Uma política de segurança define as regras para proteger os ativos de uma organização. Estabelece o que é permitido, o que é proibido e quem é o responsável. Isto inclui requisitos de palavra-passe, utilização aceitável, classificação de dados, notificação de incidentes e acesso remoto. Cada área recebe a sua própria política ou uma secção dentro de um documento mais abrangente. A política é a base. Procedimentos e normas são construídos sobre ela.
Uma política que ninguém lê não tem qualquer valor. As melhores políticas são curtas, claras e aplicadas. Explicam o porquê, não apenas o quê. Os colaboradores seguem regras que compreendem. Ignoram regras que parecem arbitrárias. O desenvolvimento de políticas envolve as partes interessadas de toda a organização. Os departamentos jurídico, de RH, de TI e as unidades de negócio contribuem com as suas opiniões. A política deve estar alinhada com as leis e regulamentos. Também deve ser prática. Uma política que proíba todos os pen drives é fácil de escrever, mas difícil de aplicar. Uma política que exija encriptação em dispositivos autorizados é mais viável. As políticas precisam de ser revistas. Os negócios mudam, as ameaças mudam e as regulamentações mudam. Uma revisão anual mantém a política atualizada. Sem ela, o documento descreve uma empresa que já não existe.
Políticas de segurança comuns
- Utilização aceitável — o que os colaboradores podem fazer com os sistemas da empresa
- Controlo de acessos — quem tem acesso a quê e como?
- Classificação dos dados — a forma como os dados são rotulados e tratados.
- Resposta a incidentes — como comunicar e lidar com violações de segurança
- Acesso remoto — regras para trabalhar fora do escritório
Uma política é uma promessa. Informa os colaboradores do que a organização espera deles e do que a organização fará para os proteger.
Comments
No comments yet. Be the first to share a thought.
Leave a comment