セキュリティポリシーは、組織の資産を保護するためのルールを定めたものです。許可される行為、禁止される行為、そして責任者を明確に示します。パスワード要件、適切な使用方法、データ分類、インシデント報告、リモートアクセスなど、各分野ごとに独自のポリシー、またはより広範な文書内のセクションが設けられます。ポリシーは基盤であり、その上に手順や標準が構築されます。
誰も読まないポリシーは無意味です。最良のポリシーは、簡潔で明確であり、かつ遵守されるものです。ポリシーは、何をするかだけでなく、なぜそうするのかを説明します。従業員は理解できるルールには従いますが、恣意的に感じられるルールは無視します。ポリシーの策定には、組織全体の関係者が関与します。法務、人事、IT、事業部門など、すべての部門が意見を述べます。ポリシーは法律や規制に準拠している必要があります。また、実用的であることも重要です。すべてのUSBドライブを禁止するポリシーは作成は簡単ですが、実施は困難です。承認されたドライブに暗号化を義務付けるポリシーの方が実用的です。ポリシーは定期的に見直す必要があります。ビジネス環境、脅威、規制は変化します。年次レビューによってポリシーを最新の状態に保つことができます。レビューを行わなければ、その文書はもはや存在しない会社のことを記述しているに過ぎません。
一般的なセキュリティポリシー
- 許容される使用方法 ― 従業員が会社のシステムでできること
- アクセス制御 ― 誰が何にどのようにアクセスできるか
- データ分類 ― データがどのようにラベル付けされ、処理されるか
- インシデント対応 ― 違反の報告と対処方法
- リモートアクセス ― オフィス外での勤務に関するルール
方針とは約束です。それは、組織が従業員に何を期待しているか、そして組織が従業員を守るために何をするかを示すものです。
Comments
No comments yet. Be the first to share a thought.
Leave a comment