Τι πρέπει να περιλαμβάνει η πολιτική κυβερνασφάλειας ενός εγκαταστάσεως;
Μια πολιτική ασφάλειας πληροφοριών για ένα εργοληπτικό γραφείο εγκατάστασης περιγράφει, με λίγα λόγια, ποιος στην οργάνωση είναι υπεύθυνος για την ασφάλεια πληροφοριών, ποιες συμφωνίες ισχύουν για την πρόσβαση σε κτίρια και συστήματα, πώς αντιμετωπίζονται τα συμβάντα ασφάλειας και πώς καταγράφεται. Το έγγραφο δεν χρειάζεται να είναι τεχνικό εγχειρίδιο. Είναι κυρίως ένα ευανάγνωστο επισκόπιο που δείχνει ότι έχει γίνει σκέψη σχετικά με τους κινδύνους και ότι υπάρχει κάποιος που είναι λογοδοτικός γι' αυτούς.
Για τα εργοληπτικά γραφεία εγκατάστασης ισχύει ένα ειδικό σημείο που λείπει από πολλά παραδείγματα πολιτικής: οι τεχνικοί εργάτες εισέρχονται φυσικά στις εγκαταστάσεις του πελάτη και συχνά λαμβάνουν πρόσβαση σε συστήματα, κλειδιά, σήματα ταυτότητας ή δίκτυα. Μια πολιτική που αφορά μόνο το δικό σας γραφείο παραλείπει έτσι ένα μέρος όπου ο κίνδυνος είναι πραγματικά. Ο καθένας που λαμβάνει ερώτηση από ένα συνεργάτη, έναν ασφαλιστή ή — σε μεγαλύτερη εργοληψία εγκατάστασης — έναν ρυθμιστή, ερωτάται σχεδόν πάντα γι' αυτό.
Γιατί ζητείται τώρα
Η υποχρέωση διαχείρισης κινδύνων από την Οδηγία (EU) 2022/2555 υποχρεώνει τις απαιτούμενες και τις σημαντικές οντότητες να αξιολογούν τους προμηθευτές τους. Ένα εργοληπτικό γραφείο εγκατάστασης που εργάζεται για ένα ενεργειακό κράτος, ένα νοσοκομείο ή ένα κράτος παροχής νερού συχνά δεν δύναται να υπόκειται σε νομική υποχρέωση, αλλά λαμβάνει έναν κατάλογο ερωτήσεων στον οποίο ζητείται μια πολιτική ασφάλειας πληροφοριών. Ακόμη και χωρίς την πίεση της αλυσίδας εφοδιασμού, μια καταγεγραμμένη πολιτική είναι χρήσιμη: καθιστά σαφές ποιος ελέγχει ποια συμφωνία και αποτρέπει η γνώση από το να είναι μόνο στο κεφάλι κάποιου.
Το αν μια οργάνωση υπόκειται στο νόμο από μόνη της, επηρεάζεται μέσω της αλυσίδας εφοδιασμού ή κανένα από τα δύο μπορεί να προσδιοριστεί με μερικές ερωτήσεις. σε λίγες ερωτήσεις διαπιστώστε αν και πώς επηρεάζεται η επιχείρησή σας παρέχει μια πρώτη, δωρεάν ένδειξη, με μια εξήγηση ανά αποτέλεσμα.
Τα συστατικά που επανέρχονται σχεδόν πάντα
Μια πολιτική ασφάλειας πληροφοριών για τον κλάδο εγκατάστασης τυπικά περιέχει μια σύντομη εισαγωγή σχετικά με τον σκοπό και το πεδίο εφαρμογής: αφορά το γραφείο, το εργαστήριο, τα οχήματα, τα συστήματα στις εγκαταστάσεις του πελάτη ή όλα μαζί. Ακολουθεί συνήθως μια ενότητα για τους ρόλους: ποιος είναι υπεύθυνος σε τελική ανάλυση, ποιος διαχειρίζεται τα δικαιώματα πρόσβασης και σε ποιον αναφέρει ένας τεχνικός εργάτης ένα χαμένο σήμα ταυτότητας ή μια υποψία ενός συμβάντος ασφάλειας.
