Zásada kybernetické bezpečnosti je základním dokumentem, který Vašemu malému podniku poskytuje jasný způsob, jak zaměstnancům vysvětlit, jak mají chránit firemní systémy, účty, zařízení a digitální data.
Mění bezpečnost z roztříštěných rad ve sdílená očekávání tím, že odpovídá na otázky, jako například které postupy jsou povolené, čeho by se měli zaměstnanci vyvarovat, kdo rozhoduje o čem a co se stane, když se něco pokazí.
Tato příručka Vám poskytne praktický rámec pro sepsání nebo revizi zásad kybernetické bezpečnosti pro Váš malý podnik. Můžete ji použít jako výchozí šablonu, přizpůsobit jednotlivé části svým nástrojům a rizikům a propojit tyto zásady s provozními kontrolami, které usnadní jejich dodržování.
Co je to zásada kybernetické bezpečnosti?
Proč malé podniky potřebují zásady kybernetické bezpečnosti
Šablona zásad kybernetické bezpečnosti: 9 hlavních částí
Proč zásady IT bezpečnosti v podnicích selhávají?
Jak Proton Pass for Business podporuje prosazování zásad
Co je to zásada kybernetické bezpečnosti?
Zásada kybernetické bezpečnosti je písemný dokument, který definuje, jak Váš podnik chrání informace, systémy, zařízení a účty před kybernetickými hrozbami(nové okno). Měl by vysvětlovat, co se od zaměstnanců a externích spolupracovníků, včetně manažerů a správců, očekává v jejich každodenní práci.
Účinná zásada by měla působit jako příručka, kterou mohou lidé skutečně použít, když jsou rozhodnutí nejasná. Měla by odpovídat na otázky jako:
- Která hesla a účty vyžadují mimořádnou ochranu?
- Mohou zaměstnanci používat k práci osobní zařízení?
- Kde by měla být uložena citlivá data?
- Kdo může schválit přístup k podnikovým systémům?
- Co by měl člověk dělat, pokud má podezření na únik informací?
- Jak často bude tato zásada revidována?
- Co se stane s přístupem, když někdo ze společnosti odejde?
Pro malé a střední podniky jsou nejlepší zásady kybernetické bezpečnosti krátké, srozumitelné a dostatečně konkrétní, aby nenechávaly prostor pro dohady.
Proč malé podniky potřebují zásady kybernetické bezpečnosti
Zásady kybernetické bezpečnosti mohou Vašemu podniku pomoci třemi způsoby:
Stanovují očekávání: Zaměstnanci vědí, co je povoleno, co je vyžadováno a co vyžaduje schválení.
Vytvářejí odpovědnost: Pokud mají přístup, zařízení, nakládání s daty a reakce na incidenty jasné vlastníky, bezpečnost přestává záviset na paměti jednotlivců.
Podporují soulad s předpisy a důvěru zákazníků: Soulad s nařízeními o ochraně osobních údajů, jako je GDPR, vyžaduje, aby Váš podnik zpracovával osobní údaje zabezpečeně za použití vhodných technických a organizačních opatření, včetně analýzy rizik, organizačních zásad a technických opatření.
Písemné zásady bezpečnosti informací pomáhají ukázat, že Váš podnik tyto povinnosti zvážil a vytvořil kontrolní mechanismy ke snížení rizik.
Zpráva společnosti Proton o kybernetické bezpečnosti pro malé a střední podniky potvrzuje, proč je to pro menší týmy důležité: malé a střední podniky často čelí reálným bezpečnostním rizikům, aniž by měly k dispozici stejné zdroje jako velké podniky. Praktické zásady dávají těmto týmům způsob, jak si určit priority v základech a zajistit jejich opakovatelnost.
Šablona zásad kybernetické bezpečnosti: 9 hlavních částí
Následující strukturu použijte jako šablonu zásad kybernetické bezpečnosti. Nemusíte každou část zbytečně prodlužovat. Cílem je definovat pravidlo, přiřadit odpovědnost a vysvětlit, jak ho mají zaměstnanci uplatňovat.
