Задают approved algorithms/protocols, запрет legacy (TLS1.0, слабые cipher), управление ключами (HSM/KMS, разделение ролей), сроки ротации, правила для данных at rest/in transit, исключения с компенсирующими мерами. Политика должна быть реализуема в платформах, иначе её обойдут.
Разбор
- Crypto agility на случай квантовых/ломающих угроз — задел.
- Inventorize где какие ключи.
- Запрет самописной криптографии.
- Связка с classification данных.
Итог
Крипто-политика = алгоритмы + ключи + запрет самодеятельности.