Esiste un'enorme differenza tra "Politica di sicurezza delle informazioni" e "Strategia di sicurezza informatica". Come suggerisce il nome, sono rispettivamente politiche e strategie e il management spesso si confonde tra i due. Tuttavia, credo che i seguenti punti aiuteranno a spiegare la differenza.
Una politica di sicurezza delle informazioni è un singolo documento che:
-
Enumera gli elementi che costituiscono la sicurezza IT o la sicurezza delle informazioni.
-
Spiega la necessità della sicurezza IT.
-
Categorizza i vari tipi di dati IT, ovvero apparecchiature e processi soggetti a questa norma.
-
Indicare, a grandi linee, le responsabilità di sicurezza delle informazioni dei vari ruoli in cui ciascun membro dell'organizzazione può funzionare.
-
Indica livelli appropriati di sicurezza attraverso standard e linee guida.
Dove la strategia di sicurezza informatica includerà, ma non limitato a
-
Politica di sicurezza delle informazioni
-
Politica sulla sensibilità delle informazioni
-
Piani di risposta agli incidenti e di disaster recovery
-
Cambia procedura di controllo
-
Standard di configurazione
-
Molte altre politiche, linee guida, standard ecc. che collettivamente contribuiranno a far sì che l'organizzazione anticipi / risponda a una minaccia / incidente di Cybersecurity.
Capisco che alcuni degli elementi saranno evidenziati nella politica di sicurezza delle informazioni, ma guardando l'immagine più grande non tutto sarà coperto. Spero che questo aiuti in ogni caso.