1. Účel a rozsah zásad
Začněte vysvětlením, proč tyto zásady existují a na koho se vztahují. Tato část předchází běžnému problému, kdy lidé předpokládají, že se zásady vztahují pouze na „IT systémy“ nebo zaměstnance na plný úvazek.
Text šablony:
Tato zásada kybernetické bezpečnosti definuje, jak [Company Name] chrání firemní systémy, účty, zařízení a data. Vztahuje se na zaměstnance, externí dodavatele, dočasné pracovníky a třetí strany, které přistupují k firemním informacím nebo systémům.
Rozsah by měl zahrnovat zařízení ve vlastnictví společnosti, schválené cloudové služby, firemní účty, prostředí pro práci na dálku, osobní zařízení používaná k práci a přístup dodavatelů.
2. Zásady přijatelného užívání
Část o přijatelném užívání vysvětluje, jak mohou zaměstnanci používat firemní systémy a účty.
Měla by zahrnovat:
- Schválený firemní software a služby
- Omezení neschválených aplikací nebo rozšíření prohlížeče
- Pravidla pro stahování souborů a softwaru
- Používání firemního e-mailu a rychlých zpráv
- Používání firemních zařízení pro osobní účely
- Zakázané činnosti, jako je sdílení účtů bez schválení nebo obcházení bezpečnostních prvků
Udržujte tuto část praktickou. Zaměstnanci by měli pochopit, která každodenní rozhodnutí jsou přijatelná, aniž by museli interpretovat technický jazyk.
Text šablony:
Zaměstnanci musí k firemní práci používat schválené firemní systémy. Neschválené aplikace, osobní účty úložiště a neautorizovaná rozšíření prohlížeče se nesmí používat k ukládání, zpracování nebo sdílení firemních dat, pokud to neschválí [role/tým].
3. Požadavky na správu hesel a přístupu
Je důležité vzít v úvahu ovládací prvky správce. Zásady mohou definovat, kdo má mít přístup, kdy je vyžadováno dvoufázové ověření (2FA) a jak má fungovat odchod zaměstnanců, ale týmy stále potřebují praktický způsob, jak tato pravidla uplatňovat. Firemní správce hesel, jako je Proton Pass for Business, to podporuje prostřednictvím svého panelu správce, kde může Váš tým spravovat přístup, uplatňovat zásady, kontrolovat aktivitu a snížit závislost na neformálním nakládání s hesly.
Vaše zásady by měly stanovit, že:
- Pracovní hesla musí být jedinečná a silná.
- Hesla se nesmí opakovaně používat v různých firemních a osobních účtech.
- Sdílené přihlašovací údaje se nesmí posílat neschválenými způsoby, jako je e-mail, chat, snímky obrazovky, tikety nebo dokumenty.
- 2FA by mělo být aktivováno všude, počínaje vysoce rizikovými účty.
- Přístup by měl být udělován na základě role a obchodních potřeb.
- Přístup musí být odebrán, jakmile někdo změní roli nebo odejde.
- Výjimky musí být zdokumentovány, včetně případů, kdy dosud nelze aktivovat 2FA, kdy je dočasně nevyhnutelné používat sdílený účet, kdy dodavatel potřebuje časově omezený zvýšený přístup nebo kdy původní systém nedokáže splnit standardní požadavky na heslo či přístup.
Průvodce od Protonu pro vytvoření zásad pro hesla může tuto sekci podpořit podrobnějšími detaily o pravidlech pro hesla, jejich sdílení, správě přístupu a dvoufázovém ověření.
To je také oblast, kde zásady vyžadují provozní podporu. Pravidlo, které říká „používejte jedinečná hesla“, je slabé, pokud si zaměstnanci stále musí každé heslo vytvářet a pamatovat ručně.
Firemní správce hesel, jako je Proton Pass for Business, pomáhá týmům převést požadavky na hesla do každodenní praxe: Zaměstnanci mohou generovat silná, jedinečná hesla, ukládat je do šifrovaných trezorů, používat automatické vyplňování a bezpečně sdílet hesla namísto používání nebezpečných kanálů – to vše v jedné aplikaci.
