ISO 27001:2022 Phụ lục A 5.11

Trả lại tài sản

Tiêu chuẩn ISO 27001:2022 Kiểm soát 5.11 của Phụ lục A quy định rằng nhân sự và các bên quan tâm khác phải trả lại tất cả tài sản thuộc sở hữu của tổ chức khi thay đổi việc làm, hợp đồng hoặc thỏa thuận.

Khi chấm dứt việc làm, hợp đồng hoặc thỏa thuận, nhân viên và người dùng bên ngoài phải trả lại tất cả thông tin và tài sản của tổ chức.

Nhân viên, nhà thầu và những người khác phải có nghĩa vụ thay thế tất cả tài sản. Nghĩa vụ này sẽ được đưa vào các thỏa thuận có liên quan với nhân viên, nhà thầu và những người khác.

Một quy trình vững chắc, có tài liệu phải quản lý việc trả lại tài sản. Quy trình này có thể được ghi chép lại cho từng cá nhân hoặc nhà cung cấp trải qua. Phụ lục A.6.5 về an ninh nguồn nhân lực, Phụ lục 6.6 về thỏa thuận bảo mật và Phụ lục A.5.20 về hoạt động của nhà cung cấp sẽ liên kết điều này với các biện pháp kiểm soát thoát.

Các tổ chức phải có chính sách bằng văn bản xác định tài sản nào phải được trả lại khi chấm dứt hợp đồng và nhân sự để xác nhận việc nhận hàng cũng như đảm bảo kiểm kê và hạch toán tài sản.

Mục đích của Phụ lục A 5.11 là gì?

Sau đây là các ví dụ về tài sản thông tin của một tổ chức:

  • Tài liệu vật lý.
  • Tập tin và cơ sở dữ liệu kỹ thuật số.
  • Chương trình phần mềm.
  • Ngay cả những mặt hàng vô hình như bí mật thương mại và sở hữu trí tuệ .

Tài sản thông tin của công ty có thể có giá trị theo nhiều cách. Điều này bao gồm việc chứa thông tin nhạy cảm về khách hàng, nhân viên hoặc các bên liên quan khác mà những kẻ xấu có thể khai thác để kiếm lợi nhuận tài chính hoặc đánh cắp danh tính. Ngoài thông tin tài chính, nghiên cứu và hoạt động, chúng có thể cung cấp cho đối thủ cạnh tranh của bạn lợi thế cạnh tranh nếu họ có thể truy cập vào thông tin đó.

Vì lý do này, tất cả tài sản và bất động sản của nhân viên và nhà thầu khi chấm dứt hợp đồng làm việc với một tổ chức phải được trả lại.

Là một phần của quá trình thanh lý, tài sản cần được trả lại theo quy trình trừ khi có thỏa thuận và ghi chép khác:

  • Phụ lục A.5 nêu các bước cần thực hiện nếu việc không quay trở lại được ghi nhận là sự cố an ninh .
  • Để đảm bảo sự bảo vệ liên tục, việc kiểm toán tài sản định kỳ cũng cần thiết để đảm bảo quy trình trả lại tài sản được thực hiện chính xác.

Thay đổi tình trạng việc làm theo ISO 27001:2022 Phụ lục a 5.11

Là một phần của việc thay đổi hoặc chấm dứt việc làm, hợp đồng hoặc thỏa thuận, kiểm soát 5.11 bảo vệ tài sản của tổ chức. Những cá nhân không được phép bị cấm giữ lại tài sản của tổ chức (bao gồm thiết bị, thông tin, phần mềm, v.v.) theo kiểm soát Phụ lục A này.

Bạn phải đảm bảo nhân viên và nhà thầu của mình không lấy dữ liệu nhạy cảm bằng cách xác định các mối đe dọa tiềm ẩn và theo dõi hoạt động của người dùng trước khi họ rời đi.

Khi một cá nhân bị chấm dứt, biện pháp kiểm soát Phụ lục A này ngăn họ truy cập vào hệ thống và mạng CNTT. Các tổ chức nên thiết lập một quy trình chấm dứt chính thức để các cá nhân không còn có thể truy cập vào bất kỳ hệ thống CNTT nào nữa. Bạn có thể thực hiện điều này bằng cách thu hồi tất cả các quyền, vô hiệu hóa tài khoản và xóa quyền truy cập vào cơ sở tòa nhà.

Cần thiết lập các thủ tục để đảm bảo rằng tất cả nhân viên, nhà thầu và các bên liên quan khác trả lại tất cả các tài sản không còn cần thiết cho mục đích kinh doanh. Những tài sản này cần được thay thế càng sớm càng tốt.

