Zasady cyberbezpieczeństwa to podstawowy dokument, który zapewnia Twojej małej firmie jasny sposób na wyjaśnienie, jak pracownicy powinni chronić systemy, konta, urządzenia oraz dane cyfrowe firmy.

Zmienia bezpieczeństwo z rozproszonych porad we wspólne oczekiwania, odpowiadając na pytania, takie jak to, które praktyki są dozwolone, czego pracownicy powinni unikać, kto podejmuje które decyzje i co się dzieje, gdy coś pójdzie nie tak.

Ten przewodnik zawiera praktyczne ramy do napisania lub przeglądu zasad bezpieczeństwa cybernetycznego dla Twojej małej firmy. Możesz użyć go jako szablonu startowego, dostosować każdą sekcję do swoich narzędzi i zagrożeń oraz połączyć te zasady z kontrolami operacyjnymi, które ułatwią ich przestrzeganie.

Czym są zasady bezpieczeństwa cybernetycznego?

Dlaczego małe firmy potrzebują zasad bezpieczeństwa cybernetycznego

Szablon zasad bezpieczeństwa cybernetycznego: 9 kluczowych sekcji

Dlaczego zasady bezpieczeństwa IT w firmach zawodzą?

Jak Proton Pass for Business wspiera egzekwowanie zasad

Czym są zasady bezpieczeństwa cybernetycznego?

Zasady bezpieczeństwa cybernetycznego to pisemny dokument określający, jak Twoja firma chroni informacje, systemy, urządzenia i konta przed zagrożeniami cybernetycznymi(nowe okno). Powinien on wyjaśniać, czego oczekuje się od pracowników i współpracowników, w tym menedżerów i administratorów, w codziennej pracy.

Skuteczne zasady powinny być punktem odniesienia, z którego ludzie mogą rzeczywiście korzystać, gdy decyzje są niejasne. Powinny odpowiadać na pytania takie jak:

  • Które hasła i konta wymagają dodatkowej ochrony?
  • Czy pracownicy mogą używać prywatnych urządzeń do pracy?
  • Gdzie powinny być przechowywane wrażliwe dane?
  • Kto może zatwierdzić dostęp do systemów biznesowych?
  • Co należy zrobić w przypadku podejrzenia naruszenia?
  • Jak często zasady będą poddawane przeglądowi?
  • Co dzieje się z dostępem, gdy ktoś odchodzi z firmy?

W przypadku małych i średnich firm najlepsze zasady bezpieczeństwa cybernetycznego są krótkie, jasne i na tyle konkretne, aby wyeliminować zgadywanie.

Dlaczego małe firmy potrzebują zasad bezpieczeństwa cybernetycznego

Zasady bezpieczeństwa cybernetycznego mogą pomóc Twojej firmie na trzy sposoby:

Określenie oczekiwań: Pracownicy wiedzą, co jest dozwolone, co jest wymagane, a co wymaga zatwierdzenia.

Tworzy odpowiedzialność: Jeśli dostęp, urządzenia, obsługa danych i reagowanie na incydenty mają jasno określonych właścicieli, bezpieczeństwo przestaje zależeć od pamięci poszczególnych osób.

Wspiera zgodność z przepisami i zaufanie klientów: Zgodność z regulacjami dotyczącymi danych, takimi jak GDPR, wymaga, aby Twoja firma bezpiecznie przetwarzała dane osobowe przy użyciu odpowiednich środków technicznych i organizacyjnych, w tym analizy ryzyka, zasad organizacyjnych i środków technicznych.

Pisemne zasady bezpieczeństwa informacji pomagają pokazać, że Twoja firma wzięła pod uwagę te obowiązki i stworzyła mechanizmy kontrolne w celu ograniczenia ryzyka.

Opracowany przez Proton raport na temat bezpieczeństwa cybernetycznego MŚP potwierdza, dlaczego ma to znaczenie dla mniejszych zespołów: MŚP często borykają się z realnym ryzykiem bezpieczeństwa, nie dysponując takimi samymi zasobami jak duże przedsiębiorstwa. Praktyczne zasady dają tym zespołom możliwość ustalenia priorytetów w zakresie podstaw i uczynienia ich powtarzalnymi.

Szablon zasad bezpieczeństwa cybernetycznego: 9 kluczowych sekcji

Użyj poniższej struktury jako szablonu zasad bezpieczeństwa cybernetycznego. Nie musisz tworzyć zbyt długich sekcji. Celem jest zdefiniowanie reguły, przypisanie odpowiedzialności i wyjaśnienie, jak pracownicy powinni ją stosować.

