Politika systému řízení bezpečnosti informací

Tato politika stanovuje závazek společnosti k ochraně informací, informačních systémů a souvisejících aktiv před ztrátou důvěrnosti, integrity a dostupnosti. Cílem je zajistit bezpečný provoz společnosti, ochranu zájmů zákazníků, obchodních partnerů a zaměstnanců a plnění legislativních, smluvních a regulatorních požadavků.

Cílem politiky bezpečnosti informací společnosti je zabezpečení

  • důvěrnosti, aby byly informace přístupné pouze oprávněným osobám.
  • integrity, zajišťující správnost, úplnost a neporušenost informací.
  • dostupnosti, aby potřebné informace a služby byly dostupné v požadovaném čase pro oprávněné uživatele

Politika se vztahuje na:

  • všechny zaměstnance, externí spolupracovníky a dodavatele,
  • veškeré informace zpracovávané společností bez ohledu na formu jejich uchování,
  • všechny informační systémy, aplikace, zařízení a komunikační prostředky využívané společností.

Závazek vedení

Vrcholové vedení se zavazuje zavést, udržovat a neustále zlepšovat systém řízení bezpečnosti informací, poskytovat potřebné zdroje pro zajištění bezpečnosti informací a podporovat bezpečnostní kulturu a zvyšování povědomí zaměstnanců.

V této souvislosti se vedení společnosti zavazuje pravidelně přezkoumávat účinnost ISMS a řídit bezpečnostní rizika na přijatelné úrovni.

Hlavní zásady bezpečnosti informací ve společnosti

Pro oblast řízení rizik

  • Bezpečnostní rizika jsou pravidelně identifikována, vyhodnocována a ošetřována.
  • Opatření jsou přijímána na základě výsledků hodnocení rizik.

Pro oblast řízení přístupů

  • Přístupy jsou poskytovány podle zásady „need-to-know“ a „least privilege“.
  • Každý uživatel odpovídá za ochranu svých autentizačních údajů.

Pro ochranu informačních aktiv

  • Informační aktiva jsou evidována a klasifikována podle jejich významu.
  • S informacemi je nakládáno v souladu s jejich klasifikací.

Pro řízení incidentů

  • Bezpečnostní incidenty musí být neprodleně hlášeny.
  • Incidenty jsou evidovány, vyšetřovány a jsou přijímána nápravná opatření.
  • Bezpečnostní incidenty, které mohou mít dopad na poskytované služby nebo informace zákazníků, jsou bezodkladně řešeny a komunikovány v souladu s interními postupy a smluvními závazky.

Pro kontinuita činností

  • Kritické procesy a systémy jsou chráněny odpovídajícími opatřeními.
  • Jsou vytvářeny a pravidelně testovány záložní a obnovovací postupy.

Pro soulad s požadavky

  • Společnost dodržuje platné právní předpisy, smluvní závazky a interní požadavky vztahující se k bezpečnosti informací a ochraně osobních údajů.

Pro vzdělávání a povědomí

  • Všichni zaměstnanci budou pravidelně seznamováni s požadavky bezpečnosti informací a absolvují odpovídající školení.

Pro oblast neustálé zlepšování

  • Společnost bude pravidelně monitorovat, měřit, auditovat a přezkoumávat efektivitu ISMS a přijímat opatření vedoucí k jeho neustálému zlepšování.

Pro oblast řízení a rozvoj dodavatelů

  • Společnost posuzuje bezpečnostní rizika spojená s dodavateli a poskytovateli služeb před zahájením spolupráce a během trvání smluvního vztahu.
  • Požadavky na ochranu informací, kybernetickou bezpečnost a ochranu osobních údajů jsou zahrnovány do smluvních ujednání s dodavateli.
  • Přístup dodavatelů k informacím, systémům a aktivům společnosti je omezen pouze na nezbytný rozsah a podléhá pravidelné kontrole.

Pro oblast řízení a poskytování služeb zákazníkům

  • Služby jsou navrhovány, provozovány a poskytovány způsobem, který zajišťuje ochranu důvěrnosti, integrity a dostupnosti informací zákazníků.
  • Informace zákazníků jsou zpracovávány pouze pro stanovené účely a v souladu s platnými právními, regulatorními a smluvními požadavky.

Závěrečná ustanovení

Tato politika je závazná pro všechny osoby, které pracují s informacemi nebo informačními aktivy společnosti. Porušení této politiky může být považováno za porušení pracovních či smluvních povinností.

Revize a hodnocení politiky

Politiku bezpečnosti informací přezkoumává, hodnotí a reviduje vedení společnosti jednou ročně