Coincide con su norma
Cada plantilla usa las reglas reales de esa norma: el enfoque de NIST basado en la longitud, los requisitos 3.5.x de CMMC, IA-5(1) de CJIS v6.1 o el Requisito 8 de PCI DSS, con los números de requisito citados.
Elija la norma que sigue su empresa, agregue el nombre de su compañía y obtenga una política escrita completa de contraseñas y autenticación que puede editar, imprimir o guardar como PDF. Hecha para pequeñas empresas y contratistas. Nada de lo que escriba se envía.
Una plantilla inicial, no asesoría legal ni de cumplimiento. Revísela con su responsable de cumplimiento o evaluador.
Última actualización:
La mayoría de las pequeñas empresas necesitan una política de contraseñas por escrito para una evaluación, un contrato o un formulario de seguro. Empiece con una que ya coincida con su norma.
Cada plantilla usa las reglas reales de esa norma: el enfoque de NIST basado en la longitud, los requisitos 3.5.x de CMMC, IA-5(1) de CJIS v6.1 o el Requisito 8 de PCI DSS, con los números de requisito citados.
Quince secciones, desde el propósito hasta las líneas de firma. Cópiela en su propio documento o descargue un archivo de texto para editarla.
La política se crea en esta página. El nombre de su empresa y sus elecciones no se envían ni se guardan.
Esta es una plantilla inicial, no asesoría legal ni de cumplimiento. Su evaluador, QSA o Agencia de Sistemas CJIS tiene la última palabra.
NIST SP 800-63B-4 para la mayoría de las empresas. CMMC nivel 2 si maneja Información No Clasificada Controlada (CUI) en contratos del Departamento de Defensa. CJIS si accede a información de justicia penal para las fuerzas del orden. PCI DSS si guarda, procesa o transmite datos de tarjetas de pago.
No. Una política escrita es solo una parte. También debe configurar sus sistemas para hacerla cumplir, capacitar a su personal y llevar registros. Cada norma abarca mucho más que las contraseñas.
NIST encontró que los cambios forzados llevan a la gente a hacer cambios pequeños y previsibles. NIST SP 800-63B-4 indica exigir un cambio solo cuando hay evidencia de compromiso, y comparar las contraseñas nuevas con listas de contraseñas filtradas. PCI DSS todavía exige cambios cada 90 días cuando la contraseña es el único factor.
Sí. Copie el texto o descárguelo, péguelo en su propio documento y cambie lo que necesite, como los números de bloqueo o el responsable de la política.
Evaluaciones de monitoreo, procedimientos de NOC, administración de redes e instalación de equipos en sitio, de una pequeña empresa propiedad de un veterano con discapacidad relacionada con el servicio, en Waco, Texas.