Sensibilisation à la politique du SMSI
Connectez les politiques ISO 27001 à votre travail quotidien.
Qu'est-ce que Sensibilisation à la politique du SMSI?
Un système de gestion de la sécurité de l'information est le cadre que votre organisation utilise pour gérer les risques liés à la sécurité de l'information, généralement aligné sur la norme ISO 27001. Au lieu de lire le document de politique, vous rencontrez les situations qu'il régit : classer un nouveau dossier de projet, traiter la demande d'accès aux données d'un partenaire externe, signaler une faiblesse que vous avez remarquée et connaître votre rôle lors d'un incident. Vous associerez des extraits de politique à chaque cas et verrez ce que l'utilisation acceptable, le contrôle d'accès, la gestion des actifs et la gestion des incidents exigent de vous.
Ce que vous apprendrez dans Sensibilisation à la politique du SMSI
- Expliquer l'objectif d'un SMSI et comment la norme ISO 27001 organise les politiques de sécurité dans un cadre de gestion structuré
- Adaptez les exigences courantes de la politique ISMS à des scénarios de travail quotidiens spécifiques tels que la gestion des données, les demandes d'accès et la gestion des appareils.
- Suivez la procédure correcte pour signaler les faiblesses et les incidents de sécurité, telle que définie par votre politique de gestion des incidents ISMS.
- Appliquer des politiques de contrôle d’accès lors du traitement des demandes d’informations des équipes internes et des partenaires externes
- Identifiez vos responsabilités personnelles dans le cadre du SMSI, y compris la reconnaissance des politiques, la gestion des actifs et la documentation de conformité.
Sensibilisation à la politique du SMSI — Étapes de la formation
-
Bienvenue dans la dynamique quantique
Aujourd’hui marque le début de votre formation annuelle de sensibilisation au SMSI – une condition requise pour la certification ISO 27001. Chaque employé doit comprendre comment le système de gestion de la sécurité de l'information protège à la fois l'entreprise et ses clients.
-
Qu’est-ce qu’un SMSI ?
Un système de gestion de la sécurité de l’information (ISMS) est une approche systématique de la gestion des informations sensibles. Il comprend : Politiques - Règles qui régissent la façon dont les informations sont traitées Processus - Procédures de mise en œuvre des contrôles de sécurité Personnes - Formation et sensibilisation de tous les employés Technologie - Outils qui appliquent les mesures de sécurité ISO 27001 est la norme internationale pour le SMSI. La certification démontre aux clients et aux régulateurs que Quantum Dynamics prend la sécurité au sérieux.
-
Votre formation annuelle SMSI
Alice reçoit un e-mail de l'équipe de sécurité de l'information concernant la formation annuelle obligatoire. Tous les employés doivent le remplir pour conserver l'accès aux systèmes de l'entreprise.
-
Accéder au portail ISMS
Alice clique sur le lien pour accéder au portail ISMS. Ce système centralisé contient toutes les politiques de sécurité, les supports de formation et le suivi de la conformité.
-
Le cadre SMSI
Le portail ISMS affiche les domaines de politique clés que chaque employé de Quantum Dynamics doit comprendre : Classification des informations - Comment catégoriser et gérer les données Contrôle d'accès - Gérer qui peut accéder à quoi Gestion des actifs - Protéger les équipements et les données de l'entreprise Gestion des incidents - Répondre aux événements de sécurité Continuité des activités - Assurer les opérations lors de perturbations
-
Classification des informations
Le premier domaine politique couvre la manière dont les informations doivent être classées et traitées : Niveaux de classification : Public - Documents marketing, communiqués de presse Interne - Organigrammes, procédures générales Confidentiel - Données clients, dossiers financiers, contrats Restriction - Secrets commerciaux, clés cryptographiques, informations d'identification de sécurité Votre Responsabilités : Étiquetez les documents avec leur niveau de classification Ne partagez jamais d'informations confidentielles via des canaux non cryptés Vérifiez les informations nécessaires au destinataire avant de les partager
-
Principes de contrôle d'accès
Le contrôle d'accès garantit que les bonnes personnes ont le bon accès au bon moment : Principe du moindre privilège : ne demandez l'accès qu'aux systèmes dont vous avez besoin pour votre travail. Si vous changez de rôle, l’accès doit être revu. Vos responsabilités : Utilisez des mots de passe uniques et forts pour chaque système Activez l'authentification multifacteur si disponible Verrouillez votre poste de travail lorsque vous vous éloignez Ne partagez jamais vos informations d'identification et n'utilisez jamais le compte de quelqu'un d'autre Signalez immédiatement les tentatives d'accès suspectes
-
Gestion des actifs
Les actifs de l’entreprise – tant physiques que numériques – doivent être protégés : Actifs physiques : Les ordinateurs portables et les appareils mobiles doivent être cryptés Signalez les équipements perdus ou volés dans les 24 heures Ne laissez pas les appareils sans surveillance dans les lieux publics Restituez l'équipement lorsque vous quittez l'entreprise Actifs numériques : Utilisez uniquement des logiciels et des services cloud approuvés Ne stockez pas les données de l'entreprise à des fins personnelles. appareils Suivez les calendriers de conservation des données Éliminez en toute sécurité les données lorsque vous n'en avez plus besoin
-
Gestion des incidents
Les incidents de sécurité doivent être signalés rapidement afin de minimiser les dommages : Ce qu'il faut signaler : E-mails, appels ou messages suspects Appareils perdus ou volés Tentatives d'accès non autorisées Logiciels malveillants ou comportement inhabituel du système Exposition accidentelle de données Frailles de sécurité physiques Comment signaler : Utilisez le formulaire d'incident du portail ISMS ou appelez la hotline de sécurité au poste 20. 5000. Politique de non-représailles : vous ne serez jamais puni pour avoir signalé un problème de sécurité de bonne foi, même s'il s'avère qu'il s'agit d'une fausse alerte.
-
Continuité des activités
Le SMSI comprend des plans pour maintenir les opérations en cas de perturbations : Votre rôle dans la continuité : Connaissez les fonctions critiques de votre service Comprenez les procédures de sauvegarde pour votre travail Gardez à jour les informations de contact en cas d'urgence Participez aux exercices de continuité lorsque vous les planifiez Sécurité du travail à distance : Utilisez un VPN pour tous les accès au réseau de l'entreprise Sécurisez votre réseau domestique avec des mots de passe forts Ne discutez pas de confidentialité dans les espaces publics Suivez les mêmes pratiques de sécurité qu'au bureau
Couverture des référentiels de sécurité
CIS Controls
- CIS 14.1 Establish and Maintain a Security Awareness Program
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind