Политика кибербезопасности — это базовый документ, который предлагает вашему малому бизнесу простой способ объяснить, как сотрудники должны защищать системы, аккаунты, устройства и цифровые данные компании.
Она превращает безопасность из разрозненных советов в общие ожидания, отвечая на такие вопросы, как: какие методы разрешены, чего сотрудники должны избегать, кто принимает те или иные решения и что происходит в случае сбоя.
В этом руководстве вы найдете практическую основу для составления или пересмотра политики кибербезопасности для вашей небольшой компании. Вы можете использовать его в качестве начального шаблона, адаптировать каждый раздел под свои инструменты и риски, а также подключить политику к операционным средствам контроля, которые упростят ее соблюдение.
Что такое политика кибербезопасности?
Почему малому бизнесу нужна политика кибербезопасности
Шаблон политики кибербезопасности: 9 основных разделов
Почему политики ИТ-безопасности для бизнеса терпят неудачу?
Как Proton Pass for Business поддерживает соблюдение политики
Что такое политика кибербезопасности?
Политика кибербезопасности — это письменный документ, который определяет, как ваш бизнес защищает информацию, системы, устройства и аккаунты от киберугроз(новое окно). В ней должно быть объяснено, что именно сотрудники и подрядчики, включая руководителей и администраторов, должны делать в своей повседневной работе.
Надежная политика должна быть справочником, которым люди действительно могут пользоваться при принятии неоднозначных решений. Она должна отвечать на такие вопросы, как:
- Каким паролям и аккаунтам нужна дополнительная защита?
- Могут ли сотрудники использовать личные устройства для работы?
- Где должны быть сохранены конфиденциальные данные?
- Кто может утверждать доступ к бизнес-системам?
- Что делать, если возникло подозрение на утечку?
- Как часто будет пересматриваться политика?
- Что происходит с доступом, когда кто-то уходит из компании?
Для малого и среднего бизнеса лучшая политика кибербезопасности — короткая, понятная и достаточно конкретная, чтобы исключить любые догадки.
Почему малому бизнесу нужна политика кибербезопасности
Политика кибербезопасности может помочь вашему бизнесу в трех направлениях:
Определяет ожидания: сотрудники знают, что разрешено, что требуется и что требует утверждения.
Создает ответственность: если у доступа, устройств, обработки данных и реагирования на инциденты есть четкие владельцы, безопасность перестает зависеть от человеческой памяти.
Поддерживает соблюдение требований и доверие клиентов: соответствие правилам защиты данных, таким как GDPR, требует, чтобы ваша компания безопасно обрабатывала персональные данные, используя соответствующие технические и организационные меры, включая анализ рисков, организационные политики и технические средства.
Письменная политика информационной безопасности помогает показать, что ваша компания учла эти обязанности и разработала меры контроля для снижения рисков.
В отчете Proton по кибербезопасности для малого и среднего бизнеса подчеркивается, почему это важно для небольших команд: малый и средний бизнес часто сталкивается с реальными рисками безопасности, не имея таких ресурсов, как крупные предприятия. Практическая политика дает этим командам возможность расставить приоритеты на базовых задачах и сделать их регулярными.
Шаблон политики кибербезопасности: 9 основных разделов
Используйте следующую структуру в качестве шаблона политики кибербезопасности. Не обязательно делать каждый раздел слишком длинным. Цель состоит в том, чтобы определить правило, назначить ответственного и объяснить сотрудникам, как его применять.
1. Назначение и сфера действия политики
Начните с объяснения того, для чего существует политика и к кому она применяется. Этот раздел предотвращает распространенную проблему, когда люди думают, будто политика распространяется только на «ИТ-системы» или штатных сотрудников.
Текст шаблона:
Настоящая политика кибербезопасности определяет, как [Company Name] защищает бизнес-системы, аккаунты, устройства и данные. Она применяется к сотрудникам, подрядчикам, временным работникам и третьим лицам, которые получают доступ к информации или системам компании.
Сфера действия должна охватывать устройства, принадлежащие компании, одобренные облачные службы, корпоративные аккаунты, условия для удаленной работы, личные устройства, используемые для работы, и доступ поставщиков услуг.
2. Политика допустимого использования
В разделе допустимого использования объясняется, как сотрудники могут использовать системы и аккаунты компании.