Ngoài ra, các tổ chức nên kiểm tra khu vực làm việc của cá nhân để đảm bảo rằng mọi thông tin nhạy cảm đã được trả lại.

Hãy xem xét ví dụ:

  • Thiết bị của tổ chức (máy tính xách tay và phương tiện lưu động) được thu thập khi tách ra.
  • Khi hoàn thành hợp đồng, nhà thầu phải trả lại toàn bộ thiết bị và thông tin.

Xây dựng quy trình thoát hiểm và những gì bạn cần làm

Một tổ chức phải chính thức hóa quy trình thay đổi hoặc chấm dứt, bao gồm việc trả lại tất cả tài sản vật chất và điện tử đã cấp trước đó mà tổ chức đó sở hữu hoặc ủy thác.

Bất kỳ quyền truy cập, tài khoản, chứng chỉ kỹ thuật số và mật khẩu nào cũng phải được xóa như một phần của quy trình. Việc chính thức hóa này đặc biệt quan trọng khi có sự thay đổi hoặc chấm dứt xảy ra bất ngờ, chẳng hạn như tử vong hoặc từ chức. Việc truy cập trái phép vào tài sản của tổ chức có thể dẫn đến vi phạm dữ liệu nếu không được ngăn chặn.

Một quy trình xử lý/trả lại an toàn sẽ đảm bảo rằng tất cả tài sản đều được ghi chép lại.

ISO 27001:2022 yêu cầu tổ chức phải xác định và ghi lại tất cả thông tin và tài sản liên quan cần trả lại, bao gồm:

  1. Thiết bị đầu cuối của người dùng.
  2. Thiết bị lưu trữ di động.
  3. Thiết bị chuyên dụng.
  4. Phần cứng xác thực (ví dụ: chìa khóa cơ, mã thông báo vật lý và thẻ thông minh) cho hệ thống thông tin, địa điểm và kho lưu trữ vật lý.
  5. Bản sao vật lý của thông tin.

Sau khi chấm dứt, người dùng phải hoàn thành danh sách kiểm tra chính thức có chứa tất cả các mục cần trả lại hoặc xử lý. Danh sách kiểm tra này phải bao gồm bất kỳ chữ ký nào được yêu cầu để xác nhận rằng tài sản đã được trả lại hoặc xử lý đúng cách.

Những thay đổi và khác biệt so với ISO 27001:2013 là gì?

ISO 27001:2013 đã được cập nhật vào tháng 10 năm 2022 thành ISO 27001:2022.

Phụ lục A Kiểm soát 5.11 không phải là mới mà là bản sửa đổi của Phụ lục A kiểm soát 8.1.4 – trả lại tài sản .

Trong hướng dẫn triển khai, các biện pháp kiểm soát của Phụ lục A về cơ bản là giống nhau, với ngôn ngữ và cách diễn đạt tương tự. Tuy nhiên, biện pháp kiểm soát của Phụ lục A 5.11 của ISO 27001: 2022 có bảng thuộc tính cho phép người dùng khớp với những gì họ đang triển khai. Biện pháp kiểm soát 5.11 trong ISO 27001:2022 chỉ định những tài sản nào có thể được trả lại khi kết thúc việc làm hoặc chấm dứt hợp đồng.

Các ví dụ bao gồm:

  • Thiết bị đầu cuối của người dùng.
  • Thiết bị lưu trữ di động.
  • Thiết bị chuyên dụng.
  • Phần cứng xác thực (ví dụ: chìa khóa cơ, mã thông báo vật lý và thẻ thông minh) cho hệ thống thông tin, địa điểm và kho lưu trữ vật lý.
  • Bản sao vật lý của thông tin.

Trong phiên bản ISO 27001:2013, danh sách này không có sẵn.

