Ultima actualizare: 09.08.2026 · Versiunea 1.0 · Aprobată de conducere
1 Introducere
Prezentul document definește politica de securitate a informației a PROTOTIP G AUTO S.R.L.
În calitate de organizație modernă și orientată spre viitor, PROTOTIP G AUTO S.R.L. recunoaște, la nivelul conducerii superioare, necesitatea de a asigura desfășurarea fluentă și fără întreruperi a activității sale, în beneficiul clienților, acționarilor și al altor părți interesate.
Pentru a asigura acest nivel de continuitate a activității, PROTOTIP G AUTO S.R.L. a implementat un Sistem de Management al Securității Informației (SMSI), în conformitate cu standardul internațional pentru securitatea informației ISO/IEC 27001. Acest standard definește cerințele pentru un SMSI bazat pe bune practici recunoscute la nivel internațional.
Funcționarea SMSI aduce multiple beneficii organizației, inclusiv:
- Protejarea fluxurilor de venituri și a profitabilității companiei
- Prin protejarea datelor sensibile și asigurarea integrității proceselor de afaceri, compania poate preveni pierderile financiare și poate menține operațiuni stabile și profitabile.
- Asigurarea furnizării de bunuri și servicii către clienți
- Printr-un cadru operațional securizat, compania poate continua furnizarea produselor și serviciilor fără întreruperi, asigurând satisfacția și fidelitatea clienților.
- Menținerea și creșterea valorii pentru acționari
- Demonstrarea angajamentului față de securitatea informației consolidează încrederea investitorilor, protejează reputația companiei și contribuie la creșterea pe termen lung a valorii pentru acționari.
- Conformitatea cu cerințele legale și de reglementare
- Respectarea cadrului legal și a cerințelor de reglementare reduce riscul aplicării de sancțiuni și asigură desfășurarea activității companiei în limitele cerințelor aplicabile, menținând totodată o reputație solidă pe piață.
PROTOTIP G AUTO S.R.L. a decis să mențină certificarea completă conform ISO/IEC 27001, astfel încât adoptarea efectivă a bunelor practici de securitate a informației să poată fi validată de o terță parte independentă, respectiv un Organism de Certificare Înregistrat (RCB). Prezenta politică se aplică tuturor sistemelor, persoanelor și proceselor care fac parte din sistemele informaționale ale organizației, inclusiv membrilor organelor de conducere, directorilor, angajaților, furnizorilor și altor terțe părți care au acces la sistemele PROTOTIP G AUTO S.R.L.
Următoarele documente suport sunt relevante pentru prezenta politică de securitate a informației și furnizează informații suplimentare privind modul de aplicare a acesteia:
- Procesul de evaluare și tratare a riscurilor
- Declarația de Aplicabilitate
- Procesul de evaluare a securității informației la furnizori
- Politica privind accesul la Internet
- Politica privind serviciile cloud
- Politica privind dispozitivele mobile
- Politica BYOD
- Politica privind munca la distanță
- Politica de control al accesului
- Politica de control dinamic al accesului
- Procesul de management al accesului utilizatorilor
- Politica de criptografie
- Politica de securitate fizică
- Politica anti-malware
- Politica de backup
- Politica de jurnalizare și monitorizare
- Politica privind software-ul
- Politica de management al vulnerabilităților tehnice
- Politica de securitate a rețelei
- Politica privind mesageria electronică
- Politica privind colaborarea online
- Politica de securitate a informației pentru relațiile cu furnizorii
- Politica de management al disponibilității
- Politica privind conformitatea cu drepturile de proprietate intelectuală și drepturile de autor
- Politica de păstrare și protecție a înregistrărilor
- Politica privind confidențialitatea și protecția datelor cu caracter personal
- Politica birou curat și ecran curat
- Politica privind rețelele sociale
- Politica de securitate a resurselor umane
- Politica privind informațiile despre amenințări
- Politica de management al activelor
- Politica de utilizare acceptabilă
- Politica CCTV
- Politica de management al configurațiilor
- Politica de ștergere a informațiilor
- Politica de mascare a datelor
- Politica de prevenire a scurgerilor de date
- Politica de monitorizare
- Politica de filtrare web
- Politica de raportare a problemelor privind securitatea informației
