Ustalenia (4)
Krytycznepkt 8.1
Brak udokumentowanej procedury cyklicznego przeglądu uprawnień dostępowych do systemów krytycznych.
„Dostęp do systemów przyznawany jest na wniosek przełożonego - polityka nie precyzuje, kto i jak często weryfikuje, czy uprawnienia są nadal zasadne."
Średniepkt 6.1.2
Rejestr ryzyk nie zawiera oceny wpływu dla 3 z 12 zidentyfikowanych aktywów informacyjnych.
„Ocena ryzyka prowadzona jest dla głównych systemów - brak wzmianki o kryterium doboru "głównych" systemów ani harmonogramu uzupełnienia pozostałych."
Średniepkt 9.1
Dokument nie definiuje częstotliwości przeglądu logów systemowych ani osoby za to odpowiedzialnej.
„Logi są monitorowane na bieżąco - stwierdzenie bez wskazanego właściciela procesu ani mierzalnego interwału kontroli."
Kosmetycznepkt 5.1
Brak daty ostatniej rewizji oraz numeru wersji na stronie tytułowej polityki.
brak fragmentu w dokumencie
To jest przykład na fikcyjnych danych. Prawdziwe raporty generowane są na podstawie dokumentów Twojego klienta i dostępne wyłącznie jemu oraz Tobie przez bezpieczny, wygasający link.