Text šablony:
Pracovní hesla musí být jedinečná, silná a uložená ve schváleném firemním správci hesel. Hesla nesmí být opakovaně používána pro osobní a pracovní účty ani sdílena prostřednictvím e-mailu, chatu, snímků obrazovky, tiketů nebo dokumentů. U vysoce rizikových účtů musí být aktivováno vícefaktorové ověření a přístup musí být udělován na základě role a obchodních potřeb. Pokud zaměstnanec, externí spolupracovník nebo dodavatel již přístup nepotřebuje, musí být oprávnění zkontrolována a odebrána.
4. Klasifikace dat a nakládání s nimi
Zásady kybernetické bezpečnosti by měly definovat typy informací, se kterými vaše firma pracuje, a způsob, jakým by měl být každý typ informací chráněn. Zde jsou tři úrovně, které může malá firma používat, aniž by si věci komplikovala:
Veřejné: Informace schválené pro veřejné použití
Interní: Firemní informace pro zaměstnance a schválené externí spolupracovníky, které by nebylo vhodné sdílet navenek
Důvěrné: Klientská data, finanční údaje, přihlašovací údaje, smlouvy, záznamy o zaměstnancích nebo citlivé provozní informace – cokoli, co by v případě úniku mohlo způsobit škodu
Text šablony:
Důvěrné informace musí být ukládány pouze ve schválených systémech, sdíleny s oprávněnými osobami a chráněny před neoprávněným přístupem. Zaměstnanci nesmí ukládat důvěrná firemní data na osobních účtech, v nespravovaných dokumentech nebo na neschválených zařízeních.
5. Hlášení incidentů a první reakce
Vaše zásady by měly vysvětlovat, co musí zaměstnanci udělat, pokud zjistí nebo mají podezření na zranitelnost. Nemusí jít o úplný plán reakce na incidenty, ale měly by definovat první kroky a odpovědnost.
Uveďte příklady, jako jsou:
- Upozornění na podezřelá přihlášení
- Ztracená nebo odcizená zařízení
- Phishingové e-maily
- Neúmyslné sdílení dat
- Varování před malwarem
- Neobvyklá aktivita na účtu
- Neoprávněný přístup k dokumentům nebo systémům
Využijte průvodce od Protonu pro prevenci úniků dat pro firmy, kde najdete další pokyny k tomu, jak snížit riziko úniku dříve, než k incidentu dojde.
Text šablony:
Zaměstnanci musí podezření na bezpečnostní incidenty okamžitě nahlásit na [role/tým/kontakt]. Zaměstnanci nesmí mazat důkazy, resetovat postižené systémy ani o incidentu komunikovat navenek, pokud k tomu nedostanou pokyn od vlastníka incidentu.
6. Práce na dálku a pravidla pro používání vlastních zařízení (BYOD)
Práce na dálku a osobní zařízení v rámci vaší firemní sítě mohou představovat zbytečné riziko, pokud nejsou správně spravovány. Vaše zásady kybernetické bezpečnosti by měly vysvětlovat, zda zaměstnanci mohou používat osobní zařízení, jaké bezpečnostní požadavky se na ně vztahují (například zabezpečení BYOD) a co se stane, pokud dojde ke ztrátě zařízení nebo někdo odejde.
Zahrňte:
- Schválená zařízení a operační systémy
- Zámky obrazovky a šifrování zařízení
- Hlášení ztracených nebo odcizených zařízení
- Používání veřejné wifi(nové okno)
- Přístup k firemním systémům z osobních zařízení
- Pravidla pro osobní cloudová úložiště
- Požadavky na ověřovací aplikace a 2FA
- Kroky při odchodu zaměstnanců pracujících na dálku
Průvodci od Protonu pro zásady práce na dálku a zásady BYOD mohou tuto sekci podpořit podrobnějšími pravidly pro distribuované týmy a zařízení vlastněná zaměstnanci.
