Η πολιτική ασφάλειας πληροφοριών πρέπει να λέει ποιος κάνει τι για να προστατεύονται συστήματα και δεδομένα στην καθημερινή λειτουργία. Ένα γενικό κείμενο περί εμπιστευτικότητας δεν βοηθά όταν αποχωρεί εργαζόμενος, χάνεται φορητός υπολογιστής ή αποτυγχάνει αντίγραφο ασφαλείας. Ξεκινήστε από τα σημαντικά συστήματα και τις συνέπειες που θα είχε απώλεια εμπιστευτικότητας, ακεραιότητας ή διαθεσιμότητας.
Το υπόδειγμα αποτελεί κορμό οργανωτικής πολιτικής. Οι τεχνικές ρυθμίσεις και οι μυστικές πληροφορίες φυλάσσονται σε ελεγχόμενες διαδικασίες που συνδέονται με αυτόν. Έτσι οι εργαζόμενοι βλέπουν σαφείς υποχρεώσεις χωρίς να χρειάζεται να γνωρίζουν τεχνικά μυστικά. Η διοίκηση εγκρίνει ρόλους και πόρους, ενώ οι τεχνικοί ιδιοκτήτες αποδεικνύουν ότι οι έλεγχοι λειτουργούν.
Νομικό πλαίσιο και όρια εφαρμογής
Τα άρθρα 24, 25 και 32 ΓΚΠΔ συνδέουν ευθύνη, προστασία ήδη από τον σχεδιασμό και κατάλληλη ασφάλεια βάσει κινδύνου. Η ΑΠΔΠΧ επισημαίνει την ανάγκη αξιολόγησης κινδύνων πριν από επιλογή μέτρων. Δεν υπάρχει ένας ίδιος τεχνικός κατάλογος που ταιριάζει υποχρεωτικά σε κάθε οργανισμό. Οι ακόλουθες ενότητες είναι προτεινόμενη δομή εφαρμογής, η οποία προσαρμόζεται στη φύση και έκταση επεξεργασίας, στις διαθέσιμες λύσεις και στις επιπτώσεις για τα πρόσωπα. Τυχόν ειδικές κλαδικές απαιτήσεις εξετάζονται επιπλέον. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.
Υπόδειγμα εργασίας: πεδία και αποδεικτικά
1. Πεδίο εφαρμογής
Προσδιορίστε συστήματα, εργαζομένους, συνεργάτες και πληροφορίες που καλύπτονται, περιλαμβάνοντας απομακρυσμένη εργασία και υπηρεσίες νέφους.
Τεκμήριο: Κατάλογος υπηρεσιών και πραγματικών τρόπων πρόσβασης.
Σημείο ελέγχου: Μια πολιτική μόνο για συσκευές γραφείου αφήνει ακάλυπτες εφαρμογές που χρησιμοποιούνται καθημερινά από προσωπικούς ή εξωτερικούς χώρους.
2. Ρόλοι
Ορίστε ιδιοκτήτες συστημάτων, αρμόδιους εγκρίσεων και σημεία αναφοράς συμβάντων με αναπληρωτές όπου χρειάζεται.
Τεκμήριο: Πίνακας ευθυνών και ενεργά κανάλια επικοινωνίας.
Σημείο ελέγχου: Μην αναθέτετε αόριστα τα πάντα στην πληροφορική όταν οι επιχειρησιακοί υπεύθυνοι αποφασίζουν ποιος χρειάζεται πρόσβαση.
3. Απογραφή και ταξινόμηση
Καταγράψτε κρίσιμα πληροφοριακά στοιχεία και επίπεδα χειρισμού με βάση πραγματική ευαισθησία και συνέπειες έκθεσης.
Τεκμήριο: Μητρώο συστημάτων και οδηγίες ταξινόμησης.
Σημείο ελέγχου: Η ίδια ετικέτα εμπιστευτικό για κάθε αρχείο δεν βοηθά να δοθεί προτεραιότητα σε ουσιώδεις κινδύνους.
4. Πρόσβαση
Οργανώστε έγκριση, ελάχιστα δικαιώματα, επανεξέταση και άμεση προσαρμογή όταν αλλάζει ρόλος ή αποχωρεί συνεργάτης.
Τεκμήριο: Αιτήματα πρόσβασης και δείγμα ανάκλησης.
Σημείο ελέγχου: Αν η αποχώρηση απενεργοποιεί μόνο το εταιρικό email, ελέγξτε ξεχωριστούς λογαριασμούς σε άλλες εφαρμογές.
5. Ταυτοποίηση
Περιγράψτε απαιτήσεις ασφαλούς σύνδεσης, πολυπαραγοντικής επαλήθευσης και προστασίας λογαριασμών με ιδιαίτερη προσοχή σε διαχειριστές.
Τεκμήριο: Πολιτική κωδικών και ρυθμίσεις ταυτοποίησης.
Σημείο ελέγχου: Η ύπαρξη δυνατότητας πολυπαραγοντικής επαλήθευσης δεν αποδεικνύει ότι έχει επιβληθεί στους κρίσιμους λογαριασμούς.