В нем должны быть отражены следующие аспекты:
- Одобренное программное обеспечение и службы для бизнеса
- Ограничения на использование несанкционированных приложений или расширений браузера
- Правила скачивания файлов и программного обеспечения
- Использование корпоративной электронной почты и мессенджеров
- Личное использование устройств компании
- Запрещенные действия, такие как совместное использование аккаунтов без разрешения или обход средств контроля безопасности
Сделайте этот раздел практичным. Сотрудники должны понимать, какие повседневные действия допустимы, без необходимости разбираться в технических терминах.
Текст шаблона:
Сотрудники должны использовать одобренные бизнес-системы для работы компании. Запрещено использовать неодобренные приложения, личные аккаунты для хранения данных и несанкционированные расширения браузера для сохранения, обработки или передачи данных компании, если это не согласовано с [должность/команда].
3. Требования к управлению паролями и доступом
Важно принимать во внимание функции контроля администратора. Политика может определять, кто должен получить доступ, когда требуется двухфакторная аутентификация (2FA) и как должен работать офбординг, но командам все еще нужен практический способ, чтобы применить эти правила. Бизнес-менеджер паролей, такой как Proton Pass for Business, поддерживает это через панель администратора, где ваша команда может управлять доступом, применить политики, просматривать активность и снизить зависимость от неформальных способов работы с паролями.
В вашей политике должно быть указано, что:
- Рабочие пароли должны быть уникальными и надежными.
- Пароли не должны повторно использоваться в корпоративных и личных аккаунтах.
- Общие учетные данные не должны передаваться неодобренными способами, такими как электронная почта, чаты, снимки экрана, тикеты или документы.
- 2FA должна быть включена везде, начиная с аккаунтов с высоким уровнем риска.
- Доступ должен предоставляться на основе должности и производственной необходимости.
- Доступ должен быть удален, когда сотрудник меняет должность или увольняется.
- Исключения должны быть задокументированы, включая случаи, когда 2FA пока не может быть включена, временно неизбежно использование общего аккаунта, поставщику услуг требуется ограниченный по времени повышенный доступ или устаревшая система не может соответствовать стандартным требованиям к паролям или доступу.
Руководство Proton по созданию политики паролей может дополнить этот раздел более подробной информацией о правилах использования паролей, их совместном использовании, управлении доступом и двухфакторной аутентификации.
Здесь политике также требуется операционная поддержка. Правило, предписывающее «использовать уникальные пароли», малоэффективно, если сотрудникам по-прежнему приходится создавать и запоминать каждый пароль вручную.
Бизнес-менеджер паролей, такой как Proton Pass for Business, помогает командам превратить требования к паролям в повседневную практику: сотрудники могут генерировать надежные уникальные пароли, хранить их в зашифрованных хранилищах, использовать автозаполнение и безопасно делиться паролями вместо использования небезопасных каналов — и все это в одном приложении.
Текст шаблона:
Рабочие пароли должны быть уникальными, надежными и храниться в одобренном бизнес-менеджере паролей. Пароли не должны повторно использоваться в личных и корпоративных аккаунтах, а также передаваться через электронную почту, чаты, снимки экрана, тикеты или документы. Для аккаунтов с высоким уровнем риска должна быть включена многофакторная аутентификация, а доступ должен предоставляться на основе должности и производственной необходимости. Если сотруднику, подрядчику или поставщику услуг больше не требуется доступ, права доступа должны быть пересмотрены и удалены.
4. Классификация и обработка данных
Политика кибербезопасности должна определять типы информации, с которой работает ваша компания, и способы защиты каждого типа. Вот три уровня, которые малый бизнес может использовать, не усложняя процесс:
Публичные данные: информация, одобренная для публичного использования
Внутренние данные: деловая информация для сотрудников и одобренных подрядчиков, которой нецелесообразно делиться за пределами компании
Конфиденциальные данные: данные клиентов, финансовые данные, учетные данные, контракты, личные дела сотрудников или конфиденциальная операционная информация — все, что может нанести ущерб в случае утечки
Текст шаблона:
Конфиденциальная информация должна храниться только в одобренных системах, передаваться только уполномоченным лицам и быть защищена от несанкционированного доступа. Сотрудники не должны сохранять конфиденциальные деловые данные в личных аккаунтах, неконтролируемых документах или на неодобренных устройствах.
5. Сообщение об инцидентах и меры первичного реагирования
В вашей политике должно быть объяснено, что должны делать сотрудники при обнаружении или подозрении на уязвимость. Это не обязательно должен быть полноценный план реагирования на инциденты, но в нем должны быть определены первые шаги и ответственные лица.
