secria.eu

Mitä tietoturvakäytäntöön kuuluu asennusyrityksessä?

Yleiskatsaus siitä, mitä asennusalan tietoturvakäytäntöön kuuluu, erityisesti koska asentajat työskentelevät asiakkaiden tiloissa ja heillä on pääsy rakennuksiin ja järjestelmiin.

Mitä tietoturvakäytäntöön kuuluu asennusyrityksessä?

Asennusyrityksen tietoturvakäytäntö kuvaa lyhyesti sanottuna, kuka organisaatiossa vastaa tietoturvasta, mitkä sopimukset koskevat pääsyä rakennuksiin ja järjestelmiin, miten poikkeamatilanteita käsitellään ja miten ne dokumentoidaan. Asiakirjan ei tarvitse olla tekninen käsikirja. Se on ennen kaikkea selkeä yleiskatsaus, joka osoittaa, että riskeistä on ajateltu ja että joku vastaa niistä.

Asennusyrityksille on ominaista seikka, joka puuttuu monista esimerkkikäytännöistä: asentajat menevät fyysisesti asiakkaiden luokse ja saavat siellä usein pääsyn järjestelmiin, avaimiin, kulkukortteihin tai verkkoihin. Käytäntö, joka koskee vain omaa toimistoa, jättää huomiotta sen osan, jossa riski todella sijaitsee. Jokainen, joka saa kysymyksen tilaajalta, vakuutusyhtiöltä tai — suuremmalla asentajalla — valvontaviranomaiselta, saa lähes poikkeuksetta kysymyksen tästä.

Miksi asiasta nyt kysytään

NIS2-direktiivin huolehdintavelvoite velvoittaa olennaiset ja tärkeät yhteisöt arvioimaan toimittajiaan. Asennusyritys, joka työskentelee energiayhtiölle, sairaalalle tai vesiyhtiölle, ei yleensä saa laillista velvoitetta, mutta se saa kysymyslistan, jossa kysytään tietoturvakäytännöstä. Jopa ilman toimitusketjun painetta kirjattu käytäntö on hyödyllinen: se selventää, kuka valvoo mitä sopimusta, ja se estää tiedon jäämisen vain yhden henkilön pään sisään.

Se, onko organisaatio itse lain soveltamisalalla, onko se toimitusketjun kautta vaikutuksen alaisena vai eikö kumpaakaan, voidaan selvittää muutamalla kysymyksellä. muutamalla kysymyksellä nähdään, onko ja miten yrityksenne vaikutuksen alainen antaa siitä ensimmäisen, maksuttoman viitteen, jokaisen tuloksen selityksellä.

Osat, jotka lähes aina palautuvat

Asennusalan tietoturvakäytäntöön kuuluu yleensä lyhyt johdanto tarkoituksesta ja soveltamisalasta: koskataanko se toimistoa, työpajaa, ajoneuvoja, asiakkaiden tiloissa olevia järjestelmiä vai kaikkea yhtä aikaa. Sitten seuraa yleensä osa rooleista: kuka on lopulta vastuussa, kuka hallinnoi pääsy­oikeuksia, ja kenelle asentaja ilmoittaa kadonneesta kulkukortista tai epäilystä poikkeamatilanteesta.

Seuraava osa käsittelee pääsyä: miten päätetään, kuka saa päästä mihin järjestelmiin ja avaimiin, miten se dokumentoidaan, kun joku poistuu palveluksesta, ja mitkä sopimukset koskevat erityisesti asiakkaiden tiloissa tapahtuvaa työtä. Tämä johtaa usein osaan laitteista: kannettavat tietokoneet, tabletit ja puhelimet, joita asentajat mukanaan ottavat, ja mitä tapahtuu, jos tällainen laite katoaa.

Käytäntö kuvaa lisäksi, miten poikkeamatilanne tunnistetaan ja ilmoitetaan, myös jos se on lyhyt ja viittaa erilliseen poikkeamatilannerekisteriin. Ja se päättyy yleensä osaan seurannasta: milloin käytäntöä tarkistetaan ja kuka siitä vastaa. Tämä viimeinen osio on asiakkaalle tai valvontaviranomaiselle usein yhtä tärkeä kuin sisältö itse — käytäntö, jota ei ole muutettu perustamisesta lähtien, herättää enemmän kysymyksiä kuin vastaa niihin.

Kuinka laaja sen tulee olla

Ei ole määrättyä pituutta tai kiinteää muotoa. Valvontaviranomaiset ja asiakkaat katsovat, vastaaako käytäntö organisaation kokoa ja riskejä, eivät sivujen määrää. Asennusyrityksellä, jolla on kaksikymmentä asentajaa, jotka työskentelevät useilla paikoilla, on eri huomiopisteet kuin kantororganisaatiolla, jolla ei ole asiakaskäyntejä. Lisäksi se, mitä kansalliset lait ja valvontaviranomaiset odottavat olennaisilta ja tärkeiltä yhteisöiltä, vaihtelee maittain — secria.eu:n tietopankki seuraa sitä aiheittain ja päivämäärällä, jolloin lähde on tarkistettu.

On hyvä tietää myös se, että politiikkaasiakirja itsessään on harvoin lopullinen tulos. Se kuvaa sopimuksia, joiden täytyy näkyä muuallakin: pääsynhallinnan yleiskatsauksessa, häiriötapahtumien rekisterissä, toimittajaluettelossa. Ilman näitä taustalla olevia asiakirjoja politiikka jää paperille kirjoitetuksi aikeeksi. Usein kysytyt kysymykset siitä, mitä tarkalleen ottaen pyydetään ja miksi, löytyvät kohdasta usein kysytyt kysymykset dossieesta ja kyselylomakkeista.

Itse laadittuna tai valmiiksi valmisteltuna

Tietoturvapolitiikan voi asennus- ja huoltoyritys kirjoittaa itse, lähtien omasta työskentelytavastaan. Joka mieluummin käyttää pohjana valmiiksi kehitettyä rakennetta, voi secria.eu:n kyberturvallisuusdossieerista löytää valmiita tekstejä kunkin osan osalta, joissa on linkitys asianomaiseen tilaan ja todisteisiin. Tämä ei korvaa oikeudellista neuvontaa omasta tilanteesta, mutta säästää nollapisteestä aloittamisen tutkimisen. Lisätietoa dossieeen rakenteesta ja siihen liittyvistä tilauspalveluista löytyy kohdasta sivu tilauspalveluista ja niiden sisällöstä.

Kuka haluaa ensin tarkastella, mitkä aiheet ovat merkityksellisiä ennen kuin mitään dokumentoidaan, löytää järjestetyn yleiskatsauksen kohdasta sivu kaikista aiheista, jotka on valittu kunkin tilanteen mukaan. Useimmille asennus- ja huoltoyrityksiille tämä on miellyttävä ensimmäinen askel: ensin nähdä, mistä todella on kyse, sitten vasta alkaa kirjoittaa.

Tämä artikkeli on yleistietoa eikä juridista neuvontaa.