1. Cel i zakres zasad

Zacznij od wyjaśnienia, dlaczego te zasady istnieją i kogo dotyczą. Ta sekcja zapobiega częstemu problemowi: zakładaniu przez ludzi, że zasady dotyczą tylko „systemów IT” lub pracowników zatrudnionych w pełnym wymiarze godzin.

Treść szablonu:

Niniejsze zasady bezpieczeństwa cybernetycznego określają, jak [Nazwa firmy] chroni systemy biznesowe, konta, urządzenia i dane. Mają one zastosowanie do pracowników, współpracowników, pracowników tymczasowych i stron trzecich, którzy uzyskują dostęp do informacji lub systemów firmy.

Zakres powinien obejmować urządzenia należące do firmy, zatwierdzone usługi w chmurze, konta biznesowe, środowiska pracy zdalnej, urządzenia prywatne używane do pracy oraz dostęp dostawców.

2. Zasady dopuszczalnego użytkowania

Sekcja dotycząca dopuszczalnego użytkowania wyjaśnia, w jaki sposób pracownicy mogą korzystać z systemów i kont firmy.

Powinna ona obejmować:

  • Zatwierdzone oprogramowanie i usługi biznesowe
  • Ograniczenia dotyczące nieautoryzowanych aplikacji lub rozszerzeń przeglądarki
  • Zasady pobierania plików i oprogramowania
  • Korzystanie z firmowych wiadomości i komunikatorów
  • Korzystanie z urządzeń firmowych do celów prywatnych
  • Zabronione działania, takie jak udostępnianie kont bez zgody lub obchodzenie zabezpieczeń

Ta sekcja powinna mieć charakter praktyczny. Pracownicy powinni rozumieć, które codzienne wybory są dopuszczalne, bez konieczności interpretowania języka technicznego.

Treść szablonu:

Pracownicy muszą korzystać z zatwierdzonych systemów biznesowych do pracy firmowej. Niezatwierdzone aplikacje, prywatne konta przestrzeni dyskowej i neautoryzowane rozszerzenia przeglądarki nie mogą być używane do przechowywania, przetwarzania ani udostępniania danych firmy, chyba że zostaną zatwierdzone przez [stanowisko/zespół].

3. Wymagania dotyczące haseł i zarządzania dostępem

Ważne jest, aby wziąć pod uwagę uprawnienia administratora. Zasady mogą określać, kto powinien mieć dostęp, kiedy wymagane jest uwierzytelnianie dwustopniowe (2FA) oraz jak powinno wyglądać odejście z pracy, ale zespoły nadal potrzebują operacyjnego sposobu na wdrażanie tych reguł. Biznesowy menadżer haseł, taki jak Proton Pass for Business, wspiera to poprzez swój panel administratora, w którym Twój zespół może zarządzać dostępem, stosować zasady, przeglądać aktywność i ograniczać zależność od nieformalnego postępowania z hasłami.

Twoje zasady powinny określać, że:

  • Hasła służbowe muszą być unikalne i silne.
  • Hasła nie mogą być ponownie używane na kontach biznesowych i prywatnych.
  • Udostępniane dane logowania nie mogą być wysyłane w niezatwierdzony sposób, na przykład za pośrednictwem wiadomości, czatu, zrzutów ekranu, zgłoszeń lub dokumentów.
  • Uwierzytelnianie dwustopniowe 2FA powinno być włączone wszędzie, zaczynając od kont o wysokim ryzyku.
  • Dostęp powinien być przyznawany na podstawie stanowiska i potrzeb biznesowych.
  • Dostęp musi zostać usunięty, gdy ktoś zmienia stanowisko lub odchodzi.
  • Wyjątki muszą być udokumentowane, w tym przypadki, w których nie można jeszcze włączyć uwierzytelniania dwustopniowego 2FA, tymczasowo nie da się uniknąć udostępnianego konta, dostawca potrzebuje ograniczonego czasowo uprawnionego dostępu lub oryginalny system nie spełnia standardowych wymagań dotyczących haseł lub dostępu.

Przewodnik firmy Proton dotyczący tworzenia zasad haseł może zapewnić wsparcie dla tej sekcji, oferując więcej szczegółów na temat reguł dotyczących haseł, udostępniania, zarządzania dostępem i uwierzytelniania dwustopniowego.

To również obszar, w którym zasady wymagają wsparcia operacyjnego. Reguła mówiąca „używaj unikalnych haseł” jest słaba, jeśli pracownicy nadal muszą ręcznie tworzyć i zapamiętywać każde hasło.

