Čo by malo byť súčasťou politiky bezpečnosti informácií inštalačnej spoločnosti?
Politika bezpečnosti informácií inštalačnej spoločnosti opisuje v skratke, kto je v rámci organizácie zodpovedný za bezpečnosť informácií, aké dohody platia pre prístup k budovám a systémom, ako sa riešia incidenty a ako sa to zaznamenáva. Dokument nemusí byť technickou príručkou. Je to skôr čitateľný prehľad, ktorý ukazuje, že sa zvažovali riziká, a že existuje osoba, ktorá je za to zodpovedná.
Pre inštalačné spoločnosti je relevantné špecifické hľadisko, ktoré v mnohých vzorových politikách chýba: montéri fyzicky vstúpia do priestorov zákazníka a často tam majú prístup k systémom, kľúčom, preukazom alebo sieťam. Politika zameraná len na vlastnú kanceláriu tak minie časť, kde je riziko skutočne. Ak je spoločnosť požiadaná zástupcom, poisťovňou alebo – v prípade väčšej inštalačnej spoločnosti – dozorom, skoro vždy sa táto otázka objaví.
Prečo sa na to teraz pýta
Záväzok starostlivosti podľa Smernice NIS2 zaväzuje kritické a dôležité subjekty, aby hodnotili svojich dodávateľov. Inštalačná spoločnosť pracujúca pre energetickú spoločnosť, nemocnicu alebo vodárenskú spoločnosť tak často nemá sama žiadnu zákonné povinnosť, ale dostane dotazník, v ktorom sa pýta na politiku bezpečnosti informácií. Aj bez tejto zreťazenej potreby je písomná politika užitočná: objasňuje, kto dohľaduje danú dohodu, a zabraňuje tomu, aby poznatky existovali len v niekoho hlave.
Či organizácia spadá sama pod zákon, je postihnutá prostredníctvom reťazca, alebo nie je postihnutá vôbec, je možné určiť pomocou niekoľkých otázok. v niekoľkých otázkach zistiť, či a ako je váš podnik postihnutý poskytuje tam prvú bezplatnú orientáciu s vysvetlením pri každom výsledku.
Časti, ktoré sa takmer vždy vyskytujú
Politika bezpečnosti informácií pre inštalačný priemysel obvykle obsahuje krátky úvod o účele a rozsahu: ide o kanceláriu, dielňu, vozidlá, systémy na mieste u zákazníka alebo všetko naraz. Potom zvyčajne nasleduje časť o úlohách: kto nesie konečnú zodpovednosť, kto spravuje prístupové práva, a u koho hlási montér stratenú preukaz alebo podozrenie na incident.
Ďalšia kapitola sa zaoberá prístupom: ako sa určuje, kto môže mať prístup k ktorým systémom a kľúčom, ako sa to zaznamenáva, keď osoba odchádza zo služby, a aké dohody platia špecificky pre prácu na mieste u zákazníka. Na to často nadväzuje časť o vybavení: notebooky, tablety a telefóny, ktoré si montéri berú so sebou, a čo sa stane, ak sa také zariadenie stratí.
Politika ďalej opisuje, ako sa incident rozpozná a oznámi, aj keď je to stručné a odkazuje na osobitný register incidentov. A zvyčajne sa končí časťou o aktualizácii: kedy sa politika reviduje a kto je za to zodpovedný. Táto posledná časť je pre zákazníka alebo dozor často rovnako dôležitá ako samotný obsah – politika, ktorá nebola od založenia upravená, vyvoláva viac otázok, ako na ktoré odpovedá.
Ako podrobná by mala byť
Neexistuje predpísaná dĺžka ani pevná forma. Dozor a zákazníci sa pozerajú na to, či sa politika zhoduje s rozsahom a rizikami organizácie, nie na počet strán. Inštalačná spoločnosť s dvadsiatimi montérmi pracujúcimi na viacerých miestach má iné pozornosti ako kancelárska organizácia bez návštev zákazníkov. Čo presne očakávajú národné zákony a dozor od kritických a dôležitých subjektov, sa navyše líši podľa krajiny – databáza vedomostí secria.eu to sleduje podľa témy s dátumom, keď bol zdroj konzultovaný.
Je tiež dobré vedieť, že politický dokument sám o sebe je zriedkavo koncovým bodom. Opisuje dohody, ktoré sa musia objaviť aj inde: v prehľade prístupu, v registri incidentov, v prehľade dodávateľov. Bez týchto podkladových dokumentov zostáva politika úmyslom na papieri. Často kladené otázky o tom, čo sa presne požaduje a prečo, nájdete na často kladaných otázkach o dossier a zoznamoch otázok.
Vypracovať vlastnú dobu alebo nechať si ju pripraviť
Politiku bezpečnosti informácií si môže inštalačná spoločnosť napísať sama, pričom ako východisko použije znalosť svojho vlastného spôsobu práce. Tí, ktorí radšej používajú vopred vypracovanú štruktúru ako základ, nájdu v cyber-dossier secria.eu pripravené texty pre jednotlivé časti, prepojené so stavom a príslušným dôkazným materiálom. To nenahradí právne poradenstvo o vlastnej situácii, ale ušetrí prácu na zisťovaní od nuly. Viac informácií o štruktúre dossier a súvisiacich predplatných nájdete na stránke s predplatným a tým, čo v ňom je.
Kto chce najskôr zistiť, ktoré témy sú relevantné predtým, ako sa niečo zapíše, nájde usporiadaný prehľad na stránke so všetkými témami, vybranou podľa situácie. Pre väčšinu inštalačných spoločností je to príjemný prvý krok: najskôr si pozrieť, o čo ide, až potom začať písať.