Detaliile privind cea mai recentă versiune a fiecăruia dintre aceste documente sunt disponibile în Registrul documentației SMSI. Prezentul document tratează următoarele domenii ale standardului ISO/IEC 27001:
- 5 Leadership
- 1 Leadership și angajament
- 2 Politică
- 5 Controale organizaționale
- 5.1 Politici pentru securitatea informației
2 Politica de securitate a informației
2.1 Cerințe privind securitatea informației
O definiție clară a cerințelor privind securitatea informației în cadrul PROTOTIP G AUTO S.R.L. va fi convenită și menținută împreună cu funcțiile interne de afaceri, astfel încât toate activitățile SMSI să fie orientate către îndeplinirea acestor cerințe. Cerințele legale, de reglementare și contractuale vor fi, de asemenea, documentate și incluse în procesul de planificare. Cerințele specifice privind securitatea sistemelor sau serviciilor noi ori modificate vor fi identificate în etapa de proiectare a fiecărui proiect. Un principiu fundamental al Sistemului de Management al Securității Informației al PROTOTIP G AUTO S.R.L. este acela că măsurile de control implementate sunt determinate de nevoile afacerii, iar acest principiu va fi comunicat periodic întregului personal prin ședințe de echipă și documente de informare.
2.2 Cadrul pentru stabilirea obiectivelor
Pentru stabilirea obiectivelor de securitate a informației va fi utilizat un ciclu periodic, corelat cu ciclul de planificare bugetară. Astfel se va asigura finanțarea adecvată a activităților de îmbunătățire identificate. Obiectivele se vor baza pe o înțelegere clară a cerințelor de afaceri, fundamentată prin procesul de analiză efectuată de management, în cadrul căruia pot fi obținute opiniile părților interesate relevante. Obiectivul principal al politicii de securitate a informației este asigurarea continuității activității și minimizarea riscurilor prin prevenirea incidentelor și reducerea impactului potențial al acestora.
Obiectivele generale privind securitatea informației sunt:
- Asigurarea conformității cu cerințele legale și de reglementare
- Protejarea datelor clienților și prevenirea încălcărilor securității datelor
- Protejarea continuității operaționale
- Menținerea încrederii clienților și acționarilor
- Protecția împotriva riscurilor privind sănătatea și securitatea
- Minimizarea impactului financiar și reputațional
- Dezvoltarea competențelor profesionale ale angajaților
- Identificarea, analizarea și evaluarea realistă a riscurilor de securitate a informației
- Reducerea impactului negativ al riscurilor potențiale privind informațiile asupra activităților companiei
- Obținerea și menținerea certificării sistemului de management al securității informației de către un organism de certificare acreditat
- Îndeplinirea integrală a cerințelor de securitate aplicabile solicitate de parteneri
- Îmbunătățirea continuă a sistemului de management al securității informației
- Asigurarea planurilor și resurselor pentru continuitate și recuperare în situații de urgență
- Asigurarea unor canale eficiente pentru comunicarea incidentelor de securitate, reducerea efectelor acestora și gestionarea lor corespunzătoare.
Obiectivele de securitate a informației vor fi documentate pentru o perioadă convenită, împreună cu detalii privind modul în care vor fi realizate. Acestea vor fi evaluate și monitorizate în cadrul analizelor efectuate de management, pentru a se asigura menținerea relevanței lor. Dacă sunt necesare modificări, acestea vor fi gestionate prin procesul de management al schimbărilor. În conformitate cu ISO/IEC 27001, măsurile de control de referință detaliate în Anexa A a standardului vor fi adoptate de PROTOTIP G AUTO S.R.L., după caz. Acestea vor fi revizuite periodic, ținând seama de rezultatele evaluărilor de risc și în concordanță cu planurile de tratare a riscurilor de securitate a informației. Pentru detalii privind controalele din Anexa A care au fost implementate și cele care au fost excluse, a se vedea Declarația de Aplicabilitate. În plus, vor fi adoptate și implementate, după caz, măsuri de control îmbunătățite și suplimentare din următoarele coduri de bune practici:
- ISO/IEC 27002 – Cod de bune practici pentru controalele de securitate a informației
Adoptarea acestor coduri de bune practici va oferi clienților noștri garanții suplimentare și va sprijini în continuare conformitatea cu legislația internațională privind protecția datelor.
