Sensibilisation à la politique du SMSI

Sensibilisation à la politique du SMSI

Connectez les politiques ISO 27001 à votre travail quotidien.

Qu'est-ce que Sensibilisation à la politique du SMSI?

Un système de gestion de la sécurité de l'information est le cadre que votre organisation utilise pour gérer les risques liés à la sécurité de l'information, généralement aligné sur la norme ISO 27001. Au lieu de lire le document de politique, vous rencontrez les situations qu'il régit : classer un nouveau dossier de projet, traiter la demande d'accès aux données d'un partenaire externe, signaler une faiblesse que vous avez remarquée et connaître votre rôle lors d'un incident. Vous associerez des extraits de politique à chaque cas et verrez ce que l'utilisation acceptable, le contrôle d'accès, la gestion des actifs et la gestion des incidents exigent de vous.

Ce que vous apprendrez dans Sensibilisation à la politique du SMSI

Sensibilisation à la politique du SMSI — Étapes de la formation

  1. Bienvenue dans la dynamique quantique

    Aujourd’hui marque le début de votre formation annuelle de sensibilisation au SMSI – une condition requise pour la certification ISO 27001. Chaque employé doit comprendre comment le système de gestion de la sécurité de l'information protège à la fois l'entreprise et ses clients.

  2. Qu’est-ce qu’un SMSI ?

    Un système de gestion de la sécurité de l’information (ISMS) est une approche systématique de la gestion des informations sensibles. Il comprend : Politiques - Règles qui régissent la façon dont les informations sont traitées Processus - Procédures de mise en œuvre des contrôles de sécurité Personnes - Formation et sensibilisation de tous les employés Technologie - Outils qui appliquent les mesures de sécurité ISO 27001 est la norme internationale pour le SMSI. La certification démontre aux clients et aux régulateurs que Quantum Dynamics prend la sécurité au sérieux.

  3. Votre formation annuelle SMSI

    Alice reçoit un e-mail de l'équipe de sécurité de l'information concernant la formation annuelle obligatoire. Tous les employés doivent le remplir pour conserver l'accès aux systèmes de l'entreprise.

  4. Accéder au portail ISMS

    Alice clique sur le lien pour accéder au portail ISMS. Ce système centralisé contient toutes les politiques de sécurité, les supports de formation et le suivi de la conformité.

  5. Le cadre SMSI

    Le portail ISMS affiche les domaines de politique clés que chaque employé de Quantum Dynamics doit comprendre : Classification des informations - Comment catégoriser et gérer les données Contrôle d'accès - Gérer qui peut accéder à quoi Gestion des actifs - Protéger les équipements et les données de l'entreprise Gestion des incidents - Répondre aux événements de sécurité Continuité des activités - Assurer les opérations lors de perturbations

  6. Classification des informations

    Le premier domaine politique couvre la manière dont les informations doivent être classées et traitées : Niveaux de classification : Public - Documents marketing, communiqués de presse Interne - Organigrammes, procédures générales Confidentiel - Données clients, dossiers financiers, contrats Restriction - Secrets commerciaux, clés cryptographiques, informations d'identification de sécurité Votre Responsabilités : Étiquetez les documents avec leur niveau de classification Ne partagez jamais d'informations confidentielles via des canaux non cryptés Vérifiez les informations nécessaires au destinataire avant de les partager

  7. Principes de contrôle d'accès

    Le contrôle d'accès garantit que les bonnes personnes ont le bon accès au bon moment : Principe du moindre privilège : ne demandez l'accès qu'aux systèmes dont vous avez besoin pour votre travail. Si vous changez de rôle, l’accès doit être revu. Vos responsabilités : Utilisez des mots de passe uniques et forts pour chaque système Activez l'authentification multifacteur si disponible Verrouillez votre poste de travail lorsque vous vous éloignez Ne partagez jamais vos informations d'identification et n'utilisez jamais le compte de quelqu'un d'autre Signalez immédiatement les tentatives d'accès suspectes

  8. Gestion des actifs

    Les actifs de l’entreprise – tant physiques que numériques – doivent être protégés : Actifs physiques : Les ordinateurs portables et les appareils mobiles doivent être cryptés Signalez les équipements perdus ou volés dans les 24 heures Ne laissez pas les appareils sans surveillance dans les lieux publics Restituez l'équipement lorsque vous quittez l'entreprise Actifs numériques : Utilisez uniquement des logiciels et des services cloud approuvés Ne stockez pas les données de l'entreprise à des fins personnelles. appareils Suivez les calendriers de conservation des données Éliminez en toute sécurité les données lorsque vous n'en avez plus besoin

  9. Gestion des incidents

    Les incidents de sécurité doivent être signalés rapidement afin de minimiser les dommages : Ce qu'il faut signaler : E-mails, appels ou messages suspects Appareils perdus ou volés Tentatives d'accès non autorisées Logiciels malveillants ou comportement inhabituel du système Exposition accidentelle de données Frailles de sécurité physiques Comment signaler : Utilisez le formulaire d'incident du portail ISMS ou appelez la hotline de sécurité au poste 20. 5000. Politique de non-représailles : vous ne serez jamais puni pour avoir signalé un problème de sécurité de bonne foi, même s'il s'avère qu'il s'agit d'une fausse alerte.

  10. Continuité des activités

    Le SMSI comprend des plans pour maintenir les opérations en cas de perturbations : Votre rôle dans la continuité : Connaissez les fonctions critiques de votre service Comprenez les procédures de sauvegarde pour votre travail Gardez à jour les informations de contact en cas d'urgence Participez aux exercices de continuité lorsque vous les planifiez Sécurité du travail à distance : Utilisez un VPN pour tous les accès au réseau de l'entreprise Sécurisez votre réseau domestique avec des mots de passe forts Ne discutez pas de confidentialité dans les espaces publics Suivez les mêmes pratiques de sécurité qu'au bureau

Couverture des référentiels de sécurité

CIS Controls

  • CIS 14.1 Establish and Maintain a Security Awareness Program

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind