ISO 27001 · politikken for acceptabel brug
Politikken for acceptabel brug, skrevet ud fra få svar
Politikken for acceptabel brug er det ene dokument, alle i virksomheden læser og underskriver; derfor skal den være kort, klar og tro mod, hvordan virksomheden arbejder, og denne side skriver den i tolv afsnit ud fra få svar, i virksomhedens egen stemme, med de regler en auditor leder efter: konti, enheder, fjernarbejde, data, tjenester, AI-værktøjer, privat brug, overvågning, anmeldelse, fratrædelse og overtrædelser.
Politikken
Tolv afsnit i den rækkefølge, en læser møder dem; en tom indtastning skrives som et hul, der skal udfyldes, ikke springes over.
# Politik for acceptabel brug: [virksomhed] Politikejer: [politikejeren] · Godkendt af: [topledelsen] Skrevet den med den gratis side på getstandardos.com mod foranstaltningerne i anneks A i ISO/IEC 27001:2022 om brug af informationer og aktiver, autentifikation, slutbrugerenheder, fjernarbejde og tilbagelevering af aktiver. Ordlyden er StandardOS' egen, i virksomhedens stemme. ## 1. Hvem det gælder for, og hvad det gælder Denne politik gælder for alle, der arbejder under [virksomhed]s kontrol eller har adgang til dens informationer: ansatte, eksterne, praktikanter og leverandørers personale med en konto hos os. Den dækker virksomhedens informationer, hvor de end er, hver konto virksomheden giver dig, hver enhed du bruger til arbejde, virksomhedens netværk og de tjenester, den abonnerer på. Den er kort med vilje; sikkerhedspolitikken og procedurerne bag den siger mere, og hvor dette dokument tier, spørger du, før du handler. ## 2. Konti og adgangskoder - Dine konti er dine alene: Del aldrig en adgangskode, en session eller et token, og log aldrig ind som en anden. - Brug virksomhedens adgangskodeadministrator til hver arbejdsadgangskode; hver adgangskode er lang, unik og genereret, og multifaktorautentifikation er slået til, hvor tjenesten tilbyder det. - Sig til med det samme, hvis du har mistanke om, at en konto er kompromitteret, og skift adgangskoden efter anmeldelsen, ikke før. ## 3. Enheder - Hver enhed, der bruges til arbejde, har diskkryptering slået til, styresystem og programmer opdateret inden for dage efter en udgivelse, skærmlås efter kort inaktivitet og virksomhedens endpointbeskyttelse installeret, hvor virksomheden stiller den til rådighed. - Slå ikke disse beskyttelser fra, afinstallér dem ikke, og omgå dem ikke, og installér ikke software uden for de officielle butikker eller den godkendte liste. - Mistede eller stjålne enheder anmeldes samme dag, så adgangen kan trækkes tilbage, og enheden slettes. - Arbejde udføres kun på enheder udleveret af virksomheden; private telefoner og computere bruges ikke til arbejdsdata, arbejdskonti eller arbejdsmail. ## 4. Arbejde uden for kontoret - Arbejde hvor som helst er tilladt efter de samme regler: Skærmen låses, når du går fra den, fortroligt arbejde udføres ikke, hvor skærmen eller opkaldet kan ses eller høres, og enheder efterlades aldrig i en bil. - Offentlige netværk bruges kun gennem virksomhedens VPN eller med tjenesternes egen kryptering; et hjemmenetværk har ændret routeradgangskode og aktuel firmware. - Udskrifter af fortrolige informationer undgås og opbevares, hvor de er uundgåelige, aflåst og destrueres, når de er brugt. ## 5. Håndtering af informationer - Informationer er fortrolige, medmindre virksomheden har offentliggjort dem: Behandl kundedata, personoplysninger, kildekode, kontrakter, økonomi og planer som fortrolige, og del dem kun med personer, der har brug for dem i deres arbejde. - Arbejdsdata ligger i virksomhedens godkendte tjenester og ingen andre steder: ikke i private konti, private clouddrev, private beskedtjenester eller på flytbare medier, og ikke i et værktøj, virksomheden ikke har godkendt. - Personoplysninger håndteres, som privatlivspolitikken og fortegnelsen over behandlingsaktiviteter siger, og aldrig ud