Polityka bezpieczeństwa definiuje zasady ochrony zasobów organizacji. Określa, co jest dozwolone, co zabronione i kto ponosi odpowiedzialność. Wymagania dotyczące haseł, dopuszczalne użytkowanie, klasyfikacja danych, zgłaszanie incydentów, dostęp zdalny. Każdy obszar ma swoją własną politykę lub sekcję w szerszym dokumencie. Polityka stanowi fundament. Procedury i standardy są na niej oparte.
Polityka, której nikt nie czyta, jest bezwartościowa. Najlepsze polityki są krótkie, jasne i egzekwowane. Wyjaśniają dlaczego, a nie tylko co. Pracownicy przestrzegają zasad, które rozumieją. Ignorują zasady, które wydają się arbitralne. W opracowywaniu polityki uczestniczą interesariusze z całej organizacji. Wkład w nią mają działy prawny, HR, IT i biznesowy. Polityka musi być zgodna z prawem i przepisami. Musi być również praktyczna. Polityka zakazująca używania dysków USB jest łatwa do napisania i trudna do wyegzekwowania. Polityka wymagająca szyfrowania zatwierdzonych dysków jest bardziej praktyczna. Polityki wymagają przeglądu. Zmiany w firmie, zagrożenia i przepisy ulegają zmianie. Coroczny przegląd zapewnia aktualność polityki. Bez niego dokument opisuje firmę, która już nie istnieje.
Wspólne zasady bezpieczeństwa
- Dopuszczalne użytkowanie — co pracownicy mogą robić z systemami firmowymi
- Kontrola dostępu — kto i w jaki sposób uzyskuje dostęp do czego
- Klasyfikacja danych — sposób etykietowania i przetwarzania danych
- Reagowanie na incydenty — jak zgłaszać naruszenia i sobie z nimi radzić
- Dostęp zdalny — zasady pracy poza biurem
Polityka to obietnica. Informuje pracowników, czego organizacja oczekuje i co zrobi, aby ich chronić.
Comments
No comments yet. Be the first to share a thought.
Leave a comment