Приведите такие примеры, как:
- Предупреждения о подозрительных входах в систему
- Утерянные или украденные устройства
- Фишинговые электронные письма
- Случайная передача данных
- Предупреждения о вредоносных программах
- Необычная активность аккаунта
- Несанкционированный доступ к документам или системам
Используйте руководство Proton по предотвращению утечек данных для бизнеса, чтобы получить дополнительные рекомендации по снижению риска утечек до возникновения инцидента.
Текст шаблона:
Сотрудники должны немедленно сообщать о подозреваемых инцидентах безопасности [должность/команда/контактное лицо]. Сотрудникам запрещается удалять улики, сбрасывать настройки затронутых систем или сообщать об инциденте внешним сторонам, если иное не предписано ответственным за инцидент лицом.
6. Правила удаленной работы и использования личных устройств (BYOD)
Удаленная работа и использование личных устройств в вашей корпоративной сети могут создать ненужные риски, если ими не управлять должным образом. Ваша политика кибербезопасности должна объяснять, могут ли сотрудники использовать личные устройства, какие требования безопасности применяются (например, безопасность BYOD) и что происходит в случае утери устройства или увольнения сотрудника.
Сюда должны входить:
- Одобренные устройства и операционные системы
- Блокировка экрана и шифрование устройств
- Сообщения об утерянных или украденных устройствах
- Использование общественного WiFi(новое окно)
- Доступ к системам компании с личных устройств
- Правила использования личного облачного хранилища
- Требования к приложениям для аутентификации и 2FA
- Шаги по офбордингу для удаленных сотрудников
Руководства Proton по политике удаленной работы и политике BYOD могут дополнить этот раздел более подробными правилами для распределенных команд и устройств, принадлежащих сотрудникам.
Текст шаблона:
Сотрудники могут получать доступ к системам компании только с одобренных устройств, соответствующих требованиям безопасности. Об утере или краже устройств необходимо сообщать незамедлительно. Данные компании не должны сохраняться в личных облачных аккаунтах или неконтролируемых приложениях.
7. Доступ сторонних поставщиков услуг
Малый бизнес часто полагается на агентства, подрядчиков, поставщиков программного обеспечения, бухгалтеров, консультантов и поставщиков управляемых услуг. К доступу поставщиков услуг никогда не следует относиться легкомысленно, поскольку это может создать бэкдор, который ваша компания не сможет полностью контролировать.
Бизнес-менеджер паролей помогает сделать этот контроль более практичным, позволяя командам ограничивать область действия учетных данных поставщиков услуг, отслеживать их использование и легко отзывать их по окончании сотрудничества.
Ваша политика должна определять:
- Кто может утверждать доступ поставщиков услуг
- К каким системам поставщики услуг могут иметь доступ
- Должны ли аккаунты поставщиков услуг быть индивидуальными или общими
- Как долго действует доступ
- Как часто проводится аудит доступа поставщиков услуг
- Как определяются минимальные права доступа для каждого поставщика услуг
- Что происходит по окончании действия контракта
Этот раздел также поддерживает безопасность цепочки поставок. В руководстве NCSC «10 шагов»(новое окно) это направление рассматривается как ключевое для управления киберрисками, что особенно актуально для малого бизнеса, передающего на аутсорсинг часть задач в сфере ИТ, финансов, маркетинга или операционной деятельности.
Текст шаблона:
Доступ сторонних лиц должен быть утвержден [должность/команда], ограничен системами, необходимыми для работы, и пересмотрен по окончании сотрудничества. Доступ поставщиков услуг должен быть удален, когда в нем больше нет необходимости.
8. Требования к обучению сотрудников
Политика кибербезопасности не будет работать, если люди видят ее только при приеме на работу. Регулярное обучение основам информационной безопасности гарантирует постоянное соблюдение вашей политики.
В вашей политике должно быть объяснено:
- Когда сотрудники проходят обучение по безопасности
- Какие темы охватывает обучение
- Как часто проводятся повторные курсы обучения
- Кто обязан пройти обучение
- Как доводятся до сведения сотрудников новые риски или изменения в политике
Темы обучения могут включать фишинг, управление паролями, 2FA, безопасный обмен файлами, обработку данных, удаленную работу, безопасность устройств и сообщение об инцидентах.
Делайте обучение коротким и практичным. Краткая политика на пять страниц со списком рекомендаций и короткими примерами обычно гораздо полезнее, чем перегруженный подробностями 40-страничный документ.
