Co by mělo být součástí zásad bezpečnosti informací instalační společnosti?
Zásady bezpečnosti informací pro instalační společnost popisují, ve stručnosti řečeno, kdo je v organizaci odpovědný za bezpečnost informací, jaké dohody platí pro přístup do budov a k systémům, jak se s incidenty zachází a jak se to zaznamenává. Dokument nemusí být technickou příručkou. Jde především o čitelný přehled, který ukazuje, že bylo o rizicích uvažováno, a že existuje osoba, kterou lze za to považovat odpovědnou.
U instalačních společností hraje roli specifický bod, který v mnoha příkladech zásad chybí: technici fyzicky navštěvují klienty a často tam získají přístup k systémům, klíčům, vstupním kartám nebo sítím. Zásady, které se týkají pouze vlastní kanceláře, postrádají tedy část, kde skutečné riziko spočívá. Kdo obdrží otázku od objednavatele, pojišťovny nebo — u větší instalační společnosti — od regulačního orgánu, bude na to téměř vždy dotazován.
Proč se nyní ptají
Povinnost péče podle Směrnice NIS2 ukládá klíčovým a důležitým subjektům povinnost posoudit své dodavatele. Instalační společnost, která pracuje pro energetickou společnost, nemocnici nebo vodovodní podnik, v důsledku toho často sama nemá právní povinnost, ale obdrží dotazník, v němž se ptají na zásady bezpečnosti informací. I bez tohoto tlaku v dodavatelském řetězci je zaznamenané pravidlo užitečné: objasňuje, kdo kontroluje jakou dohodu, a zabraňuje tomu, aby znalosti zůstaly pouze v čí hlavě.
To, zda organizace sama podléhá zákonu, je zasažena prostřednictvím dodavatelského řetězce, nebo ani jedním z těchto způsobů, lze určit pomocí několika otázek. Zjistit si v několika otázkách, zda a jak je váš podnik zasažen poskytuje první bezplatné naznačení s vysvětlením pro každý výsledek.
Součásti, které se téměř vždy vyskytují
Zásady bezpečnosti informací pro instalační sektor obvykle obsahují krátký úvod o účelu a rozsahu: týká se to kanceláře, dílny, vozů, systémů na místě u klientů, nebo všeho najednou. Poté obvykle následuje odstavec o rolích: kdo je konečně odpovědný, kdo řídí přístupová práva a u koho hlásí technik ztracený přístupový kartu nebo podezření na incident.
Další část se zabývá přístupem: jak se určuje, kdo má přístup k jakým systémům a klíčům, jak se to zaznamenává, když někdo odejde ze služby, a jaké dohody platí zejména pro práci na místě u klienta. Na to často navazuje odstavec o zařízení: notebooky, tablety a telefony, které si technici berou s sebou, a co se stane, když se takové zařízení ztratí.
Zásady dále popisují, jak se incident rozpozná a hlásí, i když je to krátké a odkazuje na samostatný registr incidentů. A obvykle se uzavírají odstavcem o udržování: kdy budou zásady přezkoumaны a kdo je za to odpovědný. Tento poslední odstavec je pro klienta nebo regulační orgán často stejně důležitý jako samotný obsah — zásady, které nebyly od svého založení změněny, vyvolávají více otázek, než na které odpovídají.
Jak podrobné by to mělo být
Neexistuje předepsaná délka ani pevná forma. Regulační orgány a klienti se podívají na to, zda se zásady hodí k rozsahu a rizikům organizace, ne na počet stránek. Instalační společnost s dvaceti techniky pracujícími na více místech má jiné oblasti zaměření než kancelářská organizace bez návštěv klientů. To, co národní zákony a regulační orgány přesně očekávají od klíčových a důležitých subjektů, se navíc liší podle země — znalostní báze secria.eu to sleduje podle tématu s datem, kdy byl zdroj konzultován.
Je také dobré vědět, že politický dokument sám o sobě je zřídka konečným bodem. Popisuje dohody, které se musí objevit i jinde: v přehledu přístupu, v registru incidentů, v přehledu dodavatelů. Bez těchto podkladových dokumentů zůstává politika pouhým úmyslem na papíře. Často kladené otázky o tom, co se přesně požaduje a proč, naleznete v často kladených otázkách týkajících se dossier a kontrolních seznamů.
Vlastní vypracování nebo nechání připravit
Politiku bezpečnosti informací si může instalační podnik vypracovat sám, přičemž vychází z vlastních pracovních postupů. Pro ty, kteří raději používají již vypracovanou strukturu jako základ, nabízí cyber-dossier secria.eu připravené texty pro jednotlivé části, spojené se stavem a příslušným dokladem. To nenahrazuje právní poradenství o vlastní situaci, ale šetří práci s hledáním od nuly. Více o struktuře dossier a příslušných předplatných naleznete na stránce s předplatnými a jejich obsahem.
Kdo si chce nejdříve udělat přehled o relevantních tématech, než cokoliv zaznamenáme, najde uspořádaný přehled na stránce se všemi tématy, vybraná podle situace. Pro většinu instalačních podniků je to příjemný první krok: nejdříve vidíte, o co opravdu jde, teprve pak začnete psát.