2.3 Îmbunătățirea continuă a SMSI
Politica PROTOTIP G AUTO privind îmbunătățirea continuă urmărește:
- Îmbunătățirea continuă a eficacității SMSI
- Îmbunătățirea proceselor existente pentru alinierea acestora la bunele practici definite de ISO/IEC 27001 și standardele conexe
- Obținerea certificării ISO/IEC 27001 și menținerea acesteia în mod continuu
- Creșterea nivelului de proactivitate (și a percepției părților interesate asupra proactivității) în ceea ce privește securitatea informației
- Creșterea gradului de măsurabilitate a proceselor și controalelor de securitate a informației, pentru a asigura o bază solidă pentru luarea deciziilor informate
- Revizuirea anuală a indicatorilor relevanți pentru a evalua oportunitatea modificării acestora pe baza datelor istorice colectate
- Obținerea de idei de îmbunătățire prin întâlniri periodice și alte forme de comunicare cu părțile interesate
- Analizarea ideilor de îmbunătățire în cadrul ședințelor periodice ale managementului, pentru prioritizarea acestora și evaluarea termenelor și beneficiilor
Ideile de îmbunătățire pot proveni din orice sursă, inclusiv de la angajați, clienți, furnizori, personal IT, din evaluări de risc și rapoarte de servicii. Odată identificate, acestea vor fi înregistrate și evaluate în cadrul analizelor efectuate de management.
2.4 Domeniile politicii de securitate a informației
PROTOTIP G AUTO S.R.L. definește politici pentru o gamă largă de domenii aferente securității informației, descrise detaliat într-un set cuprinzător de documente de politici care însoțește prezenta politică generală de securitate a informației. Fiecare dintre aceste politici este definită și convenită de una sau mai multe persoane competente în domeniul relevant și, după aprobarea formală, este comunicată publicului-țintă adecvat, atât în interiorul, cât și în exteriorul organizației. Tabelul de mai jos prezintă politicile individuale din setul de documentație și sintetizează conținutul fiecărei politici și publicul-țintă al părților interesate.
|
TITLUL POLITICII |
DOMENII ABORDATE |
PUBLIC-ȚINTĂ |
|
Politica privind accesul la Internet |
Utilizarea Internetului în scop profesional, utilizarea personală a Internetului, administrarea conturilor de Internet, securitatea și monitorizarea, precum și utilizările interzise ale serviciului de Internet. |
Utilizatorii serviciului de Internet |
|
Politica privind cloud computing |
Due diligence, contractarea, configurarea, administrarea și eliminarea serviciilor de cloud computing. |
Angajații implicați în achiziția și administrarea serviciilor cloud |
|
Politica privind dispozitivele mobile |
Îngrijirea și securitatea dispozitivelor mobile, cum ar fi laptopurile, tabletele și telefoanele inteligente, atunci când sunt furnizate de organizație pentru utilizare în scop profesional. |
Utilizatorii dispozitivelor mobile furnizate de companie |
|
Politica privind telemunca |
Considerente de securitate a informației pentru stabilirea și operarea unui loc și a unui aranjament de telemuncă, de exemplu securitate fizică, asigurări și echipamente |
Managementul și angajații implicați în configurarea și menținerea unui loc de telemuncă |
|
Politica de control al accesului |
Înregistrarea și dezînregistrarea utilizatorilor, acordarea drepturilor de acces, accesul extern, revizuirile accesului, politica privind parolele, responsabilitățile utilizatorilor și controlul accesului la sisteme și aplicații. |
Angajații implicați în configurarea și administrarea controlului accesului |
|
Politica de control dinamic al accesului |
Aplicabilitatea și utilizarea controalelor dinamice de acces disponibile în medii specifice. |
Proprietarii activelor și echipa TIC |
|
Politica de criptografie |
Evaluarea riscurilor, selectarea tehnicilor, implementarea, testarea și revizuirea criptografiei, precum și managementul cheilor |
Angajații implicați în configurarea și administrarea utilizării tehnologiilor și tehnicilor criptografice |
