Mit tartozik egy szerelőcég információbiztonságpolitikájába?
Egy telepítési vállalat információbiztonsági szabályzata röviden azt írja le, hogy ki felelős a szervezeten belül az információbiztonságért, milyen megállapodások vonatkoznak az épületekhez és rendszerekhez való hozzáférésre, hogyan kezelik az incidenseket és hogyan dokumentálják ezeket. A dokumentumnak nem kell műszaki kézikönyvnek lennie. Elsősorban egy olvasható áttekintés, amely bemutatja, hogy gondolkodtak a kockázatokról, és van olyan személy, aki felelős érte.
A telepítési vállalatoknál egy specifikus pont játszik szerepet, amely sok szabályzatpéldából hiányzik: a szerelők fizikailag meglátogatják az ügyfeleket, és ott gyakran hozzáféréshez jutnak a rendszerekhez, kulcsokhoz, jelvényekhez vagy hálózatokhoz. Egy olyan szabályzat, amely csak saját irodájára vonatkozik, ezáltal kihagyja a hely, ahol a valódi kockázat található. Aki egy megrendelőtől, egy biztosítótól vagy — egy nagyobb telepítő esetében — egy felügyeleti szervtől kap kérdést, szinte mindig ebben a témában kap felvetést.
Miért kérdeznek most erről
A NIS2-irányelv szerinti gondossági kötelezettség kötelezi az alapvető és fontos szervezeteket arra, hogy értékeljék beszállítóikat. Egy telepítési vállalat, amely egy energiacéggel, egy kórházzal vagy egy vízkészletgazdálkodási vállalattal dolgozik, így gyakran nem kapja meg a saját jogi kötelezettséget, hanem egy kérdőívet, amely az információbiztonsági szabályzatra kérdez rá. A lánc miatti nyomás nélkül is hasznos egy rögzített szabályzat: világossá teszi, hogy ki mely megállapodást ellenőrzi, és megakadályozza, hogy a tudás csak valaki fejében maradjon.
Hogy egy szervezet maga az alatt a törvény alá esik-e, a láncon keresztül érintett-e, vagy egyik sem, néhány kérdéssel meghatározható. néhány kérdésben meg lehet látni, hogy és hogyan érinti az Ön vállalatát ennek első, ingyenes jelzését adja, minden kimenetre vonatkozó tájékoztatással.
Az alkatrészek, amelyek szinte mindig visszatérnek
Az installáció szakterületén alkalmazott információbiztonsági szabályzat általában rövid bevezetést tartalmaz a céllal és a hatókörrel kapcsolatban: az irodára, a műhelyre, a járművekre, az ügyfeleknél helyszínen végzett rendszerekre vagy minderre vonatkozik-e. Ezt követően általában egy fejezet van a szerepekről: ki végzetes felelős, ki kezeli a hozzáférési jogokat, és kihez jelent egy szerelő egy elveszett jelvényt vagy egy incidens gyanúját.
A következő szakasz a hozzáférésről szól: hogyan határozható meg, hogy ki mely rendszerekhez és kulcsokhoz férhet hozzá, hogyan dokumentálják ezt, ha valaki kilép a szolgálatból, és milyen megállapodások vonatkoznak kifejezetten az ügyfelem helyszínen végzett munkára. Erre gyakran egy szakasz követi az eszközökről: laptopok, táblagépek és telefonok, amelyeket a szerelők magukkal visznek, és mi történik, ha egy ilyen eszköz elveszik.
A szabályzat továbbá azt írja le, hogyan ismerik fel és jelentik az incidenseket, még akkor is, ha rövid, és egy külön incidensregiszterre hivatkozik. És általában egy szakasszal zárul a nyomon követésről: mikor kerül felülvizsgálatra a szabályzat, és ki felelős ezért. Ez utolsó szakasz az ügyfél vagy a felügyeleti szerv számára gyakran ugyanolyan fontos, mint maga a tartalom — egy olyan szabályzat, amely az alapítás óta nem lett módosítva, több kérdést vet fel, mint amennyit megválasz.
Milyen részletesnek kell lennie
Nincs előírt hossz vagy rögzített forma. A felügyeleti szervek és az ügyfelek arra néznek, hogy a szabályzat megfelel-e a szervezet nagyságának és kockázatainak, nem az oldalak számára. Egy húsz szerelővel rendelkező telepítési vállalat, amely több helyszínen dolgozik, más szempontokra figyel, mint egy olyan irodai szervezet, amely nem végez ügyfélbejelentkezéseket. Mit várnak pontosan a nemzeti jogszabályok és a felügyeleti szervek az alapvető és fontos szervezetektől, ország szerint is különbözik — a secria.eu tudásbázisa témakörönként nyomon követi ezt, a forrás felülvizsgálatának dátumával.
Az is jó tudni, hogy a politikai dokumentum önmagában ritkán a végpont. Leírja azokat az egyezségeket, amelyeknek máshol is meg kell jelenniük: egy hozzáférési nyilvántartásban, egy incidensregisztrációban, egy beszállítói felsorolásban. Ezek az alapvető dokumentumok nélkül a politika csak egy szándék a papíron marad. A gyakran feltett kérdések arról, hogy pontosan mit kérnek és miért, megtalálhatók a a dossziéval és a kérdőívekkel kapcsolatos gyakran feltett kérdésekben.
Saját összeállítás vagy előkészítés
Az információbiztonságra vonatkozó politikát egy telepítési vállalkozás saját magának is írhatja, a saját munkamódszere ismeretét kiindulópontként használva. Aki inkább egy kidolgozott szerkezetet használna alapként, a secria.eu cyber-dosszié előkészített szövegeket kínál minden részhez, az állapothoz és a hozzá tartozó bizonyítékhoz kapcsolódóan. Ez nem helyettesíti a saját helyzetre vonatkozó jogi tanácsadást, de megkímél az alapvetően nulláról kezdés munkájától. A dosszie felépítésről és a kapcsolódó előfizetésekről bővebben olvashat a az előfizetéseket és tartalmát bemutató oldalon.
Aki először át szeretne tekinteni, mely témakörbek relevánsak, mielőtt bármit rögzítene, rendezett áttekintést talál a az összes témakört és a szituációnak megfelelően kiválasztott tárgyakat felsoroló oldalon. A legtöbb telepítési vállalkozás számára ez egy kellemes első lépés: először lásd, hogy miről is van szó, csak azután kezdj el írni.