นโยบายความมั่นคงปลอดภัยสารสนเทศ Information Security Policy | หลัก | นโยบายแม่บท — เป็นแกนการกำกับดูแลที่นโยบายอื่นทุกฉบับยึดโยงไว้ |
นโยบายการประเมินและจัดการความเสี่ยง Risk Assessment & Treatment Policy | หลัก | กลไกความเสี่ยง: ISO ข้อ 6/8, SOC 2 CC3 และการวิเคราะห์ความเสี่ยงเฉพาะเรื่องตาม PCI 12.3 |
นโยบายการใช้งานทรัพย์สินสารสนเทศที่ยอมรับได้ Acceptable Use Policy | หลัก | นโยบายร่มสำหรับพนักงานทุกคนที่ผู้ตรวจประเมินขอดูเสมอ (ISO A.5.10) |
นโยบายการควบคุมการเข้าถึง Access Control Policy | หลัก | ISO A.5.15–A.8.5, PCI ข้อ 7–8, SOC 2 CC6 — ถูกทดสอบทุกครั้ง |
นโยบายรหัสผ่าน Password Policy | หลัก | กฎการยืนยันตัวตนสำหรับพนักงานทุกคน พร้อมค่าพารามิเตอร์ตาม PCI ข้อ 8 ที่กรอกไว้แล้ว |
นโยบายความมั่นคงปลอดภัยด้านทรัพยากรบุคคล Human Resources Security Policy | หลัก | วงจรตั้งแต่การตรวจสอบประวัติจนถึงการพ้นสภาพ รวมบทลงโทษ; ISO A.6, PCI 12.7 |
นโยบายการบริหารทรัพย์สินและสื่อบันทึกข้อมูล Asset & Media Management Policy | หลัก | ทะเบียนทรัพย์สินและการควบคุมสื่อบันทึก; ISO A.5.9–A.7.14, PCI ข้อ 9.4 |
นโยบายการจำแนกชั้นความลับและการจัดการข้อมูล Information Classification & Handling Policy | หลัก | เกณฑ์การจัดการข้อมูลที่นโยบายฉบับอื่นอ้างถึง; ISO A.5.12–A.5.13 |
นโยบายการเก็บรักษาและทำลายข้อมูล Data Retention & Disposal Policy | หลัก | วงจรชีวิตของเอกสารและข้อมูล; ISO A.5.33/A.7.14, PCI 3.2.1 และเกณฑ์ชุด C ของ SOC 2 |
นโยบายการเข้ารหัสและการบริหารกุญแจเข้ารหัส Cryptography & Key Management Policy | หลัก | ISO A.8.24, PCI ข้อ 3–4, SOC 2 CC6.7 — อยู่ในขอบเขตเสมอ |
นโยบายการจัดเก็บบันทึกและการเฝ้าระวัง Logging & Monitoring Policy | หลัก | ISO A.8.15–A.8.17, PCI ข้อ 10, SOC 2 CC7 — ถูกทดสอบทุกครั้ง |
นโยบายการป้องกันโปรแกรมไม่ประสงค์ดี Malware Protection Policy | หลัก | ISO A.8.7, PCI ข้อ 5, SOC 2 CC6.8 |
นโยบายการบริหารจัดการช่องโหว่ Vulnerability Management Policy | หลัก | การสแกน การติดตั้งแพตช์ และการทดสอบเจาะระบบ; ISO A.8.8, PCI ข้อ 6/11 |
นโยบายการบริหารการเปลี่ยนแปลง Change Management Policy | หลัก | ISO A.8.32, PCI 6.5, SOC 2 CC8 — ถูกทดสอบทุกครั้ง |
นโยบายการตอบสนองเหตุการณ์ผิดปกติด้านความมั่นคงปลอดภัย Incident Response Policy | หลัก | ISO A.5.24–A.5.28, PCI 12.10, SOC 2 CC7.3–7.5 — เป็นนโยบายที่ถูกอ้างถึงมากที่สุดในชุด |
นโยบายการสำรองและกู้คืนข้อมูล Backup & Recovery Policy | หลัก | ISO A.8.13; เป็นพื้นฐานด้านความพร้อมใช้งานในการตรวจประเมินทุกแบบ |
นโยบายการบริหารความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ Business Continuity & DR Policy | หลัก | ISO A.5.29–A.5.30 และเกณฑ์ชุด A/CC9.1 ของ SOC 2 |
นโยบายการบริหารผู้ให้บริการภายนอกและคู่ค้า Third-Party & Vendor Management Policy | หลัก | ISO A.5.19–A.5.23, PCI 12.8, SOC 2 CC9.2 — ถูกทดสอบทุกครั้ง |
นโยบายความมั่นคงปลอดภัยทางกายภาพและสภาพแวดล้อม Physical & Environmental Security Policy | ส่วนขยาย | ใช้เมื่อองค์กรมีสถานที่ทำการ; ISO A.7, PCI ข้อ 9 — องค์กรที่ทำงานทางไกลเป็นหลักใช้ฉบับย่อ |
นโยบายความมั่นคงปลอดภัยของเครือข่าย Network Security Policy | ส่วนขยาย | สำหรับองค์กรที่ดูแลเครือข่าย/Wi-Fi/VPN เอง; ISO A.8.20–22, PCI ข้อ 1 |
นโยบายความมั่นคงปลอดภัยของอุปกรณ์พกพาและการทำงานนอกสถานที่ Mobile & Teleworking Security Policy | ส่วนขยาย | บุคลากรที่ทำงานทางไกลหรือแบบผสม และอุปกรณ์พกพาขององค์กร; ISO A.6.7/A.8.1 |
นโยบายการสื่อสารทางอิเล็กทรอนิกส์ Electronic Communications Policy | ส่วนขยาย | กำหนดการใช้อีเมลและการส่งข้อความในรายละเอียดที่ลึกกว่านโยบายการใช้งานที่ยอมรับได้ |
นโยบายการปฏิบัติตาม PCI DSS PCI DSS Compliance Policy | PCI Bundle | นโยบายด้านบัตรชำระเงินสำหรับร้านค้าและผู้ให้บริการภายนอก — มาพร้อม PCI Bundle และ Complete ไม่จำหน่ายเป็นโมดูลเสริมแยกต่างหาก และใช้คู่กับเงื่อนไขการบังคับใช้สำหรับ PCI ที่ตั้งค่าไว้แล้วทั้งชุด |
นโยบายความมั่นคงปลอดภัยและการปฏิบัติตามข้อกำหนดบนคลาวด์ Cloud Security & Compliance Policy | โมดูลเสริม | สำหรับองค์กรที่ใช้บริการ IaaS/PaaS หรือใช้ SaaS อย่างมีนัยสำคัญ |
นโยบายความมั่นคงปลอดภัยของระบบเสมือน Virtualization Security Policy | โมดูลเสริม | สำหรับระบบไฮเปอร์ไวเซอร์และคอนเทนเนอร์ ทั้งที่ติดตั้งเองและที่ฝากไว้กับผู้ให้บริการ |
นโยบายการพัฒนาซอฟต์แวร์อย่างมั่นคงปลอดภัย Secure Software Development Policy | โมดูลเสริม | โมดูล Engineering; ISO A.8.25, A.8.27, A.8.28, A.8.30 และส่วนที่เกี่ยวกับการพัฒนาใน PCI ข้อ 6 |
นโยบายการคุ้มครองข้อมูลส่วนบุคคล Data Protection Policy | โมดูลเสริม | โมดูล Privacy สำหรับความเสี่ยงด้าน GDPR/CCPA และเกณฑ์ชุด P ของ SOC 2 |
นโยบายความถูกต้องของการประมวลผล Processing Integrity Policy | โมดูลเสริม | โมดูลตามเงื่อนไข สำหรับเกณฑ์ความถูกต้องของการประมวลผลใน SOC 2 (PI1.1–PI1.5) |
ประมวลจริยธรรมทางธุรกิจ Code of Conduct | โมดูลเสริม | โมดูลด้านจริยธรรม/ทรัพยากรบุคคล — มักเป็นของคณะกรรมการบริษัท และใช้เป็นเอกสารเดี่ยวได้ |
นโยบายการบริหารขีดความสามารถ Capacity Management Policy | โมดูลเสริม | โมดูลด้านการปฏิบัติการไอที; ISO A.8.6 และคำมั่นด้านความพร้อมใช้งาน SOC 2 A1.1 |