En säkerhetspolicy definierar reglerna för att skydda en organisations tillgångar. Den anger vad som är tillåtet, vad som är förbjudet och vem som är ansvarig. Lösenordskrav, acceptabel användning, dataklassificering, incidentrapportering, fjärråtkomst. Varje område får sin egen policy eller ett avsnitt inom ett större dokument. Policyn är grunden. Rutiner och standarder bygger ovanpå den.
En policy som ingen läser är värdelös. De bästa policyerna är korta, tydliga och efterlevs. De förklarar varför, inte bara vad. Anställda följer regler de förstår. De ignorerar regler som känns godtyckliga. Policyutveckling involverar intressenter från hela organisationen. Juridik, HR, IT och affärsenheter har alla inflytande. Policyn måste vara i linje med lagar och förordningar. Den måste också vara praktisk. En policy som förbjuder alla USB-enheter är lätt att skriva och svår att genomdriva. En policy som kräver kryptering på godkända enheter är mer genomförbar. Policyer behöver ses över. Verksamhetsförändringar, hot förändras och regler förändras. En årlig granskning håller policyn aktuell. Utan den beskriver dokumentet ett företag som inte längre existerar.
Gemensamma säkerhetspolicyer
- Acceptabel användning – vad anställda kan göra med företagets system
- Åtkomstkontroll – vem får tillgång till vad och hur
- Dataklassificering — hur data märks och hanteras
- Incidenthantering – hur man rapporterar och hanterar intrång
- Fjärråtkomst — regler för arbete utanför kontoret
En policy är ett löfte. Den talar om för anställda vad organisationen förväntar sig och vad organisationen kommer att göra för att skydda dem.
Comments
No comments yet. Be the first to share a thought.
Leave a comment