Kebijakan keamanan mendefinisikan aturan untuk melindungi aset organisasi. Kebijakan ini menjelaskan apa yang diperbolehkan, apa yang dilarang, dan siapa yang bertanggung jawab. Persyaratan kata sandi, penggunaan yang dapat diterima, klasifikasi data, pelaporan insiden, akses jarak jauh. Setiap area memiliki kebijakan tersendiri atau bagian dalam dokumen yang lebih luas. Kebijakan adalah fondasinya. Prosedur dan standar dibangun di atasnya.
Kebijakan yang tidak dibaca siapa pun tidak ada gunanya. Kebijakan terbaik adalah yang singkat, jelas, dan ditegakkan. Kebijakan tersebut menjelaskan alasannya, bukan hanya apa yang harus dilakukan. Karyawan mengikuti aturan yang mereka pahami. Mereka mengabaikan aturan yang terasa sewenang-wenang. Pengembangan kebijakan melibatkan pemangku kepentingan dari seluruh organisasi. Bagian hukum, SDM, TI, dan unit bisnis semuanya memberikan masukan. Kebijakan harus selaras dengan hukum dan peraturan. Kebijakan juga harus praktis. Kebijakan yang melarang semua drive USB mudah dibuat tetapi sulit ditegakkan. Kebijakan yang mewajibkan enkripsi pada drive yang disetujui lebih mudah diterapkan. Kebijakan perlu ditinjau. Bisnis berubah, ancaman berubah, dan peraturan berubah. Tinjauan tahunan menjaga kebijakan tetap mutakhir. Tanpa itu, dokumen tersebut menggambarkan perusahaan yang sudah tidak ada lagi.
Kebijakan keamanan umum
- Penggunaan yang dapat diterima — apa yang dapat dilakukan karyawan dengan sistem perusahaan.
- Kontrol akses — siapa yang mendapatkan akses ke apa dan bagaimana caranya
- Klasifikasi data — bagaimana data diberi label dan ditangani
- Respons insiden — cara melaporkan dan menangani pelanggaran
- Akses jarak jauh — aturan untuk bekerja di luar kantor
Kebijakan adalah sebuah janji. Kebijakan memberitahu karyawan apa yang diharapkan organisasi dan apa yang akan dilakukan organisasi untuk melindungi mereka.
Comments
No comments yet. Be the first to share a thought.
Leave a comment