk bibehålls. Policyn gäller för alla anställda, uppdragstagare, praktikanter och tredje parter med åtkomst till organisationens informationssystem. Den omfattar traditionella användarkonton, administratörs- och tjänstekonton samt tillfälliga eller gästinloggningsuppgifter. Reglerna spänner över hela kontolivscykeln, från introduktion och åtkomsttilldelning, till periodisk granskning och behörighetsindragning under offboarding. Varje användare tilldelas en unik, spårbar identitet för att säkerställa ansvarsskyldighet, och delade inloggningsuppgifter är uttryckligen förbjudna utom under kontrollerade, dokumenterade undantag. Eskalering av systemprivilegier måste genomgå ett extra lager av motivering och auktorisering, alltid föremål för dokumentation och periodisk granskning. Roller och ansvar är förenklade och tydliga: General Manager tillhandahåller övergripande tillsyn, säkerställer policyefterlevnad och hanterar eventuella informationssäkerhetsincidenter relaterade till användarkonton. Implementering och tekniskt genomdrivande faller på IT Lead (eller extern IT-leverantör), som hanterar åtkomsttilldelning, inaktivering, övervakning och revisionsloggning, strikt baserat på dokumenterade godkännanden. Linjechefer spelar en avgörande roll i att begära, granska och validera åtkomst när deras teammedlemmars roller förändras, medan varje användare hålls ansvarig för att skydda sina autentiseringsuppgifter och rapportera misstänkt aktivitet. Policyn är strikt styrd och kräver att alla kontoändringar, skapanden, inaktiveringar och eskaleringar av systemprivilegier ska revisionsloggas och kopplas till namngivna individer. Periodiska behörighetsgranskningar krävs minst var sjätte månad. Lösenordskomplexitet, flerfaktorsautentisering (MFA) där det är möjligt, kontolåsning efter misslyckade försök samt systematisk granskning av tjänste- och tredjepartskonton är inbyggt i reglerna. Offboarding-förfaranden säkerställer snabb borttagning av åtkomst och återtag av alla säkerhetstoken eller enheter, vilket minskar risker med kvarvarande åtkomst. Hantering av undantag håller en hög standard: varje avvikelse från kärnpolicyn (såsom sällsynt användning av delade eller testkonton) måste motiveras skriftligt, kompenseras med kompenserande kontroller, granskas kvartalsvis och vara föremål för eventuell behörighetsindragning. Akuta ”break glass”-konton tillåts endast under definierade, dokumenterade villkor och måste återställas efter användning. Policyn föreskriver regelbundna revisioner, efterincidentgranskning och årliga uppdateringar för att bibehålla anpassning till föränderliga regulatoriska och verksamhetsmässiga krav. Slutligen länkar den uttryckligen till kompletterande policyer som täcker styrning, åtkomstkontroll, policy för introduktion och avslut, säkerhetsmedvetenhetsutbildning och incidentrespons, vilket säkerställer ett holistiskt angreppssätt för behörighetsstyrning och regelefterlevnad.

Policydiagram

Diagram för policy för hantering av användarkonton och privilegier som illustrerar steg i kontolivscykeln, inklusive skapande, godkännande, övervakning, behörighetsgranskning och offboarding med kontrollpunkter för regelefterlevnad.

Klicka på diagrammet för att visa i full storlek

Innehåll

Omfattning och regler för samverkan

Krav för privilegier och åtkomstkontroll

Livscykelhantering av behörigheter

Krav för lösenord och flerfaktorsautentisering (MFA)

Offboarding och akut åtkomst

Riskbehandling och undantag

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27001:2022
ISO/IEC 27002:2022
8.2
NIST SP 800-53 Rev.5
EU NIS2
EU DORA
COBIT 2019
EU GDPR
Article 32

Relaterade policyer

Policy för styrningsroller och ansvar – SME

Etablerar ansvarsskyldighet och befogenhet för beslut om åtkomstgodkännanden och tillsyn.

Åtkomstkontrollpolicy – SME

Styr genomdrivande av åtkomstkontroll i hela systemet och autentiseringsmekanismer.

Policy för introduktion och avslut – SME

Säkerställer att kontoskapande och borttagning ingår i HR-styrda personalförändringar.

Informationssäkerhetsmedvetenhets- och utbildningspolicy – SME

Utbildar användare i säker lösenordsanvändning och förväntningar på användning.

Policy för incidenthantering (P30) – SME

Definierar åtgärder om kontomissbruk leder till en säkerhetsincident eller obehörig åtkomst/otillåtet röjande.

Om Clarysecs policyer - Policy för hantering av användarkonton och privilegier – SME

Generiska säkerhetspolicyer är ofta byggda för stora företag, vilket gör att små verksamheter får svårt att tillämpa komplexa regler och otydliga roller. Denna policy är annorlunda. Våra SME-policyer är utformade från grunden för praktiskt införande i organisationer utan dedikerade säkerhetsteam. Vi tilldelar ansvar till de roller ni faktiskt har, som General Manager och er IT-leverantör, inte en armé av specialister som ni inte har. Varje krav är uppdelat i en unikt numrerad klausul (t.ex. 5.2.1, 5.2.2). Detta gör policyn till en tydlig, steg-för-steg-checklista som är enkel att införa, revidera och anpassa utan att skriva om hela avsnitt.

Revisionsberedda åtkomstregister

Bevarar detaljerade loggar över alla kontoaktiviteter och godkännanden i 12 månader, vilket förenklar regulatoriska revisioner och utredningar.

Kvartalsvisa undantagsgranskningar

Säkerställer att all särskild åtkomst (t.ex. test eller akut) är strikt kontrollerad, motiverad och regelbundet omprövad.

Sömlös offboarding-process

Integrerar tydliga checkliststeg för omedelbar borttagning av konton, återställning av tillgångar och hantering av certifikat vid personalavgång.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

IT Säkerhet Regelefterlevnad

🏷️ Ämnestäckning

Åtkomstkontroll Identitetshantering privilegierad åtkomsthantering regelefterlevnadshantering säkerhetsdrift
€29

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar
User Account and Privilege Management Policy - SME

Produktdetaljer

Typ: policy
Kategori: SME
Standarder: 7