Šifrovanie patrí medzi najčastejšie spomínané bezpečnostné opatrenia – a zároveň medzi tie najmenej pochopené. V praxi sa často stretávame s jednoduchým predpokladom: „Keď je to šifrované, je to bezpečné.“
Problém je, že zle riadené šifrovanie môže byť rovnako rizikové ako žiadne šifrovanie. Expirované certifikáty, stratené kľúče alebo nejasné zodpovednosti dokážu spôsobiť výpadok služby, únik dát aj vážne auditné zistenia.
Jednotný metodický rámec pristupuje k šifrovaniu pragmaticky: bez mágie, bez zbytočných komplikácií – s jasnými pravidlami, rolami a evidenciami.
- Šifrovanie je proces, nie technická funkcia
Šifrovanie nie je len „zapnutá voľba“ v systéme. Je to súbor rozhodnutí, ktoré musia byť riadené a pravidelne kontrolované. Organizácia musí vedieť:
- čo šifruje a prečo,
- aké nástroje alebo mechanizmy používa,
- kto má prístup ku kryptografickým kľúčom,
- čo urobí,…