|
Politica de securitate fizică |
Zone securizate, securitatea documentelor pe suport hârtie și a echipamentelor, precum și managementul ciclului de viață al echipamentelor |
Toți angajații |
|
Politica anti-malware |
Firewall-uri, antivirus, filtrarea spamului, instalarea și scanarea software-ului, managementul vulnerabilităților, instruirea utilizatorilor privind conștientizarea, monitorizarea amenințărilor și alertelor, revizuirile tehnice și managementul incidentelor malware. |
Angajații responsabili de protejarea infrastructurii organizației împotriva programelor malware |
|
Politica de backup |
Cicluri de backup, backup-uri în cloud, stocare în locații externe, documentație, testarea recuperării și protecția mediilor de stocare |
Angajații responsabili de proiectarea și implementarea regimurilor de backup |
|
Politica de jurnalizare și monitorizare |
Setări pentru colectarea, protecția și revizuirea evenimentelor |
Angajații responsabili de protejarea infrastructurii organizației împotriva atacurilor |
|
Politica privind software-ul |
Achiziția software-ului, înregistrarea software-ului, instalarea și eliminarea acestuia, dezvoltarea internă de software și utilizarea software-ului în cloud. |
Toți angajații |
|
Politica de management al vulnerabilităților tehnice |
Definirea vulnerabilităților, surse de informații, patch-uri și actualizări, evaluarea vulnerabilităților, hardening, instruirea de conștientizare și divulgarea vulnerabilităților. |
Angajații responsabili de protejarea infrastructurii organizației împotriva programelor malware |
|
Politica de securitate a rețelei |
Proiectarea securității rețelei, inclusiv segregarea rețelei, securitatea perimetrului, rețelele wireless și accesul la distanță; managementul securității rețelei, inclusiv roluri și responsabilități, jurnalizare și monitorizare, precum și schimbări. |
Angajații responsabili de proiectarea, implementarea și administrarea rețelelor |
|
Politica privind mesageria electronică |
Transmiterea și primirea mesajelor electronice, monitorizarea facilităților de mesagerie electronică și utilizarea e-mailului. |
Utilizatorii facilităților de mesagerie electronică |
|
Politica privind colaborarea online |
Utilizarea instrumentelor de colaborare pentru comunicare, partajare și videoconferințe. |
Utilizatorii instrumentelor de colaborare online |
|
Politica de securitate a informației pentru relațiile cu furnizorii |
Due diligence, acorduri cu furnizorii, monitorizarea și revizuirea serviciilor, schimbări, litigii și încetarea contractului. |
Angajații implicați în stabilirea și administrarea relațiilor cu furnizorii |
|
Politica de management al disponibilității |
Cerințe și proiectare privind disponibilitatea, monitorizare și raportare, indisponibilitate, testarea planurilor de disponibilitate și managementul schimbărilor. |
Angajații responsabili de proiectarea sistemelor și de managementul furnizării serviciilor |
|
Politica privind conformitatea cu drepturile de proprietate intelectuală și drepturile de autor |
Protecția proprietății intelectuale, cerințe legale, sancțiuni și conformitatea cu licențele software. |
Toți angajații |
|
Politica de păstrare și protecție a înregistrărilor |
Perioada de păstrare pentru tipuri specifice de înregistrări, utilizarea criptografiei, selectarea mediilor, recuperarea înregistrărilor, distrugerea și revizuirea. |
Angajații responsabili de crearea și managementul înregistrărilor |
|
Politica privind confidențialitatea și protecția datelor cu caracter personal |
Legislația aplicabilă privind protecția datelor, definiții și cerințe. |
Angajații responsabili de proiectarea și administrarea sistemelor care utilizează date cu caracter personal |
|
Politica birou curat și ecran curat |
Securitatea informațiilor afișate pe ecrane, tipărite și stocate pe medii amovibile. |
Toți angajații |
|
Politica privind rețelele sociale |
