Personálna bezpečnosť
a)úvodné školenie: základné povinnosti pracovníka pri práci s informačnými systémami organizácie,
b)preškolenia zamestnancov,
c)identifikovať činnosti s vymedzením ich kumulácie s ohľadom na konflikt záujmov,
d)pravidlá pre zmenu pracovného zaradenia,
e)pravidlá pri ukončení pracovného pomeru, funkčného zaradenia,
f)poučenie a zmluva s externým pracovníkom vrátane vyhlásenia o mlčanlivosti.
Bezpečnosť informačných systémov
a)pre každý informačný systém, vrátane jeho programového vybavenia, vedie organizácia jeho technickú dokumentáciu,
b)pre každú časť programového vybavenia, ktoré organizácia obstarala, uchováva organizácia originálne pamäťové médiá,
c)ak si organizácia spravuje informačné systémy sama, tak sa nasledujúce opatrenia vzťahujú na jej zamestnancov; ak správu informačných systémov uskutočňuje externý dodávateľ, organizácia zabezpečí, aby uvedené zásady/opatrenia presadzovali ako externí, tak aj interní pracovníci,
d)každý informačný systém (HW, SW, OS, DB, AP) má explicitne stanoveného správcu informačného systému, ktorým môže byť len kvalifikovaná osoba vlastníka informačného systému (zamestnanca organizácie),
e)pre každý informačný systém je stanovená a zdokumentovaná jeho HW a SW konfigurácia, ktorú môže meniť len správca informačného systému (databázy, aplikácie),
f)v informačnom systéme je inštalovaný a používaný len legálny softvér,
g)správca informačného systému aktualizuje operačný systém bezodkladne po vydaní záplat,
h)záplaty, aktualizácie a nový softvér správca informačného systému inštaluje len z originálnych nosičov, alebo overených stránok dodávateľa (pred inštaláciou vykoná kontrolu autentickosti SW),
i)organizácia pravidelne zálohuje údaje a médiá so zálohovanými údajmi, ktoré uchováva mimo priestorov, v rámci ktorých sú umiestnené informačné systémy organizácie a tieto chráni v súlade s bezpečnostnou klasifikáciou a bezpečnostnými požiadavkami na zálohované údaje,
j)organizácia zabezpečí systém vyhotovenia upozornení o pokus o prístup na interné schránky organizácie už pri prihlasovaní,
k)organizácia zabezpečí implementáciu antivírových riešení na:
1.mailovom serveri,
2.pracovných staniciach,
spolu s automatizovanou aktualizáciou databáz,
l)organizácia zabezpečí, že vzdialený prístup do informačného systému je:
1.povolený len v odôvodnených prípadoch,
2.zavedená silná identifikácia a autentizácia,
m)používateľ nemá v informačnom systéme správcovské právomoci, t.j. nemôže meniť konfiguráciu systému, inštalovať nové programy a iné,
n)používateľ sa pred začiatkom práce s informačným systémom úspešne identifikovať a autentizovať,
o)používateľ
1.chráni svoje autentizačné prostriedky pred neoprávneným prístupom a manipuláciou a tieto pravidelne mení
2.vyberá dostatočne silné heslá,