6. Συσκευές και ενημερώσεις
Ορίστε ασφαλή ρύθμιση, παρακολούθηση υποστήριξης και διαδικασία αντιμετώπισης ευπαθειών ανάλογα με κίνδυνο και έκθεση.
Τεκμήριο: Απογραφή εκδόσεων και ιστορικό διορθώσεων.
Σημείο ελέγχου: Ένα σύστημα που δεν υποστηρίζεται χρειάζεται συγκεκριμένη απόφαση αντιμετώπισης, όχι αόριστη εξαίρεση χωρίς ιδιοκτήτη.
7. Μεταφορά και αποθήκευση
Περιγράψτε επιτρεπόμενα κανάλια ανταλλαγής, προστασία αποθηκευμένων δεδομένων και διαχείριση κλειδιών όπου εφαρμόζεται κρυπτογράφηση.
Τεκμήριο: Κατάλογος εγκεκριμένων υπηρεσιών και υπεύθυνος κλειδιών.
Σημείο ελέγχου: Η αποστολή κλειδιού μαζί με προστατευμένο αρχείο στο ίδιο εκτεθειμένο κανάλι μπορεί να ακυρώνει το αναμενόμενο όφελος.
8. Αντίγραφα και αποκατάσταση
Ορίστε τι αντιγράφεται, ποιος ελέγχει επιτυχία και πώς επαληθεύεται ανάκτηση των κρίσιμων υπηρεσιών.
Τεκμήριο: Πρόγραμμα αντιγράφων και καταγεγραμμένη άσκηση επαναφοράς.
Σημείο ελέγχου: Η καθημερινή ένδειξη επιτυχίας δεν αποδεικνύει ότι ένα αντίγραφο περιέχει όλα τα αναγκαία στοιχεία ή μπορεί να ανακτηθεί.
9. Καταγραφή και ανίχνευση
Επιλέξτε ουσιώδη συμβάντα ασφάλειας, υπεύθυνους ελέγχου και περιορισμούς πρόσβασης στα αρχεία καταγραφής.
Τεκμήριο: Πολιτική καταγραφής και παραδείγματα χρήσιμων ειδοποιήσεων.
Σημείο ελέγχου: Μην καταγράφετε αδιακρίτως περιεχόμενο επικοινωνίας ή μυστικά επειδή μια εφαρμογή παρέχει εκτεταμένη λειτουργία εντοπισμού σφαλμάτων.
10. Προμηθευτές
Εξετάστε πρόσβαση συνεργατών, μέτρα υπηρεσίας, συνδρομή σε περιστατικά και διαδικασία λήξης ή αλλαγής παρόχου.
Τεκμήριο: Φάκελος αξιολόγησης και συμφωνημένες υποχρεώσεις.
Σημείο ελέγχου: Η ανάθεση σε πάροχο δεν αφαιρεί την ανάγκη να κατανοεί ο οργανισμός τις δικές του ρυθμίσεις και ευθύνες.
11. Περιστατικά και συνέχεια
Περιγράψτε εύκολη εσωτερική αναφορά, διαλογή, περιορισμό, διατήρηση τεκμηρίων και αξιολόγηση υποχρεώσεων γνωστοποίησης.
Τεκμήριο: Σχέδιο απόκρισης και διαθέσιμοι ρόλοι εκτός συνήθους ωραρίου.
Σημείο ελέγχου: Η αποκατάσταση λειτουργίας δεν αρκεί για κλείσιμο όταν παραμένει άγνωστη πιθανή επίδραση σε προσωπικά δεδομένα.
12. Εξαιρέσεις και επανεξέταση
Καταγράψτε αιτία εξαίρεσης, κίνδυνο, αντισταθμιστικά μέτρα, ιδιοκτήτη και συγκεκριμένο γεγονός ή χρόνο επανελέγχου.
Τεκμήριο: Μητρώο εξαιρέσεων και απόφαση διοίκησης.
Σημείο ελέγχου: Οι μόνιμες εξαιρέσεις χωρίς έλεγχο μπορούν να μετατρέψουν την πολιτική σε έγγραφο που δεν περιγράφει την πραγματική λειτουργία.
Διαδικασία εφαρμογής
Συντάξτε κάθε κανόνα ως εφαρμόσιμη υποχρέωση: «Ο ιδιοκτήτης συστήματος εγκρίνει πρόσβαση βάσει ρόλου και ενημερώνει τον διαχειριστή όταν ο ρόλος αλλάζει». Συνδέστε τον κανόνα με διαδικασία, αποδεικτικό και πρόσωπο που ελέγχει το αποτέλεσμα. Αποφύγετε αόριστες διατυπώσεις όπως οι χρήστες φροντίζουν γενικά για την ασφάλεια.
