נוהל: מדיניות בקרת גישה A9.1.1

אבטחה > ISO 27001 > בקרת גישה A9 > דרישות עסקיות לבקרת גישה A9.1 > נוהל: מדיניות בקרת גישה A9.1.1

מטרת הנוהל היא לקבוע את מדיניות בקרת הגישה בארגון, על מנת להגן על נכסי המידע של הארגון מפני גישה בלתי מורשית.

תחום יישום

הנוהל חל על כל נכסי המידע של הארגון, לרבות מידע רגיש או קריטי.

הגדרות

  • בקרת גישה: תהליך של הגנה על נכסי מידע מפני גישה בלתי מורשית.
  • נכסי מידע: כל הנכסים של הארגון אשר מכילים מידע, לרבות מידע פיזי, מידע אלקטרוני ומידע אנושי.
  • גישה בלתי מורשית: גישה לנכסי מידע על ידי אדם שאינו מורשה לעשות כן.

אחריות

  • הנהלה:
    • אחראית על קביעת מדיניות בקרת גישה בתחום אבטחת המידע בחברה.
    • אחראית על אספקת המשאבים הדרושים ליישום מדיניות בקרת גישה בתחום אבטחת המידע בחברה.
    • אחראית על מעקב אחר ביצוע מדיניות בקרת גישה בתחום אבטחת המידע בחברה.
  • ממונה אבטחת מידע:
    • אחראי על יישום מדיניות בקרת גישה בתחום אבטחת המידע בחברה.
    • אחראי על ניהול תהליך בקרת גישה בתחום אבטחת המידע בחברה.
  • עובדים:
    • אחראים על יישום מדיניות בקרת גישה בתחום אבטחת המידע בחברה בהתאם להנחיות הממונה על אבטחת המידע.

תהליך

1. קביעת מדיניות

החברה תגבה מדיניות בקרת גישה, אשר תגדיר את העקרונות והנהלים הבסיסיים לניהול בקרת גישה בארגון.

2. תיעוד מדיניות

המדיניות תתועד במסמך רשמי, אשר יכלול את כל הנושאים הבאים:

  • הגדרות יסוד
  • מטרות מדיניות בקרת גישה
  • תחום יישום מדיניות בקרת גישה
  • אחריות
  • תהליכים
  • נהלים

3. סקירת מדיניות

המדיניות תעבור סקירת תקופתית, על מנת לוודא כי היא עדכנית ומתאימה לדרישות העסקיות והאבטחת המידע של הארגון.

הנחיות נוספות

  • החברה תשמור על תיעוד של כל הפעילויות הקשורות לבקרת גישה.
  • החברה תבצע ביקורות תקופתיות על בקרת גישה.

דוגמאות לאמצעי בקרת גישה

  • זיהוי ותחקור משתמשים:
    • אימות זהות משתמשים באמצעות סיסמאות, קוד PIN או אמצעי אימות דו-גורמי.
    • זיהוי משתמשים באמצעות טביעת אצבע, זיהוי פנים או זיהוי ביומטרי אחר.
  • הענקת הרשאות:
    • הענקת הרשאות למשתמשים בהתאם לתפקידם ולצורכיהם העסקיים.
  • בקרת גישה למערכות מידע:
    • אמצעי אבטחה פיזיים, כגון התקנת מערכות בקרת כניסה.
    • אמצעי אבטחה לוגיים, כגון הגדרת הרשאות גישה למערכות מידע.
  • בקרת גישה למידע פיזי:
    • התקנת מערכות אבטחה פיזיות, כגון התקנת מערכות אזעקה או התקנת מצלמות אבטחה.
    • נוהלי עבודה בעלי ביטחון גבוה, כגון נוהל ניהול מסמכים חסויים.

חשוב לציין כי החברה צריכה לוודא כי מדיניות בקרת גישה היא חלק אינטגרלי מתהליכי אבטחת המידע של הארגון.