Text šablony:
Zaměstnanci mohou k firemním systémům přistupovat pouze ze schválených zařízení, která splňují bezpečnostní požadavky. Ztracená nebo odcizená zařízení musí být okamžitě nahlášena. Firemní data nesmí být ukládána na osobních cloudových účtech ani v nespravovaných aplikacích.
7. Přístup dodavatelů jakožto třetích stran
Malé firmy často spoléhají na agentury, externí spolupracovníky, poskytovatele softwaru, účetní, konzultanty a poskytovatele spravovaných služeb. K přístupu dodavatelů by se nikdy nemělo přistupovat lehkovážně, protože může vytvořit zadní vrátka, nad kterými vaše firma nemá plnou kontrolu.
Firemní správce hesel může pomoci tuto kontrolu zjednodušit v praxi tím, že týmům pomůže udržet přihlašovací údaje dodavatelů v jasně vymezeném rozsahu, monitorované a snadno odvolatelné v případě ukončení spolupráce.
Vaše zásady by měly definovat:
- Kdo může schválit přístup dodavatele
- Ke kterým systémům mohou dodavatelé přistupovat
- Zda musí být účty dodavatelů individuální, nebo sdílené
- Jak dlouho přístup trvá
- Jak často je přístup dodavatelů kontrolován
- Jak se pro každého dodavatele určují minimální oprávnění
- Co se stane, když smlouva skončí
Tato sekce také podporuje zabezpečení dodavatelského řetězce. 10 kroků NCSC(nové okno) jej řadí mezi klíčové oblasti pro správu kybernetických rizik, což je obzvláště důležité pro malé firmy, které outsourcují části IT, financí, marketingu nebo provozu.
Text šablony:
Přístup třetích stran musí být schválen [rolí/týmem], omezen na systémy vyžadované pro danou práci a zkontrolován na konci spolupráce. Přístup dodavatele musí být odebrán, jakmile již není potřeba.
8. Požadavky na školení zaměstnanců
Zásady kybernetické bezpečnosti nebudou fungovat, pokud se s nimi lidé seznámí pouze při nástupu do zaměstnání. Pravidelné školení o bezpečnostním povědomí zajišťuje, že jsou Vaše zásady neustále dodržovány.
Vaše zásady by měly vysvětlovat:
- Kdy zaměstnanci absolvují bezpečnostní školení
- Která témata školení pokrývá
- Jak často probíhá opakované školení
- Kdo musí školení absolvovat
- Jak jsou komunikována nová rizika nebo změny zásad
Témata školení mohou zahrnovat phishing, správu hesel, 2FA, bezpečné sdílení souborů, nakládání s daty, práci na dálku, zabezpečení zařízení a hlášení incidentů.
Udržujte školení krátké a praktické. Stručné pětistránkové zásady s kontrolním seznamem doplněným krátkými příklady jsou obvykle užitečnější než přeplněný, rozvláčný čtyřicetistránkový dokument.
Text šablony:
Zaměstnanci musí absolvovat školení o kybernetické bezpečnosti během nástupu a minimálně [jednou ročně / dvakrát do roka]. Školení bude zahrnovat bezpečnost hesel, phishing, nakládání s daty, zabezpečení zařízení a hlášení incidentů.
9. Periodicita revize zásad
Zásady kybernetické bezpečnosti by se měly měnit s tím, jak se mění firma. Nové systémy, způsoby práce na dálku, dodavatelé, směrnice a incidenty mohou způsobit, že stará pravidla budou neúplná.
Definujte:
- Jak často jsou zásady revidovány
- Odpovědnou osobu za revizi zásad kybernetické bezpečnosti
- Jak jsou změny schvalovány
- Jak jsou aktualizace komunikovány
- Co spouští mimořádnou revizi
Text šablony:
Tyto zásady budou revidovány každých [šest nebo 12 měsíců] [odpovědnou osobou]. Musí být také revidovány po závažném bezpečnostném incidentu, významné změně systému, aktualizaci směrnic nebo zásadní změně v provozu firmy
Proč zásady bezpečnosti IT ve firmách selhávají?