Bảng tất cả các điều khiển của ISO 27001:2022 Phụ lục A

LoạiSốTên Phụ Lục
Kiểm soát tổ chứcPhụ lục A 5.1Chính sách bảo mật thông tin
Kiểm soát tổ chứcPhụ lục A 5.2Vai trò và trách nhiệm của an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.3Phân chia nhiệm vụ
Kiểm soát tổ chứcPhụ lục A 5.4Trách nhiệm quản lý
Kiểm soát tổ chứcPhụ lục A 5.5Liên hệ với các cơ quan chức năng
Kiểm soát tổ chứcPhụ lục A 5.6Liên hệ với các nhóm lợi ích đặc biệt
Kiểm soát tổ chứcPhụ lục A 5.7Tình báo về mối đe dọa
Kiểm soát tổ chứcPhụ lục A 5.8An ninh thông tin trong quản lý dự án
Kiểm soát tổ chứcPhụ lục A 5.9Kiểm kê thông tin và các tài sản liên quan khác
Kiểm soát tổ chứcPhụ lục A 5.10Việc sử dụng thông tin và các tài sản liên quan khác được chấp nhận
Kiểm soát tổ chứcPhụ lục A 5.11Trả lại tài sản
Kiểm soát tổ chứcPhụ lục A 5.12Phân loại thông tin
Kiểm soát tổ chứcPhụ lục A 5.13Nhãn thông tin
Kiểm soát tổ chứcPhụ lục A 5.14Chuyển giao thông tin
Kiểm soát tổ chứcPhụ lục A 5.15Kiểm soát truy cập
Kiểm soát tổ chứcPhụ lục A 5.16Quản lý danh tính
Kiểm soát tổ chứcPhụ lục A 5.17Thông tin xác thực
Kiểm soát tổ chứcPhụ lục A 5.18Quyền truy cập
Kiểm soát tổ chứcPhụ lục A 5.19Bảo mật thông tin trong mối quan hệ với nhà cung cấp
Kiểm soát tổ chứcPhụ lục A 5.20Xử lý vấn đề bảo mật thông tin trong các thỏa thuận với nhà cung cấp
Kiểm soát tổ chứcPhụ lục A 5.21Quản lý an ninh thông tin trong chuỗi cung ứng ICT
Kiểm soát tổ chứcPhụ lục A 5.22Giám sát, Xem xét và Quản lý Thay đổi Dịch vụ Nhà cung cấp
Kiểm soát tổ chứcPhụ lục A 5.23Bảo mật thông tin khi sử dụng dịch vụ đám mây
Kiểm soát tổ chứcPhụ lục A 5.24Lập kế hoạch và chuẩn bị quản lý sự cố an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.25Đánh giá và Quyết định về Sự kiện An ninh Thông tin
Kiểm soát tổ chứcPhụ lục A 5.26Phản hồi về sự cố an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.27Rút kinh nghiệm từ các sự cố an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.28Thu thập bằng chứng
Kiểm soát tổ chứcPhụ lục A 5.29An ninh thông tin trong thời gian gián đoạn
Kiểm soát tổ chứcPhụ lục A 5.30Sẵn sàng CNTT cho tính liên tục của doanh nghiệp
Kiểm soát tổ chứcPhụ lục A 5.31Yêu cầu pháp lý, quy định, quy định và hợp đồng
Kiểm soát tổ chứcPhụ lục A 5.32Quyền sở hữu trí tuệ
Kiểm soát tổ chứcPhụ lục A 5.33Bảo vệ hồ sơ
Kiểm soát tổ chứcPhụ lục A 5.34Quyền riêng tư và Bảo vệ PII
Kiểm soát tổ chứcPhụ lục A 5.35Đánh giá độc lập về an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.36Tuân thủ các chính sách, quy tắc và tiêu chuẩn về bảo mật thông tin
Kiểm soát tổ chứcPhụ lục A 5.37Quy trình vận hành được ghi chép
LoạiSốTên Phụ Lục
Kiểm soát con ngườiPhụ lục A 6.1Kiểm tra
Kiểm soát con ngườiPhụ lục A 6.2Điều khoản và điều kiện tuyển dụng
Kiểm soát con ngườiPhụ lục A 6.3Nhận thức, Giáo dục và Đào tạo về An ninh thông tin
Kiểm soát con ngườiPhụ lục A 6.4Quy trình kỷ luật
Kiểm soát con ngườiPhụ lục A 6.5Trách nhiệm sau khi chấm dứt hoặc thay đổi việc làm
Kiểm soát con ngườiPhụ lục A 6.6Thỏa thuận bảo mật hoặc không tiết lộ
Kiểm soát con ngườiPhụ lục A 6.7Làm việc từ xa
Kiểm soát con ngườiPhụ lục A 6.8Báo cáo sự kiện bảo mật thông tin
LoạiSốTên Phụ Lục
Kiểm soát vật lýPhụ lục A 7.1Chu vi an ninh vật lý
Kiểm soát vật lýPhụ lục A 7.2Nhập cảnh vật lý
