Informacijska varnost v malem podjetju: kontrolni seznam s 15 točkami za direktorje
Praktičen kontrolni seznam informacijske varnosti za mala podjetja: dostopi, MFA, backup, posodobitve, e-pošta in zaposleni. Preverite svoje podjetje v 15 minutah.
Informacijska varnost je zaščita podatkov podjetja pred izgubo, krajo in nepooblaščenim dostopom — ne glede na to, ali so na strežniku, v oblaku ali na prenosniku. Za malo podjetje to ne pomeni dragih sistemov, temveč nekaj osnovnih ukrepov, ki preprečijo večino resničnih incidentov.
TL;DR — Ključni poudarki
- Večina incidentov v malih podjetjih izkoristi manjkajoče osnove.
- 15 točk spodaj lahko direktor preveri v četrt ure z vprašanji za IT.
- Vsak »ne vem« šteje kot »ne«.
- Več kot 3 odgovori »ne« pomenijo, da je čas za varnostni pregled.
Kontrolni seznam
| # | Vprašanje | Zakaj |
|---|---|---|
| 1 | Ali imajo vsi računi vklopljen MFA? | Ukradeno geslo ne zadošča |
| 2 | Ali bivši zaposleni nimajo več dostopa? | Pogost vir incidentov |
| 3 | Ali ima vsak zaposleni samo dostope, ki jih potrebuje? | Manjša škoda ob vdoru |
| 4 | Ali obstaja varnostna kopija izven pisarne? | Zaščita pred ransomwarom |
| 5 | Ali je bila obnova iz kopije preizkušena letos? | Netestiran backup ni backup |
| 6 | Ali se sistemi samodejno posodabljajo? | Zapiranje znanih lukenj |
| 7 | Ali imajo računalniki EDR zaščito? | Odkrivanje napadov |
| 8 | Ali so nastavljeni SPF, DKIM in DMARC? | Zaščita pred lažno pošto |
| 9 | Ali je Wi-Fi za goste ločen? | Gostje ne vidijo omrežja |
| 10 | Ali so prenosniki šifrirani? | Izguba naprave ne pomeni izgube podatkov |
| 11 | Ali imate seznam naprav in programov? | Ne morete ščititi, česar ne poznate |
| 12 | Ali so zaposleni letos imeli usposabljanje? | Phishing ostaja vstopna točka št. 1 |
| 13 | Ali obstaja postopek potrditve nakazil? | Zaščita pred CEO prevaro |
| 14 | Ali veste, koga pokličete ob incidentu? | Hitrejši odziv |
| 15 | Ali so pravila za uporabo AI orodij? | Uhajanje podatkov v AI |
Kako naprej
Začnite s točkami 1, 4, 5 in 6 — prinesejo največ zaščite za najmanj truda. Pri točki 15 vam pomaga članek o AI politiki podjetja, pri točki 8 pa vodnik o SPF, DKIM in DMARC.
3-2-1 backup v praksiKako pravilno varovati podatke podjetja.Pogosta vprašanja
- Je informacijska varnost isto kot kibernetska varnost?
- Informacijska varnost je širša: zajema tudi papirne dokumente in procese, kibernetska se osredotoča na digitalne sisteme.
- Koliko to stane malo podjetje?
- Večina točk je izvedljiva z obstoječimi licencami Microsoft 365 in nekaj ur dela IT strokovnjaka.
- Ali potrebujemo ISO 27001?
- Le če ga zahtevajo naročniki ali regulativa. Ta seznam je dober temelj za kasnejšo certifikacijo.
Sorodne objave
Phishing simulacije: kako zares dvigniti odpornost zaposlenih
Ena letna delavnica ne deluje. Kaj deluje in kako to izmeriti.
Kibernetska varnostPenetracijski test ali varnostni pregled: kaj v resnici potrebuje vaše podjetje?
Penetracijski test in varnostni pregled nista isto. Primerjava namena, obsega, trajanja in rezultatov ter kako izbrati pravo storitev za vaše podjetje.
Kibernetska varnostVarnostni pregled spletne aplikacije: kaj vključuje, koliko traja in kdaj ga potrebujete
Kaj vključuje varnostni pregled spletne aplikacije, koliko traja, od česa je odvisna cena in kdaj ga podjetje potrebuje. Praktičen vodnik za direktorje.
