Establish organisational guidelines for approved devices and software. a) For example, the organisation should decide i) which types of devices and software the employees need, ii) which devices and software are not required for work purposes but still permitted, iii) which devices and software are unwanted, and iv) how to enforce it. b) Develop and maintain a list of devices and software approved for use at the organisation (including version number if appropriate). Assess needs against recommended measures in principle 2.1-2.3. c) Communicate the guidelines to staff. Describe security targets and permitted use of devices and software.
Ohjeista on ilmoitettava henkilöstölle, kun uusi ohje otetaan käyttöön tai nykyisiä ohjeita muutetaan.
Henkilöstöllä on oltava ohjeet, joissa käsitellään seuraavia aiheita:
Laitteissa voidaan käyttää vain organisaation hyväksymiä ohjelmistoja. Organisaation tulisi:
Ohjelmistojen hallinnoimattomat asennukset tietokoneille voivat johtaa haavoittuvuuksiin ja tietoturvahäiriöihin.
Organisaation olisi määriteltävä, minkä tyyppisiä ohjelmistoja tai päivityksiä kukin käyttäjä voi asentaa. Ohjeet voivat sisältää mm. seuraavia reunaviivoja:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.