Κατά την πρώτη εφαρμογή επιλέξτε λίγα κρίσιμα συστήματα και ελέγξτε αποχώρηση χρήστη, ανάκτηση αντιγράφου και αναφορά περιστατικού. Καταγράψτε τις αποκλίσεις ως συγκεκριμένες διορθωτικές εργασίες. Η εκπαίδευση παρουσιάζει πραγματικές καθημερινές αποφάσεις, όπως ασφαλή αποστολή εγγράφου και έγκαιρη αναφορά λάθους, όχι μόνο την ύπαρξη ενός εγκεκριμένου αρχείου πολιτικής.
Υποθετικό παράδειγμα εφαρμογής
Υποθετικό παράδειγμα: τεχνική εταιρεία χρησιμοποιεί εταιρικό αποθηκευτικό χώρο και διάφορες εξωτερικές εφαρμογές έργων. Η πολιτική προβλέπει ανάκληση πρόσβασης κατά την αποχώρηση. Σε άσκηση διαπιστώνεται ότι η κεντρική απενεργοποίηση δεν καλύπτει μια εφαρμογή πελάτη με ανεξάρτητο λογαριασμό.
Η ομάδα προσθέτει εφαρμογές στον κατάλογο αποχώρησης, ορίζει ιδιοκτήτη επιβεβαίωσης και καταγράφει τη διόρθωση. Στη συνέχεια επαληθεύει ότι παλιές κοινοποιήσεις αρχείων έχουν επίσης περιοριστεί. Το παράδειγμα δείχνει γιατί η πολιτική χρειάζεται απογραφή και τεκμήρια εκτέλεσης, ακόμη και όταν ο κανόνας γραπτώς ήταν ήδη σωστός.
Τι περιλαμβάνει μια αποδεκτή εξαίρεση πολιτικής;
Περιγράψτε τον κανόνα που δεν μπορεί προσωρινά να εφαρμοστεί, τον πραγματικό λόγο και τα επηρεαζόμενα συστήματα. Ορίστε περιορισμούς πρόσβασης ή άλλα αντισταθμιστικά μέτρα, συγκεκριμένο υπεύθυνο και γεγονός λήξης. Η εξαίρεση πρέπει να εγκρίνεται από ρόλο που μπορεί να αποφασίσει για τους αναγκαίους πόρους, χωρίς να εμφανίζεται ως απαλλαγή από νόμιμη υποχρέωση. Επανελέγξτε αν η αρχική αιτία εξακολουθεί να ισχύει. Μια τεχνική δυσκολία που επαναλαμβάνεται μπορεί να απαιτεί αντικατάσταση συστήματος ή αλλαγή διαδικασίας. Η σιωπηρή παράταση δεν είναι ισοδύναμη με τεκμηριωμένη νέα απόφαση.
Η υπογραφή αποδοχής της πολιτικής από εργαζομένους αποδεικνύει επικοινωνία συγκεκριμένης έκδοσης, όχι αυτόματα λειτουργία των μέτρων. Χρειάζονται διαφορετικά στοιχεία για ανάκληση πρόσβασης, αποκατάσταση και ενημερώσεις συστημάτων. Δώστε στη διοίκηση εικόνα κρίσιμων εκκρεμοτήτων με υπεύθυνο και επίπτωση, ώστε να μπορεί να αποφασίσει πόρους και προτεραιότητες.
Συναφή εργαλεία για την ίδια διαδικασία
-
Σύμβαση εκτελούντος επεξεργασία: έλεγχος άρθρου 28. Για να μετατραπεί η απαιτούμενη συνδρομή του παρόχου σε συγκεκριμένες συμβατικές υποχρεώσεις, πρακτικές οδηγίες και ελέγξιμα παραδοτέα.
-
Μητρώο παραβιάσεων δεδομένων: υπόδειγμα καταγραφής. Για τη συνεπή καταγραφή πραγματικών περιστατικών, μεταβολών γνώσης, αποφάσεων και διορθωτικών εργασιών με προστατευμένα αποδεικτικά στοιχεία.
-
Γνωστοποίηση παραβίασης δεδομένων: διαδικασία 72 ωρών. Για τον διαχωρισμό γνωστοποίησης στην αρχή και ανακοίνωσης στα πρόσωπα, με παρακολούθηση χρόνου, αρμοδιοτήτων και συμπληρωματικών στοιχείων.
-
Αρχεία καταγραφής logs: πολιτική πρόσβασης και διατήρησης. Για να εξυπηρετεί η καταγραφή συγκεκριμένες ανάγκες ασφάλειας με ελάχιστα πεδία, ελεγχόμενη πρόσβαση και αιτιολογημένη διάρκεια διατήρησης.
-
Πολιτική κωδικών πρόσβασης: υπόδειγμα ασφαλούς ταυτοποίησης. Για την προστασία της πλήρους διαδρομής ταυτοποίησης, από τη δημιουργία λογαριασμού έως την ανάκτηση και την πραγματική ανάκληση πρόσβασης.
-
Έλεγχος προμηθευτών ΓΚΠΔ: ερωτηματολόγιο και απόφαση. Για να βασίζεται η επιλογή υπηρεσίας σε σχετικά τεκμήρια, κρίσιμες απαιτήσεις, πραγματικούς περιορισμούς και συγκεκριμένη απόφαση αποδοχής.