secria.eu

Mis peab sisalduma installatsioonifirma infoturbe poliitikas?

Ülevaade sellest, mida installatsioonisektori infoturbepoliitika peab sisaldama, eelkõige seetõttu, et elektrikud ja paigaldajad on paikalikel külastustel klientide juures juurdepääs hooneile ja süsteemidele.

Mis peab sisalduma installatsioonifirma infoturbe poliitikas?

Installatsioonettevõtte infobeveiliguspoliitika kirjeldab lühidalt öeldes, kes organisatsioonis vastutab infobeveiliguse eest, millised lepingud kehtivad hoonete ja süsteemidele juurdepääsu osas, kuidas käituseintidentsitega tegeletakse ja kuidas see dokumenteeritakse. Dokument ei pea olema tehniline käsiraamat. See on ennekõike loetav ülevaade, mis näitab, et riskidele on mõeldud ja et keegi on vastutav nende eest.

Installatsioonettevõtetel on üks konkreetne punkt, mis paljude näitepoliitikate puhul puudub: monteerijad käivad füüsiliselt klientide juurde ja saavad seal sageli ligipääsu süsteemidele, võtmetele, märgistele või võrkudele. Poliitika, mis käsitleb ainult enda kontori, jätab seega vahele osa, kus risk tegelikult peitub. Kellele esitab küsimuse tellijale, kindlustusfirmale või — suurema paigaldaja puhul — järelevalveasutusele, selgub seal peaaegu alati.

Miks nüüd sellele küsitakse

Hoolsuskohustus NIS2 direktiivst kohustab olulisi ja tähtsulikke üksusi oma tarnijaid hindama. Installatsioonettevõte, mis töötab energiaettevõtte, haigla või veeettevõtte jaoks, saab sel moel sageli ise mingit seaduslikku kohustust, kuid küll küsimustiku, milles infobeveiliguspoliitika kohta küsitakse. Isegi ilma selle ahela surveta on dokumenteeritud poliitika kasulik: see teeb selgeks, kes millist kokkulepet kontrollib, ja vältib, et teadus oleks ainult ühe inimese peas.

Kas organisatsioon ise seaduse alla kuulub, ahela kaudu mõjutatud, või kumbagi neist pole, on mõne küsimuse abil määratav. mõne küsimuse abil näha, kas ja kuidas teie ettevõte mõjutatud on annab sellest esimese, tasuta indikaatori, koos selgitusega iga tulemuse kohta.

Osad, mis peaaegu alati tagasi tulevad

Installatsioonala infobeveiliguspoliitika sisaldab tavaliselt lühikest sissejuhatust eesmärgi ja kohaldamisala kohta: käsitleb see kantseleid, töökodad, sõidukeid, süsteeme klientide juures või kõiki korraga. Seejärel järgneb tavaliselt lõik rollide kohta: kes on lõppvastutav, kes hallitseb juurdepääsuõigusi ja kellele teatab monteerija kadunud märgist või kahtlusest juhtumi kohta.

Järgmine osa käsitleb juurdepääsu: kuidas otsustada, kes milliseid süsteeme ja võtmeid kasutada saab, kuidas see dokumenteeritakse, kui keegi lahkub, ja millised kokkulepet kehtivad konkreetselt klientide juures töötamise erinevus. Sellele järgneb sageli absats aparatuurist: sülearvutid, tahvelarvutid ja telefonid, mida monteerijad kaasa võtavad, ja mis juhtub, kui selline seade kaob.

Poliitika kirjeldab edasi, kuidas juhtu tuvastatakse ja teatakse, ka kui see on lühike ja viitab eraldi juhtumiregistrile. Ja tavaliselt lõpeb ta lõiguga uuesti ülevaatamise kohta: millal vaadatakse poliitika üle ja kes on sellele vastutav. See viimane lõik on kliendi või järelevalveorgani jaoks sageli sama oluline kui sisu ise — poliitika, mida asutamise ajast alates ei ole muudetud, tekitab rohkem küsimusi kui vastust.

Kui üksikasjalik peab olema

Ei ole ette nähtud pikkust ega kindlat vormi. Järelevalveorganid ja kliendid vaatavad, kas poliitika vastab organisatsiooni suurusele ja riskidele, mitte lehtede arvule. Installatsioonettevõte kahekümne monteerijaga, kes töötavad mitmel kohal, omab teistsuguseid tähelepanekuid kui kantororganisatsioon ilma klientide külastuseta. Mida rahvuslikud seadused ja järelevalveorganid täpselt ootavad olustest ja tähtsulikest ühikutest, erineb riigiti — secria.eu teadmusvaramu seda teemel jälgib, koos kuupäevaga, mil allikat on pöördutud.

Samuti on kasulik teada, et poliitikadokument ise on harva lõpp-punkt. See kirjeldab kokkuleppeid, mis peavad kuhugi teistele kohtadele jõudma: juurdepääsuregistrisse, intsidentide registrisse, tarnijate ülevaatesse. Ilma nende alusdokumentideta jääb poliitika paberi peale kirjutatud kavatsuseks. Korduma kippuvad küsimused selle kohta, mida täpselt küsitakse ja miks, leiate sagedastelt esitatud küsimustest dossee ja küsimustike kohta.

Ise koostamine või ettevalmistamine

Infobeveiliguspoliitikat võib paigaldustöötaja ise kirjutada, kusjuures aluseks võetakse oma töömeetodi tundmine. Kellele sobib rohkem väljatöötatud struktuur alusena, pakub secria.eu cyber-dossier eeltöödeldud tekste osa kaupa, seotud staatuse ja vastavate tõenditega. See ei asenda juriidilist nõustamist oma olukorra kohta, kuid säästab suuresti tööd alustamisel nullist. Rohkem dossee koostamisest ja seotud tellimustest leiate aboneeringute lehelt ja selle sisust.

Kes soovib enne midagi fikseerimist esmalt teha ülevaate, millised teemad on asjakohased, leiab struktureeritud ülevaate leheküljelt kõigi teemadega, iga olukorra jaoks valitud. Enamiku paigaldustöötajate jaoks on see meeldiv esimene samm: esmalt näha, mille pärast tegelikult käib, alles siis hakata kirjutama.

See artikkel on üldine teave ja mitte õiguslik nõu.