Většina zásad kybernetické bezpečnosti selhává z praktických důvodů:
Zásady jsou příliš dlouhé: Zásady kybernetické bezpečnosti pro malé firmy by se neměly snažit pokrýt každý možný scénář. Pokud jsou příliš dlouhé, zaměstnanci je přestanou používat. Udržujte je stručné a v případě potřeby uveďte odkaz na podrobnější postupy.
Jazyk je příliš technický: Zaměstnanci by neměli potřebovat bezpečnostní vzdělání, aby mohli dodržovat firemní pokyny pro kybernetickou bezpečnost. Používejte srozumitelný jazyk a technické termíny pokud možno nahraďte běžným vysvětlením.
Zásady jsou představeny pouze při nástupu: Pokud jsou zásady zmíněny pouze jednou při nástupu, nebudou utvářet každodenní chování. Upevňujte je prostřednictvím školení, připomenutí, stručných příruček a aktualizací při změnách procesů.
Zásady nejsou nikdy revidovány: Zásady napsané před dvěma lety nemusí odrážet současné systémy, postupy práce na dálku, přístup dodavatelů nebo regulační očekávání. Revidujte je pravidelně.
Zásady nejsou vymáhány: To je nejčastější důvod selhání. Zásady mohou říkat, že hesla musí být bezpečně uložena, 2FA musí být aktivováno nebo že přístup dodavatelů musí být odebrán, ale na těchto pravidlech nezáleží, pokud na ně nikdo nedohlíží. Vymáhání znamená přidělení odpovědných osob, používání ovládacích prvků správce, kde jsou k dispozici, přezkoumávání výjimek a zajištění toho, aby bezpečné chování bylo snazší než hledání zkratek.
Pro správu hesel a přístupu může Proton Pass for Business provozně pomoci s vymáháním zásad. Týmům poskytuje šifrované trezory, bezpečné sdílení, generování hesel a přehled pro správce, takže se Vaše firma nespoléhá pouze na teorii. Správci mohou také bezpečně sledovat sílu hesla, opakované používání přihlašovacích údajů a vystavení únikům informací na temném webu napříč celou organizací, aniž by znali hesla zaměstnanců.
Jak Proton Pass for Business podporuje vymáhání zásad
Zásady kybernetické bezpečnosti jsou užitečné pouze tehdy, pokud je firma dokáže uvést do praxe. Pravidla pro hesla a přístup jsou dobrým příkladem. Můžete napsat, že hesla musí být jedinečná, bezpečně sdílená a po odchodu zaměstnanců odebraná. Pokud ale zaměstnanci stále používají prohlížeče, tabulky, chatovací zprávy nebo osobní poznámky, lze tyto zásady snadno ignorovat.
Proton Pass for Business poskytuje zaměstnancům bezpečný způsob, jak generovat, ukládat, automaticky vyplňovat a sdílet přihlašovací údaje, a zároveň poskytuje správcům lepší přehled o tom, jak je spravován přístup. Díky tomu lze část Vašich zásad věnovanou správě hesel a přístupu snáze dodržovat.
Pro malé firmy je přínos praktický. K tomu, abyste začali zlepšovat hygienu přihlašovacích údajů, nepotřebujete velký bezpečnostní tým. Firemní správce hesel poskytne Vašemu týmu centrální místo pro pracovní přihlašovací údaje, podpoří bezpečnější spolupráci a pomůže snížit riziko opakovaného používání hesel nebo neřízeného sdílení.
Řízení přístupu je jedním z nejpraktičtějších způsobů, jak převést zásady do praxe. Pokud lze přihlašovací údaje snadněji a bezpečněji generovat, ukládat, sdílet a odvolávat, je méně pravděpodobné, že se zaměstnanci budou spoléhat na nebezpečná náhradní řešení. Manažeři navíc získají jasnější způsob, jak podporovat požadavky na hesla a přístup v každodenním provozu.
Vymáhejte své zásady kybernetické bezpečnosti pomocí zabezpečeného firemního správce hesel, jako je Proton Pass for Business.