Orientări privind utilizarea rețelelor sociale atunci când este reprezentată organizația și când sunt discutate aspecte relevante pentru organizație. |
Toți angajații |
|
Politica de securitate a resurselor umane |
Recrutare, contracte de muncă, respectarea politicilor, proces disciplinar, încetarea raporturilor de muncă |
Toți angajații |
|
Politica de utilizare acceptabilă |
Angajamentul angajaților față de politicile organizației privind securitatea informației. |
Toți angajații |
|
Politica de management al activelor |
Prezentul document stabilește regulile privind modul în care activele trebuie gestionate din perspectiva securității informației. |
Toți angajații |
|
Politica CCTV |
Utilizarea CCTV în securitatea fizică, inclusiv amplasarea și aspectele și considerentele privind protecția datelor. |
Angajații responsabili de CCTV |
|
Politica de management al configurațiilor |
Configurarea securizată a hardware-ului, software-ului, serviciilor și rețelelor. |
Angajații responsabili de proiectarea sistemelor și de managementul furnizării serviciilor |
|
Politica de ștergere a informațiilor |
Ștergerea informațiilor stocate în sisteme informatice, dispozitive sau pe orice alte medii de stocare, atunci când acestea nu mai sunt necesare. |
Angajații responsabili de proiectarea și administrarea sistemelor care utilizează date cu caracter personal |
|
Politica de mascare a datelor |
Utilizarea tehnicilor de mascare a datelor, precum anonimizarea și pseudonimizarea, pentru protejarea informațiilor de identificare personală (PII). |
Angajații responsabili de proiectarea și administrarea sistemelor care utilizează date cu caracter personal |
|
Politica de prevenire a scurgerilor de date |
Configurarea instrumentelor software relevante pentru detectarea și prevenirea scurgerilor de date. |
Angajații responsabili de proiectarea sistemelor și de managementul furnizării serviciilor |
|
Politica de monitorizare |
Monitorizarea mediului TIC pentru detectarea activităților anormale. |
Angajații responsabili de proiectarea sistemelor și de managementul furnizării serviciilor |
|
Politica de filtrare web |
Restricționarea accesului la site-uri Internet considerate necorespunzătoare. |
Angajații responsabili de proiectarea sistemelor și de managementul furnizării serviciilor |
|
Politica privind informațiile despre amenințări |
Colectarea și utilizarea informațiilor despre amenințări la nivel strategic, tactic și operațional. |
Angajații responsabili de protejarea infrastructurii organizației împotriva atacurilor |
|
Politica de raportare a problemelor privind securitatea informației |
Raportarea aspectelor și problemelor privind securitatea informației în cadrul organizației. |
Toți angajații și alte părți interesate |
Tabelul 1: Setul de documente de politici
2.5 Aplicarea politicii de securitate a informației
Prevederile de politică din prezentul document și din setul de politici suport enumerate în Tabelul 1 au fost analizate și aprobate de managementul de vârf al PROTOTIP G AUTO S.R.L. și trebuie respectate. Nerespectarea acestor politici de către un angajat poate conduce la aplicarea unor măsuri disciplinare în conformitate cu Procesul disciplinar al angajaților al organizației. Întrebările referitoare la orice politică PROTOTIP G AUTO S.R.L. trebuie adresate, în primă instanță, managerului direct al angajatului.
1 Introduction
This document defines the information security policy of PROTOTIP G AUTO S.R.L
As a modern, forward-looking business, PROTOTIP G AUTO S.R.L recognises at senior levels the need to ensure that its business operates smoothly and without interruption for the benefit of its customers, shareholders and other stakeholders.
To provide such a level of continuous operation PROTOTIP G AUTO S.R.L has implemented an Information Security Management System (ISMS) in line with the International Standard for Information Security, ISO/IEC 27001. This standard defines the requirements for an ISMS based on internationally recognised best practice.
