מדיניות אבטחת מידע והסייבר
חברת מ.פ. מערכות מידע בע"מ, הנה חברה אשר מטרתה לייצר הכנסות על ידי מתן פתרונות ללקוחות החברה, באמצעות הענקת שירותי ניהול מערכות מידע ושירותי ייעוץ ויישום אבטחת מידע.
מערכות המידע הממוחשבות אשר בשימוש בחברה, הן מרכיב מרכזי וחשוב בתשתית הארגונית ותומכות בפעילות החברה בתחומים אלה. מידע רגיש – הוא מידע שהחברה הגדירה במסמכיה שהינו מידע מסווג. אבטחת המידע והגנת הסייבר הן מכלול הפעולות והאמצעים שיש לנקוט וליישם במטרה להגן על המידע מפני כלל האיומים אליו הוא חשוף.
1. מטרה:
- מטרת המסמך היא קביעת מדיניות לאבטחת מערכות המידע והסייבר של החברה, הגדרת יעדי האבטחה, תהליכים ניהוליים, אמצעים למימוש, עקרונות בסיסיים ליישום האבטחה, ומתן הכוונה ותמיכה בנושא אבטחת מידע והגנת סייבר לעובדי החברה ובעלי העניין שלה.
2. הנושאים העיקריים המפורטים במדיניות זו:
- הגדרת גישת חברת מ.פ. מערכות מידע בדבר תפישת אבטחת המידע והגנת הסייבר והפעולות אותן בכוונתה לנקוט במטרה להשיג יעדים אלו.
- קביעת עקרונות מנחים ליישום אבטחת המידע ולהעלאת מודעות של כל הגורמים בחברה
לנושאי אבטחת המידע והגנת הסייבר - קביעת תפקידים, סמכויות, אחריות, מסגרת תהליכית וארגונית, והקצאת משאבים עבור פעילות אבטחת מידע והגנת הסייבר בחברה
3. אימוץ של תקנים:
- החברה מאמצת את תקני ISO 27001 ו 27032 כבסיס מחייב, על פיהם תפעל ומאמצת את הנחיותיהם באופן מלא.
- בנוסף, תפעל החברה ככל הניתן לפעול במקביל על פי תקני אבטחת מידע נוספים המקובלים בתחום.
4.מרחב העיסוק ("הסקופ"):
- החברה מספקת שירותי ניהול מערכות מידע ללקוחותיה ובכלל זה: טלפוניה, טלוויזיה,
תקשורת, שירותי מיחשוב ו תפעול של מוקד תמיכה טכני – תמיכה ללקוחות החברה. - מתן שירותי מעבדה – בין היתר טיפול במכשירים שמכילים פעמים רבות מידע אישי
רגיש. - אבטחת מידע עבור לקוחות החברה.
- מתן שירות של ממונה אבטחת מידע CISO
- יעוץ ויישום בתחום אבטחת המידע. הכוללת כתיבת נהלים, ניהול ההגנה, אחריות על
הקמה ועל תחזוקת כלל מערך אבטחת המידע
5. מחויבות הנהלת החברה בתחום אבטחת מידע והגנת הסייבר:
- הנהלת החברה מביעה בזאת את מחויבותה לנקוט בכל הצעדים המקובלים והנהוגים בעולם
אבטחת המידע והסייבר, במטרה ליצור שיפור מתמיד בפעילויותיה על מנת לקיים מחויבות
זו. - החברה תעקוב באופן שוטף אחר הסיכונים והאיומים הניצבים בפני נכסי המידע שלה ותוודא עדכון
מתמשך של ההגנה אותה החברה מתחייבת לקיים.
6.יעדי אבטחת המידע:
- החברה מחויבת לעמוד בדרישות החוזיות שלה מול לקוחותיה וכן מחויבת לעמוד בדרישות כל
דין אחרות ובכלל זה לחוקים, התקנים והתקנות התקפות עבורה: - חוק הגנת הפרטיות התשמ"א 1981
- תקנות הגנת הפרטיות (תקנות אבטח מידע)
- חוק המחשבים, תשנ"ה- 1995
- חוק התקשורת )בזק ושידורים(, התשמ"ב – 1982
- תקן 27001 ISO
- תקן 27032 ISO
7. אופן יישום המדיניות:
- החברה תגדיר נהלים ליישום מדיניות זו.
- החברה תבצע סקרי סיכונים ותכין תוכניות להתמודדות עם הממצאים
- החברה תבצע תרגילי הדמיה במטרה לוודא את מוכנותה לתרחישי אירועים שונים הן ברמת ההתמודדות המיידית והן ברמת ההמשכיות העסקית.
8.משאבי אנוש:
- החברה תספק לעובדיה את הכלים והידע הנדרשים על מנת לעמוד בדרישות העולות ממדיניות זו.
9. סמכויות, אחריות וניהול אבטחת מידע וסייבר:
- החברה תגדיר את בעלי התפקידים בחברה ואת אחריותם וסמכותם בתחום אבטחת המידע
והסייבר.
10. סיווג מידע:
- החברה תקבע את רמות הסיווג השונות של המידע ותפעל לוודא כי כל רמת סיווג תוגן
באופן המתאים עבורה.
11. איתור וטיפול באי התאמות:
- החברה תנטר ותבצע רישום של אי התאמות.
- אירועים אלו יטופלו בהתאם לנהלי החברה.
12. חובת דיווח:
- חובתו של כל עובד לפעול על פי נהלי החברה בנושא הדיווח על אירועי אבטחת מידע וסייבר.
- אירוע שיוגדר כחמור ידווח מידית במטרה לטפל במשמעויות הנגזרות ממנו באופן מידי .
13. התאוששות מאסון והמשכיות עסקית:
- החברה תקבע נהלים להתאוששות מאסון ולהמשכיות עסקית, יצירת הנחיות לטיפול בזמן אמת ותתרגל את המצבים השונים לבחינת מוכנותה ולהפקת לקחים.
14. עדכון המדיניות:
- אחת לשנה תסקור הנהלת החברה את המדיניות ותקבע את השינויים הנדרשים לבצע בה.