Phụ lục A của ISO 27001:2022 Kiểm soát 5.9 có tên là Kiểm kê thông tin và các tài sản liên quan khác.
Yêu cầu các tổ chức phải xác định và ghi lại các tài sản quan trọng đối với hoạt động của họ và các rủi ro liên quan, đồng thời thực hiện các bước để bảo vệ chúng. Điều này đảm bảo tài sản được quản lý và giám sát phù hợp, giúp đảm bảo chúng được an toàn.
Phụ lục A của ISO 27001:2022 phác thảo Kiểm soát 5.9, giải thích cách tạo và cập nhật danh sách thông tin và tài sản liên quan, cùng với chủ sở hữu tương ứng.
Giải thích về kiểm kê tài sản thông tin
Tổ chức phải thừa nhận những gì mình có quyền truy cập để tiến hành hoạt động. Tổ chức phải nhận thức được tài sản thông tin của mình.
Một IA toàn diện là một phần quan trọng trong chính sách bảo mật dữ liệu của bất kỳ tổ chức nào. Đây là bản kiểm kê mọi mục dữ liệu được lưu trữ, xử lý hoặc truyền đi, cũng như vị trí và biện pháp kiểm soát bảo mật cho từng mục. Về cơ bản, đây là tương đương kế toán tài chính của bảo vệ dữ liệu , cho phép các tổ chức xác định từng phần dữ liệu.
IA có thể được sử dụng để xác định điểm yếu trong chương trình bảo mật của bạn và cung cấp thông tin để đánh giá rủi ro mạng có thể dẫn đến vi phạm . Nó cũng có thể là bằng chứng chứng minh bạn đã thực hiện các bước để xác định dữ liệu nhạy cảm trong quá trình kiểm toán tuân thủ , giúp bạn tránh được tiền phạt và hình phạt.
Bản kê khai tài sản thông tin phải nêu rõ ai sở hữu và chịu trách nhiệm cho từng tài sản, cũng như giá trị và tầm quan trọng của từng mục đối với hoạt động của tổ chức.
Việc duy trì số liệu tồn kho hiện tại là rất quan trọng để đảm bảo chúng phản ánh chính xác những thay đổi trong tổ chức.
Tại sao tôi cần lập danh mục tài sản thông tin?
Quản lý tài sản thông tin có truyền thống lâu đời trong lập kế hoạch duy trì hoạt động kinh doanh (BCP), phục hồi sau thảm họa (DR) và chuẩn bị ứng phó sự cố.
Xác định các hệ thống, mạng, cơ sở dữ liệu, ứng dụng, luồng dữ liệu và các thành phần quan trọng khác cần bảo mật là bước đầu tiên trong bất kỳ quy trình nào trong số này. Nếu không biết những gì cần được bảo vệ và vị trí của chúng, bạn không thể lập kế hoạch bảo vệ chúng.
Mục đích của Phụ lục A Kiểm soát 5.9 của ISO 27001:2022 là gì?
Việc kiểm soát này nhằm mục đích nhận dạng thông tin của tổ chức và các tài sản liên quan để đảm bảo an ninh thông tin và chỉ định quyền sở hữu hợp lý.
Phụ lục A của ISO 27001:2022 phác thảo Kiểm soát 5.9, trong đó nêu mục đích và hướng dẫn triển khai để tạo ra một kho thông tin và các tài sản khác liên quan đến khuôn khổ ISMS.
Kiểm kê toàn bộ thông tin và tài sản liên quan, phân loại theo danh mục, xác định chủ sở hữu và ghi lại các biện pháp kiểm soát hiện có/bắt buộc.
Đây là một động thái quan trọng để đảm bảo mọi dữ liệu đều được bảo vệ đầy đủ.
Bao gồm những gì và làm thế nào để đáp ứng các yêu cầu
Để đáp ứng các tiêu chí của ISO 27001:2022, bạn phải xác định thông tin và các tài sản liên quan khác trong tổ chức của mình. Sau đó, bạn nên đánh giá tầm quan trọng của các mục này đối với bảo mật thông tin. Nếu cần, hãy lưu giữ hồ sơ trong các kho lưu trữ chuyên dụng hoặc hiện có.
Quy mô và mức độ phức tạp của một tổ chức, các biện pháp kiểm soát và chính sách hiện hành, cũng như các loại thông tin và tài sản mà tổ chức sử dụng đều sẽ ảnh hưởng đến việc xây dựng kho lưu trữ.
Đảm bảo rằng việc kiểm kê thông tin và các tài sản liên quan khác là chính xác, cập nhật, nhất quán và phù hợp với các kiểm kê khác là điều quan trọng, theo Kiểm soát 5.9. Để đảm bảo tính chính xác, người ta có thể xem xét những điều sau:
- Thực hiện đánh giá có hệ thống thông tin niêm yết và tài sản liên quan theo danh mục tài sản.