The operation of the ISMS has many benefits for the business, including:
- Protection of revenue streams and company profitability
- By safeguarding sensitive data and ensuring the integrity of business processes, the company can prevent financial losses and maintain stable, profitable operations.
- Ensuring the supply of goods and services to customers
- With a secure operational framework, the company can continue delivering products and services without interruption, ensuring customer satisfaction and loyalty.
- Maintenance and enhancement of shareholder value
- Demonstrating commitment to information security builds trust with investors, protecting the company’s reputation and contributing to long-term growth in shareholder value.
- Compliance with legal and regulatory requirements
- Adhering to legal frameworks and regulatory standards mitigates the risk of legal penalties, ensuring the company operates within required guidelines while maintaining a strong reputation in the market.
PROTOTIP G AUTO S.R.L has decided to maintain full certification to ISO/IEC 27001 in order that the effective adoption of information security best practice may be validated by an independent third party, a Registered Certification Body (RCB). This policy applies to all systems, people and processes that constitute the organization’s information systems, including board members, directors, employees, suppliers and other third parties who have access to PROTOTIP G AUTO S.R.L systems.
The following supporting documents are relevant to this information security policy and provide additional information about how it is applied:
- Risk Assessment and Treatment Process
- Statement of Applicability
- Supplier Information Security Evaluation Process
- Internet Access Policy
- Cloud Services Policy
- Mobile Device Policy
- BYOD Policy
- Remote Working Policy
- Access Control Policy
- Dynamic Access Control Policy
- User Access Management Process
- Cryptographic Policy
- Physical Security Policy
- Anti-Malware Policy
- Backup Policy
- Logging and Monitoring Policy
- Software Policy
- Technical Vulnerability Management Policy
- Network Security Policy
- Electronic Messaging Policy
- Online Collaboration Policy
- Information Security Policy for Supplier Relationships
- Availability Management Policy
- IP and Copyright Compliance Policy
- Records Retention and Protection Policy
- Privacy and Personal Data Protection Policy
- Clear Desk and Clear Screen Policy
- Social Media Policy
- HR Security Policy
- Threat Intelligence Policy
- Asset Management Policy
- Acceptable Use Policy
- CCTV Policy
- Configuration Management Policy
- Information Deletion Policy
- Data Masking Policy
- Data Leakage Prevention Policy
- Monitoring Policy
- Web Filtering Policy
- Information Security Whistleblowing Policy
Details of the latest version number of each of these documents is available from the ISMS Documentation Log. The following areas of the ISO/IEC 27001 standard are addressed by this document:
- 5 Leadership
- 5.1 Leadership and commitment
- 5.2 Policy
- A.5 Organizational controls
- A.5.1 Policies for information security
2 Information security policy
2.1 Information security requirements
A clear definition of the requirements for information security within PROTOTIP G AUTO S.R.L. will be agreed and maintained with the internal business so that all ISMS activity is focussed on the fulfilment of those requirements. Statutory, regulatory and contractual requirements will also be documented and input to the planning process. Specific requirements about the security of new or changed systems or services will be captured as part of the design stage of each project. It is a fundamental principle of the PROTOTIP G AUTO S.R.L. Information Security Management System that the controls implemented are driven by business needs and this will be regularly communicated to all staff through team meetings and briefing documents.
2.2 Framework for setting objectives
A regular cycle will be used for the setting of objectives for information security, to coincide with the budget planning cycle. This will ensure that adequate funding is obtained for the improvement activities identified. These objectives will be based upon a clear understanding of the business requirements, informed by the management review process during which the views of relevant interested parties may be obtained. The major objective of the information security policy is to ensure business continuity and minimize risks by preventing incidents and by reducing their potential impact.
The overall objectives regarding information security are:
- Ensure Compliance with Legal and Regulatory
- Protect Customer Data and Prevent Data Breaches
- Safeguard Operational Continuity
- Maintain Customer and Shareholder Confidence
- Protect Against Health and Safety Risks
- Minimise Financial and Reputational Impact
- Developing the professional skills of employees
- Identifying, analysing and realistically assessing information security risks
- Reducing the negative impact of potential information risks on the company’s activities
- Obtaining and maintaining the certification of the information security management system by an accredited certification body
- Fully fulfilling the applicable security requirements requested by partners
- Continuous improvement of the information security management system
- Providing plans and resources for survival and recovery in case of emergency situations
- Ensuring efficient channels for communicating security incidents, reducing and adequately handling them.
