secria.eu

Co by mělo být součástí zásad bezpečnosti informací instalační společnosti?

Přehled toho, co by měly obsahovat zásady bezpečnosti informací pro instalační sektor, zejména proto, že technici pracují na místě u klientů a mají přístup ke jejich budovám a systémům.

Co by mělo být součástí zásad bezpečnosti informací instalační společnosti?

Zásady bezpečnosti informací pro instalační společnost popisují, ve stručnosti řečeno, kdo je v organizaci odpovědný za bezpečnost informací, jaké dohody platí pro přístup do budov a k systémům, jak se s incidenty zachází a jak se to zaznamenává. Dokument nemusí být technickou příručkou. Jde především o čitelný přehled, který ukazuje, že bylo o rizicích uvažováno, a že existuje osoba, kterou lze za to považovat odpovědnou.

U instalačních společností hraje roli specifický bod, který v mnoha příkladech zásad chybí: technici fyzicky navštěvují klienty a často tam získají přístup k systémům, klíčům, vstupním kartám nebo sítím. Zásady, které se týkají pouze vlastní kanceláře, postrádají tedy část, kde skutečné riziko spočívá. Kdo obdrží otázku od objednavatele, pojišťovny nebo — u větší instalační společnosti — od regulačního orgánu, bude na to téměř vždy dotazován.

Proč se nyní ptají

Povinnost péče podle Směrnice NIS2 ukládá klíčovým a důležitým subjektům povinnost posoudit své dodavatele. Instalační společnost, která pracuje pro energetickou společnost, nemocnici nebo vodovodní podnik, v důsledku toho často sama nemá právní povinnost, ale obdrží dotazník, v němž se ptají na zásady bezpečnosti informací. I bez tohoto tlaku v dodavatelském řetězci je zaznamenané pravidlo užitečné: objasňuje, kdo kontroluje jakou dohodu, a zabraňuje tomu, aby znalosti zůstaly pouze v čí hlavě.

To, zda organizace sama podléhá zákonu, je zasažena prostřednictvím dodavatelského řetězce, nebo ani jedním z těchto způsobů, lze určit pomocí několika otázek. Zjistit si v několika otázkách, zda a jak je váš podnik zasažen poskytuje první bezplatné naznačení s vysvětlením pro každý výsledek.

Součásti, které se téměř vždy vyskytují

Zásady bezpečnosti informací pro instalační sektor obvykle obsahují krátký úvod o účelu a rozsahu: týká se to kanceláře, dílny, vozů, systémů na místě u klientů, nebo všeho najednou. Poté obvykle následuje odstavec o rolích: kdo je konečně odpovědný, kdo řídí přístupová práva a u koho hlásí technik ztracený přístupový kartu nebo podezření na incident.

Další část se zabývá přístupem: jak se určuje, kdo má přístup k jakým systémům a klíčům, jak se to zaznamenává, když někdo odejde ze služby, a jaké dohody platí zejména pro práci na místě u klienta. Na to často navazuje odstavec o zařízení: notebooky, tablety a telefony, které si technici berou s sebou, a co se stane, když se takové zařízení ztratí.

Zásady dále popisují, jak se incident rozpozná a hlásí, i když je to krátké a odkazuje na samostatný registr incidentů. A obvykle se uzavírají odstavcem o udržování: kdy budou zásady přezkoumaны a kdo je za to odpovědný. Tento poslední odstavec je pro klienta nebo regulační orgán často stejně důležitý jako samotný obsah — zásady, které nebyly od svého založení změněny, vyvolávají více otázek, než na které odpovídají.

Jak podrobné by to mělo být

Neexistuje předepsaná délka ani pevná forma. Regulační orgány a klienti se podívají na to, zda se zásady hodí k rozsahu a rizikům organizace, ne na počet stránek. Instalační společnost s dvaceti techniky pracujícími na více místech má jiné oblasti zaměření než kancelářská organizace bez návštěv klientů. To, co národní zákony a regulační orgány přesně očekávají od klíčových a důležitých subjektů, se navíc liší podle země — znalostní báze secria.eu to sleduje podle tématu s datem, kdy byl zdroj konzultován.

Je také dobré vědět, že politický dokument sám o sobě je zřídka konečným bodem. Popisuje dohody, které se musí objevit i jinde: v přehledu přístupu, v registru incidentů, v přehledu dodavatelů. Bez těchto podkladových dokumentů zůstává politika pouhým úmyslem na papíře. Často kladené otázky o tom, co se přesně požaduje a proč, naleznete v často kladených otázkách týkajících se dossier a kontrolních seznamů.

Vlastní vypracování nebo nechání připravit

Politiku bezpečnosti informací si může instalační podnik vypracovat sám, přičemž vychází z vlastních pracovních postupů. Pro ty, kteří raději používají již vypracovanou strukturu jako základ, nabízí cyber-dossier secria.eu připravené texty pro jednotlivé části, spojené se stavem a příslušným dokladem. To nenahrazuje právní poradenství o vlastní situaci, ale šetří práci s hledáním od nuly. Více o struktuře dossier a příslušných předplatných naleznete na stránce s předplatnými a jejich obsahem.

Kdo si chce nejdříve udělat přehled o relevantních tématech, než cokoliv zaznamenáme, najde uspořádaný přehled na stránce se všemi tématy, vybraná podle situace. Pro většinu instalačních podniků je to příjemný první krok: nejdříve vidíte, o co opravdu jde, teprve pak začnete psát.

Tento článek je obecné informace a není právní porada.