Cosa deve contenere la politica di sicurezza delle informazioni di un'azienda di installazione?
Una politica di sicurezza delle informazioni per un'azienda di installazione descrive, in breve, chi all'interno dell'organizzazione è responsabile della sicurezza delle informazioni, quali accordi si applicano all'accesso agli edifici e ai sistemi, come vengono gestiti gli incidenti e come vengono registrati. Il documento non deve necessariamente essere un manuale tecnico. È soprattutto una panoramica leggibile che dimostra che sono stati considerati i rischi e che esiste una persona responsabile di ciò.
Per le aziende di installazione c'è un punto specifico che manca nella maggior parte delle politiche di esempio: i tecnici accedono fisicamente alle sedi dei clienti e spesso ricevono accesso a sistemi, chiavi, badge o reti. Una politica che riguarda solo l'ufficio interno, perde quindi una parte di dove il rischio si trova realmente. Chiunque riceva una domanda da un cliente, un assicuratore o — nel caso di un installatore più grande — un'autorità di controllo, viene quasi sempre interrogato su questo punto.
Perché viene chiesto adesso
L'obbligo di diligenza della Direttiva NIS2 obbliga le entità essenziali e importanti a valutare i loro fornitori. Un'azienda di installazione che lavora per un'azienda energetica, un ospedale o un'azienda idrica spesso non ha alcun obbligo legale diretto, ma riceve un questionario in cui viene chiesta una politica di sicurezza delle informazioni. Anche senza questa pressione dalla catena di approvvigionamento, una politica documentata è utile: chiarisce chi verifica quale accordo e previene che la conoscenza rimanga solo nella testa di una persona.
Se un'organizzazione ricade essa stessa sotto la legge, viene coinvolta attraverso la catena di approvvigionamento, o nessuno dei due, può essere determinato con poche domande. con poche domande vedere se e come la vostra azienda è coinvolta fornisce una prima indicazione gratuita su questo, con una spiegazione per ogni risultato.
I componenti che ricorrono quasi sempre
Una politica di sicurezza delle informazioni per il settore delle installazioni di solito contiene una breve introduzione sullo scopo e l'ambito di applicazione: riguarda l'ufficio, l'officina, i veicoli, i sistemi presso il cliente, o tutto quanto. Segue solitamente un paragrafo sui ruoli: chi è il responsabile finale, chi gestisce i diritti di accesso e a chi segnala un tecnico una badge smarrita o il sospetto di un incidente.
Una sezione successiva riguarda l'accesso: come viene determinato chi può accedere a quali sistemi e chiavi, come viene registrato quando una persona lascia il servizio e quali accordi si applicano specificamente al lavoro presso il cliente. Questo è spesso seguito da un paragrafo sulle apparecchiature: laptop, tablet e telefoni che i tecnici portano con sé e cosa succede se tale apparecchiatura viene smarrita.
La politica descrive inoltre come viene riconosciuto e segnalato un incidente, anche se in breve e rimanda a un registro incidenti separato. E di solito si conclude con un paragrafo sulla revisione: quando viene rivista la politica e chi è responsabile di ciò. Quest'ultimo paragrafo è spesso altrettanto importante per un cliente o un'autorità di controllo quanto il contenuto stesso — una politica che non è stata adattata dalla fondazione dell'azienda suscita più domande di quante ne fornisca.
Quanto deve essere dettagliato
Non esiste una lunghezza prescritta o una forma fissa. Le autorità di controllo e i clienti guardano se la politica è adatta alle dimensioni e ai rischi dell'organizzazione, non al numero di pagine. Un'azienda di installazione con venti tecnici che lavorano in più sedi ha altre considerazioni rispetto a un'organizzazione d'ufficio senza visite ai clienti. Inoltre, ciò che le leggi nazionali e le autorità di controllo si aspettano esattamente dalle entità essenziali e importanti varia da paese a paese — la knowledge base di secria.eu tiene traccia di questo per argomento, con la data in cui la fonte è stata consultata.
È anche importante sapere che un documento di policy raramente è il punto finale. Descrive accordi che devono trovare riscontro da qualche parte: in un registro degli accessi, in un registro degli incidenti, in un elenco dei fornitori. Senza questi documenti sottostanti, una policy rimane un'intenzione sulla carta. Le domande frequenti su cosa viene chiesto esattamente e perché si trovano in le domande frequenti sul fascicolo e sui questionari.
Redigere autonomamente o far preparare
Una policy di sicurezza delle informazioni può essere redatta autonomamente da un'azienda di installazione, utilizzando la conoscenza dei propri metodi di lavoro come punto di partenza. Per chi preferisce utilizzare una struttura già articolata come base, il fascicolo informatico di sicurezza di secria.eu offre testi preparati per ogni sezione, collegati allo stato e alla documentazione di supporto corrispondente. Ciò non sostituisce una consulenza legale sulla propria situazione, ma risparmia comunque il lavoro di partire da zero. Ulteriori informazioni sulla struttura del fascicolo e i relativi abbonamenti si trovano in la pagina con gli abbonamenti e il loro contenuto.
Chi desidera prima avere una panoramica degli argomenti rilevanti prima di documentare qualcosa, troverà un elenco ordinato in la pagina con tutti gli argomenti, selezionati in base alla situazione. Per la maggior parte delle aziende di installazione, questo è un primo passo gradito: prima vedere di cosa si tratta realmente, solo allora iniziare a scrivere.