Bezpečnostní politika definuje pravidla pro ochranu majetku organizace. Říká, co je povoleno, co je zakázáno a kdo je za to zodpovědný. Požadavky na hesla, přijatelné použití, klasifikace dat, hlášení incidentů, vzdálený přístup. Každá oblast má svou vlastní politiku nebo sekci v rámci širšího dokumentu. Politika je základem. Na ní se navazují postupy a standardy.
Zásady, které nikdo nečte, jsou bezcenné. Nejlepší zásady jsou krátké, jasné a vynucované. Vysvětlují proč, nejen co. Zaměstnanci dodržují pravidla, kterým rozumí. Ignorují pravidla, která se zdají svévolná. Tvorba zásad zahrnuje zúčastněné strany z celé organizace. Právní, personální, IT a obchodní oddělení mají svůj názor. Zásady musí být v souladu se zákony a předpisy. Musí být také praktické. Zásady, které zakazují všechny USB disky, se snadno píší a těžko se vymáhají. Zásady, které vyžadují šifrování na schválených discích, jsou proveditelnější. Zásady je třeba revidovat. Změny v podnikání, mění se hrozby a mění se předpisy. Roční revize udržuje zásady aktuální. Bez ní dokument popisuje společnost, která již neexistuje.
Společné bezpečnostní zásady
- Přijatelné použití – co mohou zaměstnanci dělat s firemními systémy
- Řízení přístupu – kdo k čemu má přístup a jak
- Klasifikace dat – jak jsou data označována a jak se s nimi zachází
- Reakce na incidenty – jak hlásit a řešit narušení
- Vzdálený přístup – pravidla pro práci mimo kancelář
Politika je slib. Říká zaměstnancům, co organizace očekává a co organizace udělá pro jejich ochranu.
Comments
No comments yet. Be the first to share a thought.
Leave a comment