تحدد سياسة الأمان قواعد حماية أصول المؤسسة، وتوضح المسموح والممنوع، وتحدد المسؤوليات. وتشمل هذه السياسة متطلبات كلمات المرور، والاستخدام المقبول، وتصنيف البيانات، والإبلاغ عن الحوادث، والوصول عن بُعد. ويُخصص لكل مجال سياسة خاصة به، أو قسم ضمن وثيقة أوسع. تُعد السياسة الأساس، وتُبنى عليها الإجراءات والمعايير.
السياسة التي لا يقرأها أحد لا قيمة لها. أفضل السياسات هي تلك الموجزة والواضحة والقابلة للتطبيق. فهي تشرح السبب، لا المضمون فقط. يلتزم الموظفون بالقواعد التي يفهمونها، ويتجاهلون تلك التي تبدو تعسفية. يتطلب وضع السياسات مشاركة أصحاب المصلحة من مختلف أقسام المؤسسة، بما في ذلك الشؤون القانونية والموارد البشرية وتقنية المعلومات ووحدات الأعمال. يجب أن تتوافق السياسة مع القوانين واللوائح، وأن تكون عملية. فسياسة تحظر جميع محركات أقراص USB سهلة الصياغة، لكن يصعب تطبيقها. أما السياسة التي تشترط التشفير على محركات الأقراص المعتمدة فهي أكثر قابلية للتطبيق. تحتاج السياسات إلى مراجعة دورية، فالأعمال تتغير، والتهديدات تتغير، واللوائح تتغير. تضمن المراجعة السنوية تحديث السياسة باستمرار. وبدونها، تصبح الوثيقة مجرد وصف لشركة لم تعد موجودة.
سياسات أمنية مشتركة
- الاستخدام المقبول - ما يمكن للموظفين فعله بأنظمة الشركة
- التحكم في الوصول - من يحصل على حق الوصول إلى ماذا وكيف
- تصنيف البيانات - كيفية تصنيف البيانات ومعالجتها
- الاستجابة للحوادث - كيفية الإبلاغ عن الاختراقات والتعامل معها
- الوصول عن بُعد - قواعد العمل خارج المكتب
السياسة هي وعد. فهي تخبر الموظفين بما تتوقعه المنظمة وما ستفعله المنظمة لحمايتهم.
Comments
No comments yet. Be the first to share a thought.
Leave a comment