ISO 27001 · die Nutzungsrichtlinie
Die Nutzungsrichtlinie, geschrieben aus wenigen Antworten
Die Nutzungsrichtlinie ist das eine Dokument, das jede Person im Unternehmen liest und unterschreibt; deshalb muss sie kurz, klar und wahr zur Arbeitsweise des Unternehmens sein, und diese Seite schreibt sie in zwölf Abschnitten aus wenigen Antworten, in der Stimme des Unternehmens, mit den Regeln, nach denen ein Auditor sucht: Konten, Geräte, Fernarbeit, Daten, Dienste, KI-Werkzeuge, private Nutzung, Überwachung, Meldung, Austritt und Verstöße.
Die Richtlinie
Zwölf Abschnitte in der Reihenfolge, in der eine Leserin sie trifft; eine leere Eintragung wird als auszufüllende Lücke geschrieben, nicht übersprungen.
# Nutzungsrichtlinie: [Unternehmen] Verantwortlich: [Richtlinienverantwortliche] · Freigegeben von: [oberste Leitung] Geschrieben am mit der kostenlosen Seite auf getstandardos.com gegen die Controls aus Anhang A der ISO/IEC 27001:2022 zur Nutzung von Informationen und Werten, Authentisierung, Endgeräten, Fernarbeit und Rückgabe von Werten. Die Formulierungen sind die von StandardOS, in der Stimme des Unternehmens. ## 1. Für wen das gilt, und wofür Diese Richtlinie gilt für alle, die unter der Kontrolle von [Unternehmen] arbeiten oder Zugang zu seinen Informationen haben: Beschäftigte, Auftragnehmer, Praktikanten und das Personal von Lieferanten mit einem Konto bei uns. Sie erfasst die Informationen des Unternehmens, wo immer sie sind, jedes Konto, das das Unternehmen Ihnen gibt, jedes Gerät, das Sie für die Arbeit nutzen, die Netze des Unternehmens und die Dienste, die es abonniert. Sie ist absichtlich kurz; die Sicherheitsrichtlinie und die Verfahren dahinter sagen mehr, und wo dieses Dokument schweigt, fragen Sie, bevor Sie handeln. ## 2. Konten und Passwörter - Ihre Konten gehören Ihnen allein: Teilen Sie nie ein Passwort, eine Sitzung oder ein Token, und melden Sie sich nie als jemand anderes an. - Nutzen Sie den Passwortmanager des Unternehmens für jedes Arbeitspasswort; jedes Passwort ist lang, einzigartig und generiert, und die Multi-Faktor-Authentifizierung ist überall an, wo der Dienst sie bietet. - Sagen Sie sofort Bescheid, wenn Sie vermuten, dass ein Konto kompromittiert ist, und ändern Sie das Passwort nach der Meldung, nicht davor. ## 3. Geräte - Jedes für die Arbeit genutzte Gerät hat die Festplattenverschlüsselung an, Betriebssystem und Anwendungen innerhalb von Tagen nach einer Veröffentlichung aktualisiert, eine Bildschirmsperre nach kurzer Inaktivität und den Endgeräteschutz des Unternehmens installiert, wo das Unternehmen ihn bereitstellt. - Deaktivieren, deinstallieren oder umgehen Sie diese Schutzmaßnahmen nicht, und installieren Sie keine Software außerhalb der offiziellen Stores oder der Freigabeliste. - Verlorene oder gestohlene Geräte werden noch am selben Tag gemeldet, damit der Zugang entzogen und das Gerät gelöscht werden kann. - Gearbeitet wird nur auf Firmengeräten; private Telefone und Computer werden nicht für Arbeitsdaten, Arbeitskonten oder Arbeitsmail genutzt. ## 4. Arbeiten außerhalb des Büros - Arbeiten von überall ist unter denselben Regeln erlaubt: Der Bildschirm wird gesperrt, wenn Sie weggehen, vertrauliche Arbeit findet nicht statt, wo Bildschirm oder Gespräch gesehen oder mitgehört werden können, und Geräte bleiben nie im Auto. - Öffentliche Netze werden nur über das VPN des Unternehmens oder mit der eigenen Verschlüsselung der Dienste genutzt; ein Heimnetz hat ein geändertes Routerpasswort und aktuelle Firmware. - Ausdrucke vertraulicher Informationen werden vermieden und, wo unvermeidbar, verschlossen aufbewahrt und danach vernichtet. ## 5. Umgang mit Informationen - Informationen sind vertraulich, sofern das Unternehmen sie nicht veröffentlicht hat: Behandeln Sie Kundendaten, personenbezogene Daten, Quellcode, Verträge, Finanzen und Pläne als vertraulich, und teilen Sie sie nur mit Personen, die sie für ihre Arbeit brauchen. - Arbeitsdaten liegen in den freigegebenen Diensten des Unternehmens und nirgendwo sonst: nicht in privaten Konten, privaten Cloud-Laufwerken, privaten Messengern oder auf Wechseldatenträgern, und nicht in einem Werkzeug, das das Unternehmen nicht freigegeben hat. - Personenbezogene Daten werden so behandelt, wie Datenschutzerklärung und Verarbeitungsverzeichnis