Politika systému řízení bezpečnosti informací
Tato politika stanovuje závazek společnosti k ochraně informací, informačních systémů a souvisejících aktiv před ztrátou důvěrnosti, integrity a dostupnosti. Cílem je zajistit bezpečný provoz společnosti, ochranu zájmů zákazníků, obchodních partnerů a zaměstnanců a plnění legislativních, smluvních a regulatorních požadavků.
Cílem politiky bezpečnosti informací společnosti je zabezpečení
- důvěrnosti, aby byly informace přístupné pouze oprávněným osobám.
- integrity, zajišťující správnost, úplnost a neporušenost informací.
- dostupnosti, aby potřebné informace a služby byly dostupné v požadovaném čase pro oprávněné uživatele
Politika se vztahuje na:
- všechny zaměstnance, externí spolupracovníky a dodavatele,
- veškeré informace zpracovávané společností bez ohledu na formu jejich uchování,
- všechny informační systémy, aplikace, zařízení a komunikační prostředky využívané společností.
Závazek vedení
Vrcholové vedení se zavazuje zavést, udržovat a neustále zlepšovat systém řízení bezpečnosti informací, poskytovat potřebné zdroje pro zajištění bezpečnosti informací a podporovat bezpečnostní kulturu a zvyšování povědomí zaměstnanců.
V této souvislosti se vedení společnosti zavazuje pravidelně přezkoumávat účinnost ISMS a řídit bezpečnostní rizika na přijatelné úrovni.
Hlavní zásady bezpečnosti informací ve společnosti
Pro oblast řízení rizik
- Bezpečnostní rizika jsou pravidelně identifikována, vyhodnocována a ošetřována.
- Opatření jsou přijímána na základě výsledků hodnocení rizik.
Pro oblast řízení přístupů
- Přístupy jsou poskytovány podle zásady „need-to-know“ a „least privilege“.
- Každý uživatel odpovídá za ochranu svých autentizačních údajů.
Pro ochranu informačních aktiv
- Informační aktiva jsou evidována a klasifikována podle jejich významu.
- S informacemi je nakládáno v souladu s jejich klasifikací.
Pro řízení incidentů
- Bezpečnostní incidenty musí být neprodleně hlášeny.
- Incidenty jsou evidovány, vyšetřovány a jsou přijímána nápravná opatření.
- Bezpečnostní incidenty, které mohou mít dopad na poskytované služby nebo informace zákazníků, jsou bezodkladně řešeny a komunikovány v souladu s interními postupy a smluvními závazky.
Pro kontinuita činností
- Kritické procesy a systémy jsou chráněny odpovídajícími opatřeními.
- Jsou vytvářeny a pravidelně testovány záložní a obnovovací postupy.
Pro soulad s požadavky
- Společnost dodržuje platné právní předpisy, smluvní závazky a interní požadavky vztahující se k bezpečnosti informací a ochraně osobních údajů.
Pro vzdělávání a povědomí
- Všichni zaměstnanci budou pravidelně seznamováni s požadavky bezpečnosti informací a absolvují odpovídající školení.
Pro oblast neustálé zlepšování
- Společnost bude pravidelně monitorovat, měřit, auditovat a přezkoumávat efektivitu ISMS a přijímat opatření vedoucí k jeho neustálému zlepšování.
Pro oblast řízení a rozvoj dodavatelů
- Společnost posuzuje bezpečnostní rizika spojená s dodavateli a poskytovateli služeb před zahájením spolupráce a během trvání smluvního vztahu.
- Požadavky na ochranu informací, kybernetickou bezpečnost a ochranu osobních údajů jsou zahrnovány do smluvních ujednání s dodavateli.
- Přístup dodavatelů k informacím, systémům a aktivům společnosti je omezen pouze na nezbytný rozsah a podléhá pravidelné kontrole.
Pro oblast řízení a poskytování služeb zákazníkům
- Služby jsou navrhovány, provozovány a poskytovány způsobem, který zajišťuje ochranu důvěrnosti, integrity a dostupnosti informací zákazníků.
- Informace zákazníků jsou zpracovávány pouze pro stanovené účely a v souladu s platnými právními, regulatorními a smluvními požadavky.
Závěrečná ustanovení
Tato politika je závazná pro všechny osoby, které pracují s informacemi nebo informačními aktivy společnosti. Porušení této politiky může být považováno za porušení pracovních či smluvních povinností.
Revize a hodnocení politiky
Politiku bezpečnosti informací přezkoumává, hodnotí a reviduje vedení společnosti jednou ročně