Biznesowy menadżer haseł, taki jak Proton Pass for Business, pomaga zespołom przełożyć wymagania dotyczące haseł na codzienną praktykę: pracownicy mogą generować silne, unikalne hasła, przechowywać je w zaszyfrowanych sejfach, korzystać z autouzupełniania i bezpiecznie udostępniać hasła zamiast korzystać z niebezpiecznych kanałów — a wszystko to w jednej aplikacji.

Treść szablonu:

Hasła służbowe muszą być unikalne, silne i przechowywane w zatwierdzonym biznesowym menadżerze haseł. Hasła nie mogą być ponownie używane na kontach prywatnych i biznesowych ani udostępniane za pośrednictwem wiadomości, czatu, zrzutów ekranu, zgłoszeń lub dokumentów. Uwierzytelnianie wieloskładnikowe musi być włączone dla kont o wysokim ryzyku, a dostęp musi być przyznawany na podstawie stanowiska i potrzeb biznesowych. Gdy pracownik, współpracownik lub dostawca nie potrzebuje już dostępu, uprawnienia muszą zostać zweryfikowane i usunięte.

4. Klasyfikacja i obsługa danych

Zasady bezpieczeństwa cybernetycznego powinny definiować rodzaje informacji, z którymi ma do czynienia Twoja firma, oraz sposób, w jaki każdy rodzaj informacji powinien być chroniony. Oto trzy poziomy, z których mała firma może korzystać bez komplikowania spraw:

Publiczne: Informacje zatwierdzone do użytku publicznego

Wewnętrzne: Informacje biznesowe dla pracowników i zatwierdzonych współpracowników, których nie należy udostępniać na zewnątrz

Poufne: Dane klientów, dane finansowe, dane logowania, umowy, akta pracowników lub wrażliwe informacje operacyjne — wszystko, co może wyrządzić szkodę, jeśli wycieknie

Treść szablonu:

Poufne informacje mogą być przechowywane wyłącznie w zatwierdzonych systemach, udostępniane upoważnionym osobom i chronione przed nieautoryzowanym dostępem. Pracownikom nie wolno przechowywać poufnych danych firmy na kontach prywatnych, w niezarządzanych dokumentach ani na niezatwierdzonych urządzeniach.

5. Zgłaszanie incydentów i pierwsza reakcja

Twoje zasady powinny wyjaśniać, co pracownicy muszą zrobić, gdy zidentyfikują lub podejrzą podatność. Nie musi to być pełny plan reagowania na incydenty, ale powinien określać pierwsze działania i odpowiedzialność.

Uwzględnij przykłady takie jak:

Skorzystaj z przewodnika firmy Proton dotyczącego zapobiegania naruszeniom danych w firmach, aby uzyskać dalsze wskazówki na temat ograniczania ryzyka naruszeń przed wystąpieniem incydentu.

Treść szablonu:

Pracownicy must natychmiast zgłaszać podejrzewane incydenty bezpieczeństwa do [stanowisko/zespół/kontakt]. Pracownikom nie wolno usuwać dowodów, resetować systemów, których dotyczy problem, ani komunikować się na zewnątrz w sprawie incydentu, chyba że poleci to właściciel incydentu.

6. Praca zdalna i zasady korzystania z urządzeń prywatnych (BYOD)

Praca zdalna i urządzenia prywatne w sieci Twojej firmy mogą stwarzać niepotrzebne ryzyko, jeśli nie są odpowiednio zarządzane. Twoje zasady bezpieczeństwa cybernetycznego powinny wyjaśniać, czy pracownicy mogą korzystać z urządzeń prywatnych, jakie wymagania bezpieczeństwa mają zastosowanie (takie jak bezpieczeństwo BYOD) oraz co się dzieje w przypadku zagubienia urządzenia lub odejścia pracownika.

Uwzględnij:

Przewodniki firmy Proton dotyczące zasad pracy zdalnej oraz zasad BYOD mogą zapewnić wsparcie dla tej sekcji w postaci bardziej szczegółowych reguł dla rozproszonych zespołów i urządzeń należących do pracowników.

Treść szablonu:

Pracownicy mogą uzyskiwać dostęp do systemów firmy wyłącznie z zatwierdzonych urządzeń, które spełniają wymagania bezpieczeństwa. Zagubione lub skradzione urządzenia należy natychmiast zgłosić. Dane firmy nie mogą być przechowywane na prywatnych kontach w chmurze ani w niezarządzanych aplikacjach.

