Establish and maintain a service provider management policy. Ensure the policy addresses the
classification, inventory, assessment, monitoring, and decommissioning of service providers. Review
and update the policy annually, or when significant enterprise changes occur that could impact
this Safeguard.
Organisaation on käytettävä, ylläpidettävä ja jatkuvasti kehitettävä tietoturvallisuuden hallintajärjestelmää.
Hallintajärjestelmään liittyvät rajaukset ja soveltamisala, sisällöt, roolitus, kertyvä toteutustieto sekä muu tarpeellinen kuvaustieto on oltava selkeästi dokumentoitu.
Organisaatiolla on ylimmän johdon laatima ja hyväksymä tietoturvapolitiikka. Politiikka sisältää ainakin seuraavat asiat:
Lisäksi tehtävän omistaja varmistaa, että:
Organisaatio vahvistaa palveluntarjoajien hallintaa kehittämällä rooliin, kriittisyyteen ja arkaluonteiseen tietoon pääsyyn perustuvan luokittelukehyksen, ylläpitämällä yksityiskohtaista luetteloa sekä tekemällä säännöllisiä arviointeja ja due diligence -tarkastuksia. Suorituskyvyn ja vaatimustenmukaisuuden jatkuvalla seurannalla, selkeillä käytöstäpoistomenettelyillä ja säännöllisillä toimintaperiaatteiden päivityksillä varmistetaan, että palveluntarjoajat ovat linjassa turvallisuusvaatimusten, organisaation tavoitteiden ja kehittyvän uhkakuvan kanssa.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.