over det, formålet kræver. ## 6. Software, cloudtjenester og AI-værktøjer - Brug de tjenester, virksomheden har godkendt; et nyt værktøj, plugin eller abonnement anmodes om, før det rører arbejdsdata, så virksomheden kan vurdere det og sætte det på listen. - Forbind kun tjenester med hinanden, eller giv kun en app adgang til din arbejdskonto, for godkendte værktøjer; en tilladelsesprompt er et spørgsmål til ejeren, ikke et klik. - Licenser respekteres: ingen piratsoftware, ingen delte pladser, ingen brug af en kundes eller en tidligere arbejdsgivers materiale uden ret til det. - De godkendte tjenester er: [udfyldes]. - AI-assistenter og -generatorer bruges kun gennem de værktøjer, virksomheden har godkendt, og fortrolige eller personlige data lægges aldrig i dem, medmindre værktøjet står på den godkendte liste med den brug tilladt; genereret output gennemses, før det går til en kunde eller ind i produktet. ## 7. E-mail, beskeder og nettet - Arbejdsmail og arbejdsbeskeder går gennem virksomhedens konti; automatisk videresendelse til en privat adresse er slået fra, og en mistænkelig besked anmeldes frem for at blive besvaret, åbnet eller videresendt. - Intet ulovligt, chikanerende eller diskriminerende skrives, sendes eller gemmes på virksomhedens systemer, og intet, der ville bringe virksomheden i forlegenhed, hvis det blev læst offentligt. - Kun de personer, virksomheden har udpeget, udtaler sig på dens vegne offentligt, til pressen eller til myndigheder. ## 8. Privat brug, og hvad virksomheden kan se Rimelig privat brug af virksomhedens enheder og internetadgang er tilladt, så længe den ikke forstyrrer arbejdet, ikke bryder nogen regel ovenfor, ikke koster virksomheden penge og ikke udsætter den for risiko; private filer holdes adskilt fra arbejdsdata og sikkerhedskopieres ikke af virksomheden. [virksomhed] logger brugen af sine konti, enheder, netværk og tjenester af hensyn til sikkerheden og loven og kan læse de logs, når en hændelse eller en formodet overtrædelse af denne politik undersøges; den læser ikke private beskeder eller filer, og den fortæller folk, hvad der logges og hvorfor. ## 9. Anmeldelse af et problem Anmeld alt, der ser forkert ud, med det samme, gennem [udfyldes]: en mistænkelig besked, en mistet enhed, en fejlsendt besked, en konto der opfører sig mærkeligt, en regel du ikke kunne følge. At anmelde tidligt lægges aldrig nogen til last; det gør det ikke at anmelde. ## 10. Fratrædelse På den sidste dag, eller den dag en rolle ophører, afleveres hver af virksomhedens enheder, nøgler og kort, hver arbejdskonto lukkes af virksomheden, arbejdsdata på enhver privat enhed slettes, og fortroligheden fortsætter efter fratrædelsen. ## 11. Overtrædelser af denne politik En overtrædelse af denne politik håndteres efter den disciplinære procedure og, for eksterne og leverandører, efter kontrakten; en ærlig fejl, der anmeldes tidligt, behandles som det, den er. ## 12. Bekræftelse Jeg har læst denne politik, jeg forstår den, og jeg vil følge den i mit arbejde for [virksomhed]. Navn, dato, underskrift: [udfyldes] Godkendt af [topledelsen] den [dato]; ejet af [politikejeren]; gennemgået mindst én gang om året og hver gang virksomhedens værktøjer, enheder eller risici ændrer sig. Denne politik er skrevet ud fra de givne svar. Det er ikke certificerings- eller juridisk rådgivning; certificeringsorganet læser politikken for dens regler, dens godkendelse og bekræftelserne, og arbejdsretten om overvågning og privat brug er forskellig fra land til land.
I StandardOS ved politikken, hvem der har læst den
Politikken for acceptabel brug i StandardOS er et versioneret dokument ved siden af sikkerhedspolitikken og hændelsesplanen, godkendt og gennemgået i kalenderen, og bevidsthedsregistreringen viser, hvem der har læst den og hvornår, den liste auditoren beder om.
InformationssikkerhedspolitikkenBeredskabsplanen for hændelserForanstaltningerne i anneks A