7. Dostęp dostawców będących stroną trzecią

Małe firmy często polegają na agencjach, wykonawcach, dostawcach oprogramowania, księgowych, konsultantach i dostawcach usług zarządzanych. Dostęp dostawców nigdy nie powinien być traktowany lekkomyślnie, ponieważ może stworzyć tylne drzwi, nad którymi Twoja firma nie ma pełnej kontroli.

Biznesowy menadżer haseł może pomóc uczynić tę kontrolę bardziej praktyczną, pomagając zespołom ograniczyć zakres danych logowania dostawców, monitorować je i łatwo unieważnić po zakończeniu współpracy.

Twoje zasady powinny określać:

  • Kto może zatwierdzać dostęp dostawców
  • Do jakich systemów dostawcy mogą mieć dostęp
  • Czy konta dostawców muszą być indywidualne, czy udostępniane
  • Jak długo trwa dostęp
  • Jak często kontrolowany jest dostęp dostawców
  • Jak określane są minimalne uprawnienia dla każdego dostawcy
  • Co się dzieje po zakończeniu umowy

Ta sekcja wspiera również bezpieczeństwo łańcucha dostaw. Przewodnik 10 Steps opracowany przez NCSC(nowe okno) uwzględnia to jako kluczowy obszar zarządzania ryzykiem cybernetycznym, co jest szczególnie istotne dla małych firm, które zlecają na zewnątrz część działań związanych z IT, finansami, marketingiem lub operacjami.

Treść szablonu:

Dostęp stron trzecich musi zostać zatwierdzony przez [stanowisko/zespół], ograniczony do systemów wymaganych do wykonania pracy i zweryfikowany po zakończeniu współpracy. Dostęp dostawcy musi zostać usunięty, gdy nie jest już potrzebny.

8. Wymagania dotyczące szkolenia pracowników

Zasady bezpieczeństwa cybernetycznego nie sprawdzą się, jeśli ludzie stykają się z nimi tylko podczas wdrożenia. Regularne szkolenia budujące świadomość bezpieczeństwa gwarantują, że Twoje zasady są zawsze przestrzegane.

Twoje zasady powinny wyjaśniać:

  • Kiedy pracownicy przechodzą szkolenie z zakresu bezpieczeństwa
  • Jakie tematy obejmuje szkolenie
  • Jak często odbywają się szkolenia przypominające
  • Kto musi ukończyć szkolenie
  • W jaki sposób przekazywane są informacje o nowych zagrożeniach lub zmianach w zasadach

Tematy szkoleń mogą obejmować próbę wyłudzenia informacji, zarządzanie hasłami, uwierzytelnianie dwustopniowe 2FA, bezpieczne udostępnianie plików, obsługę danych, pracę zdalną, bezpieczeństwo urządzeń i zgłaszanie incydentów.

Szkolenia powinny być krótkie i praktyczne. Zwięzłe, pięciostronicowe zasady z listą kontrolną popartą krótkimi przykładami są zazwyczaj bardziej przydatne niż przeładowany, gadatliwy 40-stronicowy dokument.

Treść szablonu:

Pracownicy muszą ukończyć szkolenie z zakresu bezpieczeństwa cybernetycznego podczas wdrożenia i co najmniej [raz w roku/dwa razy w roku]. Szkolenie obejmie bezpieczeństwo haseł, próbę wyłudzenia informacji, obsługę danych, bezpieczeństwo urządzeń i zgłaszanie incydentów.

9. Częstotliwość przeglądu zasad

Zasady bezpieczeństwa cybernetycznego powinny zmieniać się wraz ze zmianami w firmie. Nowe systemy, modele pracy zdalnej, dostawcy, regulacje i incydenty mogą sprawić, że stare zasady staną się niekompletne.

Określ:

  • Jak często zasady są poddawane przeglądowi
  • Osobę odpowiedzialną za przegląd zasad bezpieczeństwa cybernetycznego
  • Jak zatwierdzane są zmiany
  • W jaki sposób przekazywane są informacje o aktualizacjach
  • Co jest powodem przeglądu pozaplanowego

Treść szablonu:

Niniejsze zasady będą poddawane przeglądowi co [sześć lub 12 miesięcy] przez [owner]. Muszą one zostać również zweryfikowane po poważnym incydencie bezpieczeństwa, znaczącej zmianie systemu, aktualizacji przepisów lub istotnej zmianie w działalności firmy.

Dlaczego zasady bezpieczeństwa IT w firmach zawodzą?

