ISMS-beleidsbewustzijn

ISMS-beleidsbewustzijn

Koppel ISO 27001-beleid aan uw dagelijks werk.

Wat is ISMS-beleidsbewustzijn?

Een Information Security Management System is het raamwerk dat uw organisatie gebruikt om informatiebeveiligingsrisico's te beheren, meestal afgestemd op ISO 27001. In plaats van het beleidsdocument te lezen, komt u in aanraking met de situaties die daarin van toepassing zijn: het classificeren van een nieuw projectbestand, het afhandelen van het verzoek van een externe partner om gegevenstoegang, het melden van een zwak punt dat u hebt opgemerkt en het kennen van uw rol tijdens een incident. Je stemt polisuittreksels af op elke casus en bekijkt wat acceptabel gebruik, toegangscontrole, assetmanagement en incidentmanagement van je vragen.

Wat je leert in ISMS-beleidsbewustzijn

ISMS-beleidsbewustzijn — Trainingsstappen

  1. Welkom bij Quantum Dynamics

    Vandaag is de start van uw jaarlijkse ISMS-bewustzijnstraining - een vereiste voor ISO 27001-certificering. Elke medewerker moet begrijpen hoe het Information Security Management System zowel het bedrijf als zijn klanten beschermt.

  2. Wat is een ISMS?

    Een Information Security Management System (ISMS) is een systematische aanpak voor het beheren van gevoelige informatie. Het omvat: Beleid - Regels die bepalen hoe met informatie wordt omgegaan Processen - Procedures voor het implementeren van beveiligingsmaatregelen Mensen - Training en bewustwording voor alle werknemers Technologie - Hulpmiddelen die beveiligingsmaatregelen afdwingen ISO 27001 is de internationale standaard voor ISMS. Certificering toont aan klanten en toezichthouders aan dat Quantum Dynamics beveiliging serieus neemt.

  3. Uw jaarlijkse ISMS-training

    Alice ontvangt een e-mail van het team Informatiebeveiliging over de verplichte jaarlijkse training. Alle medewerkers moeten dit invullen om toegang tot bedrijfssystemen te behouden.

  4. Toegang tot het ISMS-portaal

    Alice klikt op de link om toegang te krijgen tot de ISMS-portal. Dit gecentraliseerde systeem bevat al het beveiligingsbeleid, trainingsmateriaal en tracking van naleving.

  5. Het ISMS-framework

    Het ISMS-portaal geeft de belangrijkste beleidsdomeinen weer die elke medewerker van Quantum Dynamics moet begrijpen: Informatieclassificatie - Gegevens categoriseren en verwerken Toegangscontrole - Beheren wie toegang heeft tot wat Activabeheer - Bescherming van bedrijfsapparatuur en gegevens Incidentbeheer - Reageren op beveiligingsgebeurtenissen Bedrijfscontinuïteit - Zorgdragen voor de bedrijfsvoering tijdens verstoringen

  6. Informatieclassificatie

    Het eerste beleidsterrein heeft betrekking op de manier waarop informatie moet worden geclassificeerd en behandeld: Classificatieniveaus: Openbaar - Marketingmateriaal, persberichten Intern - Organigrammen, algemene procedures Vertrouwelijk - Klantgegevens, financiële gegevens, contracten Beperkt - Handelsgeheimen, cryptografische sleutels, beveiligingsreferenties Uw Verantwoordelijkheden: Label documenten met hun classificatieniveau Deel nooit vertrouwelijke informatie via niet-gecodeerde kanalen Controleer of de ontvanger dit moet weten voordat hij deelt

  7. Principes van toegangscontrole

    Toegangscontrole zorgt ervoor dat de juiste mensen op het juiste moment de juiste toegang hebben: Privilegeprincipe: vraag alleen toegang tot systemen die u nodig heeft voor uw werk. Als u van rol verandert, moet de toegang worden beoordeeld. Uw verantwoordelijkheden: Gebruik unieke, sterke wachtwoorden voor elk systeem Schakel multi-factor authenticatie in waar beschikbaar Vergrendel uw werkstation wanneer u weggaat Deel nooit inloggegevens en gebruik nooit het account van iemand anders Meld verdachte toegangspogingen onmiddellijk

  8. Vermogensbeheer

    Bedrijfsmiddelen – zowel fysiek als digitaal – moeten worden beschermd: Fysieke activa: Laptops en mobiele apparaten moeten worden gecodeerd Meld verloren of gestolen apparatuur binnen 24 uur Laat apparaten niet onbeheerd achter op openbare plaatsen Retourneer apparatuur wanneer u het bedrijf verlaat Digitale activa: Gebruik alleen goedgekeurde software en clouddiensten Bewaar geen bedrijfsgegevens op persoonlijke gegevens apparaten Volg schema's voor het bewaren van gegevens Verwijder gegevens veilig wanneer ze niet langer nodig zijn

  9. Incidentbeheer

    Beveiligingsincidenten moeten onmiddellijk worden gemeld om de schade tot een minimum te beperken: Wat te melden: Verdachte e-mails, oproepen of berichten Verloren of gestolen apparaten Ongeautoriseerde toegangspogingen Malware of ongebruikelijk systeemgedrag Toevallige gegevensblootstelling Fysieke inbreuken op de beveiliging Hoe te melden: Gebruik het ISMS Portal-incidentenformulier of bel de Beveiligingshotline op ext. 5000. Niet-vergeldingsbeleid: u zult nooit worden gestraft voor het te goeder trouw melden van een beveiligingsprobleem, zelfs als het vals alarm blijkt te zijn.

  10. Bedrijfscontinuïteit

    Het ISMS omvat plannen voor het in stand houden van de activiteiten tijdens verstoringen: Uw rol in continuïteit: Ken de kritieke functies van uw afdeling Begrijp back-upprocedures voor uw werk Houd contactgegevens voor noodgevallen actueel Neem deel aan continuïteitsoefeningen wanneer gepland Beveiliging van werk op afstand: Gebruik VPN voor alle toegang tot bedrijfsnetwerken Beveilig uw thuisnetwerk met sterke wachtwoorden Bespreek geen vertrouwelijke documenten zaken in openbare ruimtes Volg dezelfde beveiligingspraktijken als op kantoor

Dekking van beveiligingsframeworks

CIS Controls

  • CIS 14.1 Establish and Maintain a Security Awareness Program

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind