תבנית מדיניות אבטחת מידע (לעסק קטן)
מדיניות היא "חוקי הבית" של הארגון. בלי זה — כל עובד עושה אחרת ואין עקביות. העתיקו, התאימו, וחתמו.
הנחיות שימוש
איך משתמשים בתבנית
התבנית
מדיניות אבטחת מידע — [שם הארגון]
1. מטרת המדיניות
מדיניות זו נועדה להגדיר עקרונות וכללי עבודה בתחום אבטחת המידע ב[שם הארגון]. כל עובד, קבלן וגורם חיצוני עם גישה למערכות הארגון כפוף למדיניות זו.
2. הרשאות וגישה
גישה למערכות ניתנת לפי עיקרון 'הרשאה מינימלית' — רק מה שנחוץ לתפקיד. [אחראי IT] מנהל רישום עובדים/קבלנים ומסיר גישה עם עזיבה/סיום. אדמין בסיסי אינו ניתן לעובד רגיל.
3. סיסמאות ו-MFA
סיסמה מינימום 12 תווים, אות גדולה, אות קטנה, ספרה וסימן. לא ניתן לשימוש חוזר. MFA מופעל לפחות לדואר, ל-VPN ולכלים עם מידע רגיש. מומלץ: [מנהל סיסמאות — שם הכלי].
4. דוא״ל וקבצים מצורפים
לא פותחים קבצים מצורפים לא צפויים (ZIP/Office/HTML). לא לוחצים על קישורים מהודעות דחופות. ספק חשוד — מאמתים בטלפון לפני כל פעולה. כל חשד מדווח מיד ל[אחראי IT].
5. שיתוף קבצים וענן
שיתוף קבצים מבוצע רק דרך [כלי ענן מורשה]. לא מעלים מידע רגיש לשירותים לא מורשים. קישורי שיתוף לציבור נדרשים אישור [אחראי]. בדיקת הרשאות שיתוף רבעונית.
6. גיבוי ושחזור
גיבוי אוטומטי לשרתים/קבצים קריטיים מתבצע [תדירות]. [אחראי IT] בודק תקינות גיבוי ומבצע תרגול שחזור לפחות פעם בשנה. תוצאות מתועדות.
7. עבודה מרחוק וציוד אישי
חיבור מרחוק רק דרך VPN/גישה מאושרת. מחשב אישי בשימוש עסקי — חייב עדכונים, AV ומדיניות מינימלית. מסכים לא מושארים פתוחים ללא השגחה.
8. עדכונים ותוכנות
עדכוני מערכת הפעלה ואפליקציות קריטיות מותקנים תוך [X ימים] מיציאתם. רק תוכנות מאושרות על ידי [אחראי IT]. אין להתקין תוכנות ממקורות לא מזוהים.
9. תגובה ראשונית לאירוע (5 צעדים)
1) עצרו — אל תנסו לתקן לבד. 2) הודיעו מיד ל[אחראי IT/מנהל]. 3) תעדו מה ראיתם (צילום מסך אם בטוח). 4) אל תכבו/תאתחלו ללא הוראה. 5) שתפו פעולה עם הבדיקה.
10. הדרכת עובדים
כל עובד חדש מקבל הדרכה בסיסית תוך [X ימים]. הדרכה שנתית לכלל העובדים. [אחראי IT] שומר תיעוד של הדרכות.
שאלות
שאלות נפוצות
מוכנים להגן על העסק שלכם?
שיחת אבחון ראשונית ללא התחייבות — 15 דקות שיעזרו להבין מה הצעד הנכון הבא.
שיחה קצרה, ללא התחייבות. תקבלו כיוון ברור לצעדים הבאים.
* המידע כללי ואינו ייעוץ משפטי/רגולטורי. התאמה לפי הארגון תיעשה בשיחת האבחון.