Większość zasad bezpieczeństwa cybernetycznego zawodzi z przyczyn praktycznych:

Zasady są zbyt długie: Zasady bezpieczeństwa cybernetycznego w małej firmie nie powinny obejmować każdego możliwego scenariusza. Jeśli są zbyt długie, pracownicy przestają z nich korzystać. Dbaj o zwięzłość i w razie potrzeby dodaj linki do bardziej szczegółowych procedur.

Język jest zbyt techniczny: Pracownicy nie powinni potrzebować wiedzy z zakresu bezpieczeństwa, aby przestrzegać firmowych wytycznych dotyczących bezpieczeństwa cybernetycznego. Używaj prostego języka i w miarę możliwości zastępuj terminy techniczne codziennymi wyjaśnieniami.

Zasady są przedstawiane tylko podczas wdrożenia: Jeśli o zasadach wspomina się tylko raz podczas wdrożenia, nie wpłyną one na codzienne zachowanie. Przypominaj o nich poprzez szkolenia, powiadomienia, skrócone przewodniki i aktualizacje przy zmianach procesów.

Zasady nigdy nie są poddawane przeglądowi: Zasady spisane dwa lata temu mogą nie odzwierciedlać obecnych systemów, praktyk pracy zdalnej, dostępu dostawców ani oczekiwań regulacyjnych. Przeglądaj je regularnie.

Zasady nie są egzekwowane: To najczęstsza przyczyna niepowodzeń. Zasada może mówić, że hasła muszą być bezpiecznie przechowywane, uwierzytelnianie dwustopniowe 2FA musi być włączone, a dostęp dostawców musi być usuwany, ale te reguły nie mają znaczenia, jeśli nikt ich nie pilnuje. Egzekwowanie oznacza przypisywanie osób odpowiedzialnych, korzystanie z uprawnień administratora tam, gdzie są dostępne, kontrolowanie wyjątków i sprawianie, że bezpieczne zachowanie jest łatwiejsze niż skrót.

W zakresie zarządzania hasłami i dostępem Proton Pass for Business może pomóc wspierać egzekwowanie zasad w praktyce. Zapewnia on zespołom zaszyfrowane sejfy, bezpieczne udostępnianie, generowanie haseł i widoczność dla administratorów, dzięki czemu Twoja firma nie opiera się wyłącznie na teorii. Administratorzy mogą również bezpiecznie monitorować jakość haseł, ponowne używanie danych logowania oraz narażenie na naruszenia w ciemnej sieci w całej organizacji, bez znajomości haseł pracowników.

Jak Proton Pass for Business wspiera egzekwowanie zasad

Zasady bezpieczeństwa cybernetycznego są przydatne tylko wtedy, gdy firma potrafi wdrożyć je w praktyce. Reguły dotyczące haseł i dostępu są tego świetnym przykładem. Możesz zapisać, że hasła muszą być unikalne, bezpiecznie udostępniane i usuwane, gdy ludzie odchodzą. Jeśli jednak pracownicy nadal korzystają z przeglądarek, arkuszy kalkulacyjnych, wiadomości na czacie lub prywatnych notatek, te zasady łatwo zignorować.

Proton Pass for Business zapewnia pracownikom bezpieczny sposób generowania, przechowywania, autouzupełniania i udostępniania danych logowania, dając jednocześnie administratorom lepszy wgląd w to, jak zarządzany jest dostęp. Dzięki temu sekcja Twoich zasad dotycząca zarządzania hasłami i dostępem staje się łatwiejsza do przestrzegania.

Dla małych firm korzyść jest praktyczna. Nie potrzebujesz dużego zespołu ds. bezpieczeństwa, aby zacząć poprawiać higienę danych logowania. Biznesowy menadżer haseł daje Twojemu zespołowi centralne miejsce na służbowe dane logowania, wspiera bezpieczniejszą współpracę i pomaga ograniczyć ryzyko ponownego używania haseł lub niekontrolowanego udostępniania.

Kontrola dostępu to jeden z najbardziej praktycznych obszarów, w których można przekształcić zasady w działanie. Gdy dane logowania można łatwiej generować, przechowywać, bezpiecznie udostępniać i unieważniać, pracownicy rzadziej korzystają z niebezpiecznych obejść. Menedżerowie zyskują również jaśniejszy sposób wspierania wymagań dotyczących haseł i dostępu w codziennej działalności.

Egzekwuj swoje zasady bezpieczeństwa cybernetycznego za pomocą bezpiecznego biznesowego menadżera haseł, takiego jak Proton Pass for Business.