Information security objectives will be documented for an agreed period, together with details of how they will be achieved. These will be evaluated and monitored as part of management reviews to ensure that they remain valid. If amendments are required, these will be managed through the change management process. In accordance with ISO/IEC 27001 the reference controls detailed in Annex A of the standard will be adopted where appropriate by PROTOTIP G AUTO S.R.L. These will be reviewed on a regular basis in the light of the outcome from risk assessments and in line with information security risk treatment plans. For details of which Annex, A controls have been implemented, and which have been excluded please see the Statement of Applicability. In addition, enhanced and additional controls from the following codes of practice will be adopted and implemented where appropriate:
- ISO/IEC 27002 – Code of practice for information security controls
The adoption of these codes of practice will provide additional assurance to our customers and help further with our compliance with international data protection legislation.
2.3 Continual improvement of the ISMS
PROTOTIP G AUTO policy regarding continual improvement is to:
- Continually improve the effectiveness of the ISMS
- Enhance current processes to bring them into line with good practice as defined within ISO/IEC 27001 and related standards
- Achieve ISO/IEC 27001 certification and maintain it on an on-going basis
- Increase the level of proactivity (and the stakeholder perception of proactivity) with regard to information security
- Make information security processes and controls more measurable in order to provide a sound basis for informed decisions
- Review relevant metrics on an annual basis to assess whether it is appropriate to change them, based on collected historical data
- Obtain ideas for improvement via regular meetings and other forms of communication with interested parties
- Review ideas for improvement at regular management meetings in order to prioritise and assess timescales and benefits
Ideas for improvements may be obtained from any source including employees, customers, suppliers, IT staff, risk assessments and service reports. Once identified they will be recorded and evaluated as part of management reviews.
2.4 Information security policy areas
PROTOTIP G AUTO S.R.L. defines policy in a wide variety of information security-related areas which are described in detail in a comprehensive set of policy documentation that accompanies this overarching information security policy. Each of these policies is defined and agreed by one or more people with competence in the relevant area and once formally approved, is communicated to an appropriate audience, both within and external to, the organization. The table below shows the individual policies within the documentation set and summarises each policy’s content and the target audience of interested parties.
| POLICY TITLE | AREAS ADDRESSED | TARGET AUDIENCE |
| Internet Access Policy | Business use of the Internet, personal use of the Internet, Internet account management, security and monitoring and prohibited uses of the Internet service. | Users of the Internet service |
| Cloud Computing Policy | Due diligence, signup, setup, management and removal of cloud computing services. | Employees involved in the procurement and management of cloud services |
| Mobile Device Policy | Care and security of mobile devices such as laptops, tablets and smartphones, whether provided by the organization for business use. | Users of company-provided mobile devices |
| Teleworking Policy | Information security considerations in establishing and running a teleworking site and arrangement e.g. physical security, insurance and equipment | Management and employees involved in setting up and maintaining a teleworking site |
| Access Control Policy | User registration and deregistration, provision of access rights, external access, access reviews, password policy, user responsibilities and system and application access control. | Employees involved in setting up and managing access control |
| Dynamic Access Control Policy | Applicability and use of dynamic access controls available in specific environments. | Asset owners and ICT team |
| Cryptographic Policy | Risk assessment, technique selection, deployment, testing and review of cryptography, and key management | Employees involved in setting up and managing the use of cryptographic technology and techniques |
| Physical Security Policy | Secure areas, paper and equipment security and equipment lifecycle management | All employees |
| Anti-Malware Policy | Firewalls, anti-virus, spam filtering, software installation and scanning, vulnerability management, user awareness training, threat monitoring and alerts, technical reviews and malware incident management. | Employees responsible for protecting the organization’s infrastructure from malware |
| Backup Policy | Backup cycles, cloud backups, off-site storage, documentation, recovery testing and protection of storage media | Employees responsible for designing and implementing backup regimes |
| Logging and Monitoring Policy | Settings for event collection. protection and review | Employees responsible for protecting the organization’s infrastructure from attacks |
