Co powinno zawierać politykę bezpieczeństwa informacji przedsiębiorstwa instalacyjnego?
Polityka bezpieczeństwa informacji dla przedsiębiorstwa instalacyjnego opisuje, krótko mówiąc, kto w organizacji odpowiada za bezpieczeństwo informacji, jakie obowiązują umowy dotyczące dostępu do budynków i systemów, jak postępuje się z incydentami i jak to jest dokumentowane. Dokument nie musi być podręcznikiem technicznym. Jest to przede wszystkim czytelny przegląd, który pokazuje, że rozważono zagrożenia i że jest osoba, której można rozliczać.
Dla przedsiębiorstw instalacyjnych istotny jest szczególny punkt, który często brakuje w przykładowych politykami: technicy przychodzą fizycznie do klientów i często uzyskują dostęp do systemów, kluczy, identyfikatorów lub sieci. Polityka, która dotyczy tylko biura własnego, pomija zatem część miejsca, w którym ryzyko rzeczywiście istnieje. Kto otrzyma pytanie od zleceniodawcy, ubezpieczyciela lub — w przypadku większej firmy instalacyjnej — organu nadzoru, prawie zawsze będzie o to pytany.
Dlaczego teraz się o to pyta
Obowiązek opieki wynikający z dyrektywy NIS2 zobowiązuje podmioty istotne i ważne do oceny swoich dostawców. Przedsiębiorstwo instalacyjne pracujące dla firmy energetycznej, szpitala lub przedsiębiorstwa wodociągowego często nie podlega samemu obowiązkowi prawnemu, ale otrzymuje formularz odpowiedzi zawierający pytania o politykę bezpieczeństwa informacji. Nawet bez tej presji łańcucha dostaw, udokumentowana polityka jest przydatna: wyjaśnia, kto sprawdza jaką umowę, i zapobiega temu, że wiedza istnieje tylko w czyjeś głowie.
To, czy organizacja sama podlega prawu, jest dotknięta przez łańcuch dostaw, czy żadne z nich, można określić za pomocą kilku pytań. kilka pytań, aby zobaczyć, czy i jak dotknie to Twoje przedsiębiorstwo zapewnia tam pierwszą, bezpłatną wskazówkę, wraz z wyjaśnieniem dla każdego wyniku.
Elementy, które prawie zawsze powracają
Polityka bezpieczeństwa informacji dla branży instalacyjnej zazwyczaj zawiera krótkie wprowadzenie dotyczące celu i zakresu: czy dotyczy biura, warsztatu, pojazdów, systemów u klienta, czy wszystkiego naraz. Zwykle następnie sekcja dotycząca ról: kto jest ostatecznie odpowiedzialny, kto zarządza prawami dostępu i do kogo zgłasza się technik zagubiony identyfikator lub podejrzenie incydentu.
Następna część dotyczy dostępu: jak określa się, kto może mieć dostęp do których systemów i kluczy, jak to jest dokumentowane, gdy ktoś odchodzi, i jakie umowy obowiązują konkretnie dla pracy u klienta. Zwykle następnie sekcja dotycząca sprzętu: laptopy, tablety i telefony, które technice zabierają ze sobą, i co się dzieje, gdy taki sprzęt się zgubi.
Polityka dalej opisuje, jak rozpoznawane i zgłaszane są incydenty, nawet jeśli jest to krótko i odnosi się do oddzielnego rejestru incydentów. I zwykle kończy się sekcją dotyczącą prowadzenia dokumentacji: kiedy polityka jest przegladana i kto za to odpowiada. Ta ostatnia sekcja jest dla klienta lub organu nadzoru często równie ważna jak sama zawartość — polityka, która od czasu założenia nie była zmieniana, rodzi więcej pytań niż odpowiadanych.
Jak szczegółowa powinna być
Nie ma określonej długości ani ustalonej formy. Organy nadzoru i klienci patrzą na to, czy polityka odpowiada skali i zagrożeniom organizacji, a nie na liczbę stron. Przedsiębiorstwo instalacyjne z dwudziestu technikami pracującymi w wielu lokalizacjach ma inne punkty uwagi niż organizacja biurowa bez wizyt u klientów. To, co dokładnie krajowe przepisy i organy nadzoru oczekują od podmiotów istotnych i ważnych, różni się ponadto w zależności od kraju — baza wiedzy secria.eu śledzi to dla każdego tematu z datą, w której źródło zostało sprawdzone.
Warto również wiedzieć, że dokument polityki rarcie stanowi punkt końcowy. Opisuje on umowy, które muszą znaleźć się również w innym miejscu: w przeglądzie dostępu, w rejestrze incydentów, w przeglądzie dostawców. Bez tych dokumentów źródłowych polityka pozostaje zamiarem na papierze. Odpowiedzi na częste pytania dotyczące tego, co dokładnie jest wymagane i dlaczego, znajdują się w odpowiedziach na pytania dotyczące dossier i list kontrolnych.
Opracowanie samodzielnie lub zlecenie przygotowania
Polityka bezpieczeństwa informacji może być napisana samodzielnie przez firmę instalacyjną, opierając się na własnych procedurach roboczych. Dla tych, którzy wolą używać gotowej struktury jako podstawy, cyber-dossier secria.eu oferuje wstępnie przygotowane teksty dla każdego elementu, powiązane ze statusem i dowodem, który do niego należy. To nie zastępuje porady prawnej dotyczącej własnej sytuacji, ale oszczędza pracy związanej z rozpoczęciem od zera. Więcej informacji na temat struktury dossier i powiązanych subskrypcji znajduje się na stronie z opisem subskrypcji i ich zawartości.
Kto chce najpierw przejrzeć, które tematy są istotne, zanim coś zostanie udokumentowane, znajdzie uporządkowany przegląd na stronie ze wszystkimi tematami, wysortowanymi ze względu na sytuację. Dla większości firm instalacyjnych jest to wygodny pierwszy krok: najpierw zobaczyć, o co naprawdę chodzi, a dopiero potem zacząć pisać.