Het opstellen en handhaven van een sterk informatiebeveiligingsbeleid is belangrijk voor elke organisatie. Dit omvat het opstellen van een overkoepelend beleid dat is afgestemd op de bedrijfsbehoeften, regelgeving en beveiligingsrisico's. Er moet ook specifiek beleid worden opgenomen voor verschillende beveiligingsgebieden, zoals toegangscontrole en incidentbeheer.
Zorgspecifieke controlemaatregel (aanvullend)
Het informatiebeveiligingsbeleid moet de aanpak van informatiebeveiliging beschrijven en worden goedgekeurd door het senior management. Het moet ten minste eenmaal per jaar worden herzien en telkens wanneer zich een ernstig beveiligingsincident voordoet.






Organisaation on käytettävä, ylläpidettävä ja jatkuvasti kehitettävä tietoturvallisuuden hallintajärjestelmää.
Hallintajärjestelmään liittyvät rajaukset ja soveltamisala, sisällöt, roolitus, kertyvä toteutustieto sekä muu tarpeellinen kuvaustieto on oltava selkeästi dokumentoitu.






Organisaatiolla on ylimmän johdon laatima ja hyväksymä tietoturvapolitiikka. Politiikka sisältää ainakin seuraavat asiat:
Lisäksi tehtävän omistaja varmistaa, että:






Organisaation on tarkistettava tietoturvapolitiikkansa ja -menettelynsä vähintään vuosittain ja päivitettävä ne tarvittaessa, jotta ne pysyvät ajan tasalla.
Uudelleentarkastelussa olisi arvioitava kriittisesti politiikan tai menettelyjen yleistä tehokkuutta ja sitä, pystytäänkö niillä edelleen vastaamaan tunnistettuihin riskeihin. Tarkistusprosessi ja tarvittavat muutokset olisi dokumentoitava.






Teemakohtaiset politiikkadokumentit voivat auttaa eri osa-alueisiin liittyvien tehtävien, ohjeistusten sekä muun dokumentaation viestintää ja katselmointia sekä mahdollisten ylätason periaatteiden liittämistä näihin tarkempaa toteutusta kuvaaviin hallintajärjestelmän sisältöihin.
Organisaation on määriteltävä, mitä teemakohtaisia politiikkadokumentteja ylläpidetään sekä tarvittaessa katselmoidaan kokonaisuuksina halutuin väliajoin. Esimerkkejä teemoista, joille omaa politiikkadokumenttia voidaan haluta ylläpidää, ovat mm.:






Organisaation johdon on osoitettava sitoutumista tietoturvatyötä ja tietoturvallisuuden hallintajärjestelmää kohtaan. Johto sitoutuu:
Johto päättää lisäksi tietoturvan hallintajärjestelmän soveltamisalan ja kirjaa päätöksen ylös hallintajärjestelmän kuvaukseen. Tämä tarkoittaa, rajataanko esimerkiksi joitain osia organisaation toiminnasta tai hallinnoimasta tiedosta pois hallintajärjestelmän piiristä, vai koskeeko se organisaation kaikkea tietoa / toimintaa.






Organisaatiomme työntekijät hyväksyvät johdon muodostaman yleisen tietoturvapolitiikan allekirjoituksellaan. Politiikka voi viitata useisiin tarkempiin tietoturvasääntöihin.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)