Текст шаблона:
Сотрудники должны пройти обучение по кибербезопасности при приеме на работу и не реже [одного раза в год / двух раз в год]. Обучение охватывает безопасность паролей, фишинг, обработку данных, безопасность устройств и сообщение об инцидентах.
9. Периодичность пересмотра политики
Политика кибербезопасности должна меняться вместе с изменениями в бизнесе. Новые системы, форматы удаленной работы, поставщики услуг, правовые нормы и инциденты — все это может сделать старые правила неполными.
Определите:
- Как часто пересматривается политика
- Ответственного за пересмотр политики кибербезопасности
- Как утверждаются изменения
- Как доводятся до сведения сотрудников обновления
- Что служит поводом для внеочередного пересмотра
Текст шаблона:
Настоящая политика будет пересматриваться каждые [шесть или 12 месяцев] [ответственным лицом]. Она также должна быть пересмотрена после крупного инцидента безопасности, существенного изменения системы, обновления правовых норм или существенного изменения в операционной деятельности компании.
Почему политики ИТ-безопасности для бизнеса терпят неудачу?
Большинство политик кибербезопасности не работают по практическим причинам:
Политика слишком длинная: политика кибербезопасности малого бизнеса не должна пытаться охватить все возможные сценарии. Если она становится слишком длинной, сотрудники перестают ею пользоваться. Сделайте ее краткой и при необходимости добавьте ссылки на более подробные процедуры.
Язык слишком технический: сотрудникам не нужны специальные знания в области безопасности, чтобы следовать корпоративным правилам кибербезопасности. Используйте простой язык и по возможности заменяйте технические термины повседневными объяснениями.
Политика представляется только при приеме на работу: если политика упоминается только один раз при приеме на работу, она не повлияет на повседневное поведение. Напоминайте о ней посредством обучения, памяток, кратких справочников и обновлений при изменении процессов.
Политика никогда не пересматривается: политика, написанная два года назад, может не отражать текущие системы, методы удаленной работы, доступ поставщиков услуг или нормативные требования. Регулярно пересматривайте ее.
Политика не соблюдается: это самая распространенная причина неудач. В политике может быть указано, что пароли должны быть сохранены в безопасности, двухфакторная аутентификация должна быть включена, а доступ поставщиков должен быть удален, но эти правила не имеют значения, если никто не контролирует их выполнение. Обеспечение соблюдения означает назначение ответственных, использование функций администратора там, где они доступны, рассмотрение исключений и создание условий, при которых безопасное поведение проще, чем сочетание клавиш.
Что касается управления паролями и доступом, Proton Pass for Business может оперативно помочь обеспечить соблюдение политики. Он предоставляет командам зашифрованные хранилища, безопасный обмен данными, генерацию паролей и видимость для администраторов, благодаря чему ваш бизнес не полагается только на теорию. Администраторы также могут безопасно отслеживать надежность паролей, их повторное использование и угрозу утечки данных в даркнете по всей организации, не зная паролей сотрудников.
Как Proton Pass for Business поддерживает соблюдение политики
Политика кибербезопасности полезна только в том случае, если компания может применить ее на практике. Правила работы с паролями и доступом — хороший пример. Можно написать, что пароли должны быть уникальными, безопасно передаваться и удаляться при увольнении сотрудников. Но если сотрудники по-прежнему используют браузеры, электронные таблицы, сообщения в чатах или личные заметки, политику легко игнорировать.
Proton Pass for Business предоставляет сотрудникам безопасный способ генерировать, сохранять, автоматически заполнять и передавать учетные данные, а администраторам — более наглядное представление о том, как управляется доступ. Это упрощает соблюдение раздела вашей политики, посвященного управлению паролями и доступом.
Для малого бизнеса выгода очевидна. Вам не нужна большая команда специалистов по безопасности, чтобы начать повышать культуру работы с учетными данными. Бизнес-менеджер паролей предоставляет вашей команде единое место для рабочих учетных данных, поддерживает более безопасное сотрудничество и помогает снизить риск повторного использования паролей или неконтролируемой их передачи.
Контроль доступа — один из наиболее практичных способов превратить политику в реальные действия. Когда учетные данные проще безопасно генерировать, сохранять, передавать и отзывать, сотрудники реже прибегают к небезопасным обходным путям. Руководители также получают более понятный инструмент для обеспечения соблюдения требований к паролям и доступу в повседневной работе.
Обеспечьте соблюдение своей политики кибербезопасности с помощью безопасного бизнес-менеджера паролей, такого как Proton Pass for Business.