| Software Policy | Purchasing software, software registration, installation and removal, in-house software development and use of software in the cloud. | All employees |
| Technical Vulnerability Management Policy | Vulnerability definition, sources of information, patches and updates, vulnerability assessment, hardening, awareness training and vulnerability disclosure. | Employees responsible for protecting the organization’s infrastructure from malware |
| Network Security Policy | Network security design, including network segregation, perimeter security, wireless networks and remote access; network security management, including roles and responsibilities, logging and monitoring and changes. | Employees responsible for designing, implementing and managing networks |
| Electronic Messaging Policy | Sending and receiving electronic messages, monitoring of electronic messaging facilities and use of email. | Users of electronic messaging facilities |
| Online Collaboration Policy | Use of collaboration tools for communication, sharing and video conferencing. | Users of online collaboration tools |
| Information Security Policy for Supplier Relationships | Due diligence, supplier agreements, monitoring and review of services, changes, disputes and end of contract. | Employees involved in setting up and managing supplier relationships |
| Availability Management Policy | Availability requirements and design, monitoring and reporting, non-availability, testing availability plans and managing changes. | Employees responsible for designing systems and managing service delivery |
| IP and Copyright Compliance Policy | Protection of intellectual property, the law, penalties and software license compliance. | All employees |
| Records Retention and Protection Policy | Retention period for specific record types, use of cryptography, media selection, record retrieval, destruction and review. | Employees responsible for creation and management of records |
| Privacy and Personal Data Protection Policy | Applicable data protection legislation, definitions and requirements. | Employees responsible for designing and managing systems using personal data |
| Clear Desk and Clear Screen Policy | Security of information shown on screens, printed out and held on removable media. | All employees |
| Social Media Policy | Guidelines for how social media should be used when representing the organization and when discussing issues relevant to the organization. | All employees |
| HR Security Policy | Recruitment, employment contracts, policy compliance, disciplinary process, termination | All employees |
| Acceptable Use Policy | Employee commitment to organizational information security policies. | All employees |
| Asset Management Policy | This document sets out the rules for how assets must be managed from an information security perspective. | All employees |
| CCTV Policy | The use of CCTV in physical security, including siting and data protection issues and considerations. | Employees responsible for CCTV |
| Configuration Management Policy | The secure configuration of hardware, software, services and networks. | Employees responsible for designing systems and managing service delivery |
| Information Deletion Policy | The deletion of information stored in information systems, devices or in any other storage media, when no longer required. | Employees responsible for designing and managing systems using personal data |
| Data Masking Policy | The use of data masking techniques such as anonymization and pseudonymization to protect personally identifiable information (PII). | Employees responsible for designing and managing systems using personal data |
| Data Leakage Prevention Policy | The configuration of relevant software tools to detect and prevent leakage of data. | Employees responsible for designing systems and managing service delivery |
| Monitoring Policy | The monitoring of the ICT environment to detect anomalous activity. | Employees responsible for designing systems and managing service delivery |
| Web Filtering Policy | Restricting access to Internet sites that are deemed inappropriate. | Employees responsible for designing systems and managing service delivery |
| Threat Intelligence Policy | The collection and use of threat intelligence at the strategic, tactical and operational levels. | Employees responsible for protecting the organization’s infrastructure from attacks |
| Information Security Whistleblowing Policy | The raising of issues about information security within the organization. | All employees and other interested parties |
Table 1: Set of policy documents
2.5 Application of information security policy
The policy statements made in this document and in the set of supporting policies listed in Table 1 have been reviewed and approved by the top management of PROTOTIP G AUTO S.R.L. and must be complied with. Failure by an employee to comply with these policies may result in disciplinary action being taken in accordance with the organization’s Employee Disciplinary Process. Questions regarding any PROTOTIP G AUTO S.R.L policy should be addressed in the first instance to the employee’s immediate line manager.