- Trong quá trình cài đặt, thay đổi hoặc xóa tài sản, bản cập nhật hàng tồn kho sẽ được tự động thực hiện.
- Nếu cần thiết, hãy ghi rõ vị trí của tài sản vào bản kiểm kê.
Một số tổ chức có thể cần phải lưu giữ nhiều kho hàng cho các mục đích khác nhau. Ví dụ, họ có thể có kho hàng chuyên biệt cho giấy phép phần mềm hoặc thiết bị vật lý như máy tính xách tay và máy tính bảng.
Việc kiểm tra định kỳ toàn bộ hàng tồn kho vật lý bao gồm các thiết bị mạng như bộ định tuyến và bộ chuyển mạch là rất cần thiết để duy trì tính chính xác của hàng tồn kho nhằm mục đích quản lý rủi ro .
Để biết thêm thông tin về việc thực hiện kiểm soát 5.9, bạn nên tham khảo tài liệu ISO 27001:2022.
Sự khác biệt giữa ISO 27001:2013 và ISO 27001:2022
Trong ISO 27001:2022, 58 biện pháp kiểm soát từ ISO 27001:2013 đã được sửa đổi và 24 biện pháp kiểm soát khác đã được hợp nhất. 11 biện pháp kiểm soát mới đã được thêm vào, trong khi một số biện pháp kiểm soát đã bị xóa.
Do đó, bạn sẽ không tìm thấy Phụ lục A Kiểm soát 5.9 – Kiểm kê thông tin và các tài sản liên quan khác – trong phiên bản 2013, vì hiện tại nó là sự kết hợp của Phụ lục A 8.1.1 – Kiểm kê tài sản – của ISO 27001:2013 và Phụ lục A 8.1.2 – Quyền sở hữu tài sản – của ISO 27001:2013 trong phiên bản 2022.
Phụ lục A của ISO 27001:2022 phác thảo Kiểm soát 8.1.2, Quyền sở hữu tài sản. Điều này đảm bảo tất cả các tài sản thông tin được xác định rõ ràng và sở hữu. Biết ai sở hữu cái gì giúp thiết lập tài sản nào cần được bảo vệ và ai cần chịu trách nhiệm.
ISO 27001:2013 và ISO 27001:2022 đều có các biện pháp kiểm soát tương tự , tuy nhiên, Phụ lục A Biện pháp kiểm soát 5.9 của biện pháp sau đã được mở rộng để cung cấp một cách giải thích trực tiếp hơn. Ví dụ, hướng dẫn triển khai về quyền sở hữu tài sản trong kiểm soát 8.1.2 quy định chủ sở hữu tài sản phải:
- Đảm bảo tất cả tài sản được ghi chép chính xác trong kho.
- Đảm bảo tài sản được phân loại và bảo vệ phù hợp.
- Định kỳ xem xét và xác định các hạn chế và phân loại quyền truy cập cho các tài sản quan trọng, đồng thời lưu ý đến các chính sách kiểm soát quyền truy cập hiện hành.
- Đảm bảo thực hiện hành động thích hợp khi tài sản bị thanh lý hoặc phá hủy.
Phần sở hữu của điều khiển 5.9 đã được mở rộng để bao gồm chín điểm, thay vì bốn điểm ban đầu. Đã sửa lỗi chính tả và ngữ pháp, và giọng điệu đã được thay đổi thành phong cách chuyên nghiệp, thân thiện. Sự trùng lặp và lặp lại đã được loại bỏ và văn bản hiện đang theo phong cách năng động.
Chủ sở hữu tài sản phải chịu trách nhiệm giám sát tài sản một cách phù hợp trong suốt vòng đời của tài sản, đảm bảo rằng:
- Tất cả dữ liệu và tài nguyên liên quan đều được liệt kê và ghi chép lại.
- Đảm bảo rằng tất cả dữ liệu, tài sản liên quan và các nguồn lực liên quan khác đều được phân loại và bảo vệ chính xác.
- Phân loại được xem xét thường xuyên để đảm bảo tính chính xác.
- Các thành phần duy trì tài sản công nghệ được ghi lại và liên quan với nhau, bao gồm cơ sở dữ liệu, bộ lưu trữ, thành phần phần mềm và thành phần phụ.
- Các yêu cầu về việc sử dụng thông tin và các tài sản liên quan khác được nêu trong 5.10.
- Các hạn chế truy cập tương ứng với phân loại và có hiệu quả, được xem xét định kỳ để đảm bảo bảo vệ liên tục.
- Thông tin và các tài sản liên quan khác được xử lý an toàn khi bị xóa hoặc loại bỏ khỏi kho.
- Họ có trách nhiệm xác định và xử lý các rủi ro liên quan đến tài sản của mình.
- Họ hỗ trợ nhân viên quản lý thông tin, đảm nhận các vai trò và trách nhiệm liên quan đến thông tin.
Việc kết hợp hai điều khiển này thành một giúp người dùng dễ hiểu hơn.