Ένα επόμενο συστατικό αφορά την πρόσβαση: πώς προσδιορίζεται ποιος μπορεί να έχει πρόσβαση σε ποια συστήματα και κλειδιά, πώς καταγράφεται αυτό όταν κάποιος φεύγει από την υπηρεσία και ποιες συμφωνίες ισχύουν ειδικά για εργασία στις εγκαταστάσεις ενός πελάτη. Ο λόγος συχνά κλείνει με μια ενότητα για τον εξοπλισμό: φορητοί υπολογιστές, tablet και τηλέφωνα που μεταφέρουν οι τεχνικοί εργάτες και τι συμβαίνει αν χαθεί τέτοια συσκευή.
Η πολιτική περιγράφει επιπλέον πώς αναγνωρίζεται και αναφέρεται ένα συμβάν ασφάλειας, ακόμη και αν είναι σύντομο και αναφέρεται σε ένα χωριστό μητρώο συμβάντων ασφάλειας. Και τυπικά τερματίζεται με μια ενότητα σχετικά με την ενημέρωση: πότε αναθεωρείται η πολιτική και ποιος είναι υπεύθυνος γι' αυτό. Αυτή η τελευταία ενότητα είναι συχνά για ένα πελάτη ή ρυθμιστή εξίσου σημαντική όσο το ίδιο το περιεχόμενο — μια πολιτική που δεν έχει τροποποιηθεί από την ίδρυση, θέτει περισσότερες ερωτήσεις από όσες απαντά.
Πόσο λεπτομερής πρέπει να είναι
Δεν υπάρχει προκαθορισμένο μήκος ή σταθερή μορφή. Οι ρυθμιστές και οι πελάτες εξετάζουν αν η πολιτική ταιριάζει στο μέγεθος και τους κινδύνους της οργάνωσης, όχι στον αριθμό των σελίδων. Ένα εργοληπτικό γραφείο εγκατάστασης με είκοσι τεχνικούς εργάτες που εργάζονται σε πολλαπλές θέσεις έχει διαφορετικά σημεία προσοχής από ένα γραφείο χωρίς επισκέψεις πελατών. Επιπλέον, αυτό που ακριβώς περιμένουν οι εθνικές νομοθεσίες και οι ρυθμιστές από τις απαιτούμενες και τις σημαντικές οντότητες διαφέρει ανά χώρα — η βάση γνώσης του secria.eu παρακολουθεί ανά θέμα, με την ημερομηνία που διαβάστηκε η πηγή.
Είναι επίσης χρήσιμο να γνωρίζετε ότι ένα έγγραφο πολιτικής σπάνια αποτελεί τελικό σημείο. Περιγράφει συμφωνίες που πρέπει να εμφανίζονται και αλλού: σε ένα περίγραμμα πρόσβασης, σε ένα μητρώο περιστατικών, σε ένα περίγραμμα προμηθευτών. Χωρίς αυτά τα υποκείμενα έγγραφα, μια πολιτική παραμένει πρόθεση στο χαρτί. Συχνές ερωτήσεις σχετικά με το τι ακριβώς ζητείται και γιατί, μπορείτε να βρείτε στο Συχνές ερωτήσεις σχετικά με το φάκελο και τις λίστες ερωτήσεων.
Δημιουργία ή προετοιμασία από μέρους μας
Μια πολιτική ασφάλειας πληροφοριών μπορεί να γραφτεί από ένα εγκαταστάσιμο επιχείρηση, χρησιμοποιώντας ως αφetum την γνώση της δικής της διαδικασίας εργασίας. Για όσους προτιμούν να χρησιμοποιήσουν μια ολοκληρωμένη δομή ως βάση, ο ψηφιακός φάκελος ασφάλειας του secria.eu προσφέρει προετοιμασμένα κείμενα ανά ενότητα, συνδεδεμένα με την κατάσταση και το αποδεικτικό στοιχείο που ανήκει σε αυτό. Αυτό δεν αντικαθιστά νομική συμβουλή σχετικά με την δική σας κατάσταση, αλλά αποταμιεύει την έρευνα του να ξεκινήσετε από το μηδέν. Περισσότερα σχετικά με τη δομή του φακέλου και τα συνδεδεμένα σχέδια συνδρομής βρίσκονται στο τη σελίδα των συνδρομών και του περιεχομένου τους.
Όποιος θέλει πρώτα να δει ποια θέματα είναι σχετικά πριν να καθοριστεί κάτι, θα βρει ένα δομημένο περίγραμμα στο τη σελίδα με όλα τα θέματα, ταξινομημένα ανά περίσταση. Για τις περισσότερες εγκαταστάσιμες επιχειρήσεις, αυτό είναι ένα άνετο πρώτο βήμα: πρώτα δείτε τι ακόμα σημαίνει, μετά ξεκινήστε να γράφετε.