es sagen, und nie über den Zweck hinaus. ## 6. Software, Cloud-Dienste und KI-Werkzeuge - Nutzen Sie die Dienste, die das Unternehmen freigegeben hat; ein neues Werkzeug, Plugin oder Abonnement wird beantragt, bevor es Arbeitsdaten berührt, damit das Unternehmen es prüfen und auf die Liste setzen kann. - Verbinden Sie Dienste miteinander oder gewähren Sie einer App Zugriff auf Ihr Arbeitskonto nur bei freigegebenen Werkzeugen; eine Berechtigungsabfrage ist eine Frage an den Verantwortlichen, kein Klick. - Lizenzen werden eingehalten: keine Raubkopien, keine geteilten Plätze, keine Nutzung von Material eines Kunden oder früheren Arbeitgebers ohne ein Recht daran. - Die freigegebenen Dienste sind: [noch auszufüllen]. - KI-Assistenten und -Generatoren werden nur über die vom Unternehmen freigegebenen Werkzeuge genutzt, und vertrauliche oder personenbezogene Daten werden nie eingegeben, außer das Werkzeug steht mit dieser Nutzung auf der Freigabeliste; erzeugte Ausgaben werden geprüft, bevor sie zu einem Kunden oder ins Produkt gehen. ## 7. E-Mail, Messaging und das Web - Arbeitsmail und Arbeitsmessaging laufen über die Konten des Unternehmens; die automatische Weiterleitung an eine private Adresse ist aus, und eine verdächtige Nachricht wird gemeldet statt beantwortet, geöffnet oder weitergeleitet. - Nichts Rechtswidriges, Belästigendes oder Diskriminierendes wird auf Firmensystemen geschrieben, gesendet oder gespeichert, und nichts, was das Unternehmen blamieren würde, wenn es öffentlich gelesen würde. - Nur die vom Unternehmen benannten Personen sprechen für es in der Öffentlichkeit, mit der Presse oder mit Behörden. ## 8. Private Nutzung, und was das Unternehmen sehen kann Angemessene private Nutzung von Firmengeräten und Internetzugang ist erlaubt, solange sie die Arbeit nicht stört, keine Regel oben verletzt, das Unternehmen nichts kostet und ihm kein Risiko bringt; private Dateien bleiben von Arbeitsdaten getrennt und werden vom Unternehmen nicht gesichert. [Unternehmen] protokolliert die Nutzung seiner Konten, Geräte, Netze und Dienste für die Sicherheit und für das Gesetz und kann diese Protokolle lesen, wenn ein Vorfall oder ein vermuteter Verstoß gegen diese Richtlinie untersucht wird; private Nachrichten oder Dateien liest es nicht, und es sagt den Menschen, was protokolliert wird und warum. ## 9. Ein Problem melden Melden Sie alles, was falsch aussieht, sofort über [noch auszufüllen]: eine verdächtige Nachricht, ein verlorenes Gerät, einen Fehlversand, ein Konto, das sich seltsam verhält, eine Regel, die Sie nicht einhalten konnten. Früh zu melden wird niemandem angelastet; nicht zu melden schon. ## 10. Austritt Am letzten Tag, oder an dem Tag, an dem eine Rolle endet, werden jedes Firmengerät, jeder Schlüssel und jede Karte zurückgegeben, jedes Arbeitskonto vom Unternehmen geschlossen, Arbeitsdaten auf privaten Geräten gelöscht, und die Vertraulichkeit gilt über den Austritt hinaus. ## 11. Verstöße gegen diese Richtlinie Ein Verstoß gegen diese Richtlinie wird nach dem Disziplinarverfahren und bei Auftragnehmern und Lieferanten nach dem Vertrag behandelt; ein ehrlicher, früh gemeldeter Fehler wird als das behandelt, was er ist. ## 12. Bestätigung Ich habe diese Richtlinie gelesen, ich verstehe sie, und ich werde sie bei meiner Arbeit für [Unternehmen] befolgen. Name, Datum, Unterschrift: [noch auszufüllen] Freigegeben von [oberste Leitung] am [Datum]; verantwortet von [Richtlinienverantwortliche]; mindestens einmal im Jahr überprüft und immer, wenn sich Werkzeuge, Geräte oder Risiken des Unternehmens ändern. Diese Richtlinie ist aus den gegebenen Antworten geschrieben. Sie ist keine Zertifizierungs- oder Rechtsberatung; die Zertifizierungsstelle liest die Richtlinie auf ihre Regeln, ihre Freigabe und die Bestätigungen, und das Arbeitsrecht zu Überwachung und privater Nutzung ist von Land zu Land verschieden.
In StandardOS weiß die Richtlinie, wer sie gelesen hat
Die Nutzungsrichtlinie in StandardOS ist ein versioniertes Dokument neben der Sicherheitsrichtlinie und dem Vorfallsplan, im Kalender freigegeben und überprüft, und die Awareness-Aufzeichnung zeigt, wer sie wann gelesen hat, die Liste, nach der der Auditor fragt.
Die InformationssicherheitsrichtlinieDer VorfallsreaktionsplanDie Maßnahmen aus Anhang A