secria.eu

Kas jāiekļauj instalācijas uzņēmuma informācijas drošības politikā?

Pārskats par to, kas jāiekļauj informācijas drošības politikā instalācijas nozarē, tieši tāpēc, ka montieri darba vietā pie klientiem piekļūst ēkām un sistēmām.

Kas jāiekļauj instalācijas uzņēmuma informācijas drošības politikā?

Uzņēmuma informācijas drošības politika, kas nodrošina instalācijas pakalpojumus, īsumā apraksta, kurš organizācijā ir atbildīgs par informācijas drošību, kādi noteikumi attiecas uz piekļuvi ēkām un sistēmām, kā tiek rīkoties ar incidentiem un kā to dokumentē. Dokuments nedrīkst būt tehnisks rokasgrāmata. Tas ir galvenokārt pārskatāms apskats, kas parāda, ka ir svarīgi apsvērti riski un ka ir kāds, kurš par to var atbildēt.

Instalācijas nozarei ir nozīmīgs moments, kas bieži trūkst paraugpolitikas variantos: tehniķi fiziski ierodas pie klientiem un tur bieži vien iegūst piekļuvi sistēmām, atslēgām, karti vai tīkliem. Politika, kas attiecas tikai uz savu biroju, tādējādi neaptver daļu no vietas, kur faktiskais risks atrodas. Ja kādam tiek uzdots jautājums no pasūtītāja, apdrošinātāja vai — lielākā instalācijas uzņēmuma gadījumā — regulējošā iestādes, gandrīz vienmēr tiek par to jautāts.

Kāpēc par to tagad tiek jautāts

NIS2 direktīvas jūgtības pienākums nosaka, ka svarīgas un pamatnas iestādes ir pienākums novērtēt savus piegādātājus. Instalācijas uzņēmums, kas strādā enerģētikas uzņēmumam, slimnīcai vai ūdensapgādes uzņēmumam, tādējādi bieži vien neuzņemas likumīgus pienākumus, bet saņem anketu, kurā tiek jautāts par informācijas drošības politiku. Pat bez šīs nozares spiediena ir dokumentēta politika noderīga: tā paskaidro, kurš kontrolē kādu pieņemšanu, un tas novērš, ka zināšanas atrodas tikai kāda cilvēka galvā.

To, vai organizācija pati ir paredzēta likumā, vai tiek skarta nozarē, vai ne viena no tām, var noteikt ar dažiem jautājumiem. dažos jautājumos redzēt, vai un kā jūsu uzņēmums ir ietekmēts sniedz par to pirmā, bez maksas norādi, ar skaidrojumu katram rezultātam.

Komponenti, kas gandrīz vienmēr atgriežas

Uzņēmuma informācijas drošības politika instalācijas nozarei parasti ietver īsu ievadu par mērķi un tvērumu: vai tas attiecas uz biroju, darbnīcu, transportlīdzekļiem, sistēmām pie klientu vietas vai uz visu kopumā. Pēc tam parasti seko rindkopa par lomām: kurš ir galīgi atbildīgs, kurš pārvalda piekļuves tiesības, un pie kā tehniķis ziņo par pazaudētu karti vai aizdomas par incidentu.

Nākamais posms attiecas uz piekļuvi: kā tiek nolēmts, kurš var piekļūt kādām sistēmām un atslēgām, kā tas tiek dokumentēts, kad cilvēks atstāj darbu, un kādi noteikumi īpaši attiecas uz darbu pie klienta. Pēc tam bieži vien seko rindkopa par aprīkojumu: klēpjdatori, planšetdatori un tālruņi, kurus tehniķi nēsā, un kas notiek, ja šāds aprīkojums tiek pazaudēts.

Politika tālāk apraksta, kā tiek atpazīts un paziņots incidents, arī ja tas ir īs un attiecas uz atsevišķu incidentu reģistru. Un tas parasti beidzas ar rindkopu par aktualizāciju: kad tiek pārskatīta politika un kurš par to atbild. Šī pēdējā rindkopa klientam vai regulējošai iestādei bieži vien ir tikpat svarīga kā pats saturs — politika, kas kopš dibināšanas nav pielāgota, rada vairāk jautājumu nekā atbilžu.

Cik detalizēts tam jābūt

Nav noteiktas garuma vai fiksētas formas. Regulējošas iestādes un klienti skatās, vai politika atbilst organizācijas lielumam un riskiem, nevis lapu skaitam. Instalācijas uzņēmumam ar divdesmit tehniķiem, kas darbojas vairākās vietās, ir citi fokusa punkti nekā biroja organizācijai bez klienta apmeklējuma. Turklāt tas, ko nacionālie likumi un regulējošas iestādes precīzi paredz svarīgām un pamatnām iestādēm, atšķiras pa valstīm — secria.eu zināšanu bāze par to seko katram tēmai ar datumu, kad avots tika pārbaudīts.

Ir arī jāzina, ka pašam politikas dokumentam reti ir gala punkts. Tajā aprakstīti nolīgumi, kuriem arī jāparādās citur: piekļuves pārskatā, incidentu reģistrā, piegādātāju pārskatā. Bez šiem pamatdokumentiem politika paliek tikai nolūks uz papīra. Biežāk uzdotie jautājumi par to, kas tieši tiek prasīts un kāpēc, ir pieejami sadaļā biežāk uzdotie jautājumi par dossē un jautājumiski.

Pašu sagatavojums vai jau sagatavots

Informācijas drošības politiku instalācijas uzņēmums var uzrakstīt pats, pamatojoties uz savu darbības metožu zināšanām. Kuriem vairāk patīk izmantot izstrādātu struktūru kā pamatu, secria.eu kiberdossē ir sniegti sagatavoti teksti katrai sadaļai, saistīti ar statusu un pierādījumiem, kas tam atbilst. Tas neaizstāj juridiskus padomus par konkrēto situāciju, bet taču ietaupa sākotnējās meklēšanas darbu. Vairāk informācijas par dossē uzbūvi un saistītajiem abonementiem ir atrodams sadaļā lappuse par abonementiem un to saturu.

Kuriem vēlreiz vēlas apskate relevantus tēmas, pirms kaut ko pieraksta, ir pieejams sakārtots apskates teksts sadaļā lappuse ar visiem tēmām, atbilstoši situācijai atlasīti. Lielākajai daļai instalācijas uzņēmumu tas ir patīkams pirmais solis: vispirms redzēt, par ko tas patiešām ir, tikai tad sākt rakstīt.

Šis raksts ir vispārīga informācija, nevis juridisks padoms.