secria.eu

Kas turėtų būti įmonės, atliekančios instaliacines paslaugas, informacijos saugos politikoje?

Apžvalga, kas turėtų būti įtraukta į informacijos saugos politiką instaliacijos sektoriui, ypač atsižvelgiant į tai, kad montavimo darbininkai vietoje turi prieigą prie kliento pastatų ir sistemų.

Kas turėtų būti įmonės, atliekančios instaliacines paslaugas, informacijos saugos politikoje?

Informacijos saugos politika diegimo įmonei trumpai apibūdina, kas organizacijoje atsakingas už informacijos saugą, kokios taisyklės taikomos priėjimui prie pastatų ir sistemų, kaip tvarkomos incidento situacijos ir kaip jos dokumentuojamos. Dokumentas neturi būti techninis vadovas. Tai daugiausia suprantama apžvalga, rodanti, kad buvo svarstyta apie rizikos veiksnius ir kad yra atsakingas asmuo.

Diegimo įmonėms iškyla specifinis aspektas, kurio trūksta daugelyje pavyzdinių politikų: technikai fiziškai atvyksta pas klientus ir ten dažnai gauna prieigą prie sistemų, raktų, ženklelių ar tinklų. Politika, kuri aptaria tik savo biuro reikalus, neapima dalies, kurioje iš tikrųjų slypi rizika. Kai paklausoma jūsų užsakovui, draudiko ar — didesnei diegimo bendrovei — priežiūros institucijai, beveik visada klausiama apie šį punktą.

Kodėl dabar apie tai klausiama

NIS2 direktyvos apsaugos pareiga privalo esminės ir svarbios subjektas vertinti savo tiekėjus. Diegimo įmonė, dirbantiąenergijos bendrovei, ligoninei ar vandensaugos bendrovei, dėl to dažnai nėra pati įpareigota dėl įstatymo, tačiau gauna klausimyną, kuriame klausiama apie informacijos saugos politiką. Net be grandinės spaudimo užfiksuota politika yra naudinga: ji paaiškina, kas stebėti kurias taisykles, ir neleidžia žinioms likti vieno žmogaus galvoje.

Ar organizacija pati patenka po įstatymu, ar yra paveikta per grandinę, ar abiejų nėra, galima nustatyti keliais klausimais. keliuose klausimuose pamatyti, ar ir kaip jūsų įmonė paveikta suteikia pirmą nemokamą rodiklį su paaiškinimu kiekvienam rezultatui.

Dalys, kurios beveik visada pasirodo

Diegimo sektoriaus informacijos saugos politikoje dažniausiai yra trumpas įvadas apie tikslą ir taikymo sritį: ar jis apima biurą, dirbtuvę, transporto priemones, sistemas kliento vietoje, ar viską iš karto. Tada dažniausiai seka skirsnis apie vaidmenis: kas yra galutinai atsakingas, kas valdys prieigos teises ir kuriam vadovui technikai praneša apie prarasta ženklelį arba incidento įtarimą.

Tolimesnis skirsnis susijęs su prieiga: kaip nustatyti, kas gali pasiekti kurias sistemas ir raktus, kaip tai dokumentuoti, kai asmuo išeina iš darbo, ir kokios taisyklės galioja konkrečiai darbui kliento vietoje. Šiam skyriui dažnai seka skirsnis apie aparatūrą: nešiojamieji kompiuteriai, planšetės ir mobilieji telefonai, kuriuos technikai neša su savimi, bei kas atsitinka, kai toks prietaisas dingsta.

Politika toliau apibūdina, kaip incidentas atpažįstamas ir pranešamas, net jei tai trumpa ir susiję su atskiru incidento registru. Paprastai baigiama skirsneliu apie atnaujinimą: kada politika peržiūrima ir kas už tai atsakingas. Šis paskutinis skirsnis dažnai būna toks pat svarbus klientui arba priežiūros institucijai kaip ir pats turinys — politika, nemodifikuota nuo kūrimo momento, kelia daugiau klausimų nei atsakymų.

Kaip išsamiai turėtų būti

Nėra nustatytos ilgio ar fiksuotos formos. Priežiūros institucijos ir klientai žiūri, ar politika atitinka organizacijos dydį ir rizikos veiksnius, ne į puslapių skaičių. Diegimo bendrovė su dvidešimčia technikaių, dirbančių keliose vietose, turi kitokius dėmesio taškus nei kameroje dirbantiorganizacija be kliento vizitų. Kai kurie nacionaliniai dėsniai ir priežiūros institucijos iš esmės nuo esminių ir svarbių subjektų nesitiki, skiriasi šalis nuo šalies — secria.eu žinių bankas tai stebėtoja tema, nurodant, kada buvo peržiūrėtas šaltinis.

Taip pat naudinga žinoti, kad strateginio dokumento pats dažnai nėra galutinis taškas. Jis aprašo susitarimus, kurie taip pat turi būti atsispindėti kitur: prieigos apžvalgoje, incidento registre, tiekėjų apžvalgoje. Be šių pagrindinių dokumentų strategija lieka tik ketinimu popieriuje. Dažniausiai užduodami klausimai apie tai, kas tiksliai yra prašoma ir kodėl, yra pateikti čia: dažniausiai užduodamų klausimų apie failą ir klausimynų straipsnis.

Sukurti patiems arba paprašyti paruošti

Informacijos saugos strategiją diegimo įmonė gali parašyti pati, remdamasi žiniomis apie savą veiklos būdą. Tiems, kurie norėtų panaudoti paruoštą struktūrą kaip pagrindą, secria.eu kibernetinio saugumo failas siūlo paruoštus tekstus kiekvienai daliai, susietus su būsena ir atitinkamu įrodymu. Tai neatsako juridinio patarimo apie savą situaciją, tačiau sutaupo laiko, kurį reikėtų praleisti, pradedant nuo nulio. Daugiau apie failo struktūrą ir susijusius prenumeratas rašoma čia: puslapyje apie prenumeratas ir jų turinį.

Kas pirmiausia nori peržiūrėti, kurie klausimai aktualūs, prieš užfiksavus ką nors, rasti sutvarkytą apžvalgą čia: puslapyje su visais klausimais, išdėstytais pagal situaciją. Daugumai diegimo įmonių tai yra maloni pirmoji žingsnis: pirmiausia pamatyti, kur iš tikrųjų svarbu, tik paskui pradėti rašyti.

Šis straipsnis yra bendroji informacija, o ne teisinė konsultacija.