GV.RR-01 GV.RR-02 GV.RR-03 GV.RR-04
Vaidmenys, pareigos ir įgaliojimai (RR)
Kibernetinio saugumo vaidmenys, atsakomybė ir įgaliojimai, skatinantys atskaitomybę, veiklos vertinimą ir nuolatinį tobulėjimą yra nustatyti ir apie juos pranešama
GV.RR-01
Organizacijos vadovybė yra atsakinga ir atskaitinga už kibernetinio saugumo riziką ir puoselėja kultūrą, kurioje atsižvelgiama į riziką, laikomasi etikos ir nuolat tobulėjama
Nuoroda į originalą
- Vadovai (pvz., direktoriai) susitaria dėl savo vaidmenų ir atsakomybės kuriant, įgyvendinant ir vertinant organizacijos kibernetinio saugumo strategiją;
- Dalinkitės vadovų lūkesčiais, susijusiais su saugia ir etiška kultūra, ypač kai aktualūs įvykiai suteikia galimybę atkreipti dėmesį į teigiamus ar neigiamus kibernetinio saugumo rizikos valdymo pavyzdžius;
- Vadovai nurodo CISO palaikyti išsamią kibernetinio saugumo rizikos strategiją, ją peržiūrėti ir atnaujinti bent kartą per metus ir po svarbių įvykių;
- Atlikite peržiūras, kad užtikrintumėte už kibernetinio saugumo rizikos valdymą atsakingų asmenų tinkamus įgaliojimus ir koordinaciją.
GV.RR-02
Nustatomi su kibernetinio saugumo rizikos valdymu susiję vaidmenys, pareigos ir įgaliojimai, apie juos pranešama, jie suprantami ir įgyvendinami
Nuoroda į originalą
- Rizikos valdymo vaidmenis ir pareigas dokumentuoti taisyklėse;
- Dokumentuokite, kas yra atsakingas ir atskaitingas už kibernetinio saugumo rizikos valdymo veiklas ir kaip tos komandos bei asmenys turi būti konsultuojami ir informuojami;
- Įtraukite kibernetinio saugumo atsakomybes ir veiklos reikalavimus į personalo aprašymus;
- Dokumentuokite veiklos tikslus personalui, atsakingam už kibernetinio saugumo rizikos valdymą, ir periodiškai vertinkite veiklą, siekiant nustatyti tobulintinas sritis;
- Aiškiai apibrėžkite kibernetinio saugumo atsakomybes operacijų, rizikos valdymo ir vidaus audito funkcijose.
GV.RR-03
Skiriami pakankami ištekliai, atitinkantys kibernetinio saugumo rizikos strategiją, vaidmenis, atsakomybę ir politiką
Nuoroda į originalą
- Periodiškai vykdykite vadovybės peržiūras, siekdami užtikrinti, kad asmenys, atsakingi už kibernetinio saugumo rizikos valdymą, turėtų reikiamus įgaliojimus;
- Nustatykite išteklių paskirstymą ir investicijas, atsižvelgiant į rizikos toleranciją ir atsaką;
- Užtikrinkite pakankamus ir tinkamus žmogiškuosius, procesinius ir techninius išteklius, kad būtų palaikoma kibernetinio saugumo strategija.
VALDYTIGV.RR-04
Kibernetinis saugumas įtrauktas į žmogiškųjų išteklių praktiką
Nuoroda į originalą
- Įtraukite kibernetinio saugumo rizikos valdymo aspektus į žmogiškųjų išteklių procesus (pvz., personalo patikra, įvedimas į darbą, pokyčių pranešimas, atleidimas);
- Laikykite kibernetinio saugumo žinias teigiamu veiksniu priimant sprendimus dėl samdymo, mokymo ir darbuotojų išlaikymo;
- Prieš priimant naujus darbuotojus į jautrias pareigas, atlikite jų patikrinimą, o esantiems tokiose pareigose periodiškai kartokite patikrinimus;
- Apibrėžkite ir užtikrinkite, kad darbuotojai žinotų, laikytųsi ir vykdytų saugumo politiką, susijusią su jų funkcijomis.