Kiểm soát vật lýPhụ lục A 7.3Bảo vệ Văn phòng, Phòng và Cơ sở
Kiểm soát vật lýPhụ lục A 7.4Giám sát an ninh vật lý
Kiểm soát vật lýPhụ lục A 7.5Bảo vệ chống lại các mối đe dọa về vật lý và môi trường
Kiểm soát vật lýPhụ lục A 7.6Làm việc trong khu vực an toàn
Kiểm soát vật lýPhụ lục A 7.7Dọn sạch bàn làm việc và màn hình
Kiểm soát vật lýPhụ lục A 7.8Vị trí và bảo vệ thiết bị
Kiểm soát vật lýPhụ lục A 7.9Bảo vệ tài sản ngoài cơ sở
Kiểm soát vật lýPhụ lục A 7.10Phương tiện lưu trữ
Kiểm soát vật lýPhụ lục A 7.11Tiện ích hỗ trợ
Kiểm soát vật lýPhụ lục A 7.12Bảo mật cáp
Kiểm soát vật lýPhụ lục A 7.13Bảo trì thiết bị
Kiểm soát vật lýPhụ lục A 7.14Xử lý an toàn hoặc tái sử dụng thiết bị
LoạiSốTên Phụ Lục
Kiểm soát công nghệPhụ lục A 8.1Thiết bị đầu cuối của người dùng
Kiểm soát công nghệPhụ lục A 8.2Quyền truy cập đặc quyền
Kiểm soát công nghệPhụ lục A 8.3Hạn chế truy cập thông tin
Kiểm soát công nghệPhụ lục A 8.4Truy cập vào mã nguồn
Kiểm soát công nghệPhụ lục A 8.5Xác thực an toàn
Kiểm soát công nghệPhụ lục A 8.6Quản lý năng lực
Kiểm soát công nghệPhụ lục A 8.7Bảo vệ chống lại phần mềm độc hại
Kiểm soát công nghệPhụ lục A 8.8Quản lý lỗ hổng kỹ thuật
Kiểm soát công nghệPhụ lục A 8.9Quản lý cấu hình
Kiểm soát công nghệPhụ lục A 8.10Xóa thông tin
Kiểm soát công nghệPhụ lục A 8.11Che giấu dữ liệu
Kiểm soát công nghệPhụ lục A 8.12Phòng ngừa rò rỉ dữ liệu
Kiểm soát công nghệPhụ lục A 8.13Sao lưu thông tin
Kiểm soát công nghệPhụ lục A 8.14Sự dư thừa của các cơ sở xử lý thông tin
Kiểm soát công nghệPhụ lục A 8.15Ghi nhật ký
Kiểm soát công nghệPhụ lục A 8.16Hoạt động giám sát
Kiểm soát công nghệPhụ lục A 8.17Đồng bộ hóa đồng hồ
Kiểm soát công nghệPhụ lục A 8.18Sử dụng các chương trình tiện ích đặc quyền
Kiểm soát công nghệPhụ lục A 8.19Cài đặt phần mềm trên hệ điều hành
Kiểm soát công nghệPhụ lục A 8.20Bảo mật mạng
Kiểm soát công nghệPhụ lục A 8.21Bảo mật dịch vụ mạng
Kiểm soát công nghệPhụ lục A 8.22Phân tách mạng
Kiểm soát công nghệPhụ lục A 8.23Lọc web
Kiểm soát công nghệPhụ lục A 8.24Sử dụng mật mã
Kiểm soát công nghệPhụ lục A 8.25Vòng đời phát triển an toàn
Kiểm soát công nghệPhụ lục A 8.26Yêu cầu bảo mật ứng dụng
Kiểm soát công nghệPhụ lục A 8.27Kiến trúc hệ thống an toàn và nguyên tắc kỹ thuật
Kiểm soát công nghệPhụ lục A 8.28Mã hóa an toàn
Kiểm soát công nghệPhụ lục A 8.29Kiểm tra bảo mật trong quá trình phát triển và chấp nhận
Kiểm soát công nghệPhụ lục A 8.30Phát triển thuê ngoài
Kiểm soát công nghệPhụ lục A 8.31Phân tách môi trường phát triển, thử nghiệm và sản xuất
Kiểm soát công nghệPhụ lục A 8.32Quản lý thay đổi
Kiểm soát công nghệPhụ lục A 8.33Thông tin kiểm tra
Kiểm soát công nghệPhụ lục A 8.34Bảo vệ hệ thống thông tin trong quá trình kiểm tra kiểm toán

ISOA.vn giúp ích như thế nào

Với ISOA.vn , bạn sẽ có quyền truy cập vào bộ công cụ và tài nguyên đầy đủ để giúp quản lý Hệ thống quản lý bảo mật thông tin (ISMS) ISO 27001 của riêng bạn, cho dù bạn là người mới hay đã được chứng nhận.

Hơn nữa, ISOA.vn cung cấp các quy trình tự động giúp đơn giản hóa toàn bộ quy trình đánh giá. Các quy trình này tiết kiệm đáng kể thời gian quản trị so với các phương pháp làm việc khác.

Bạn sẽ có được sự khởi đầu thuận lợi với các chính sách và biện pháp kiểm soát ISO 27001 từ ISOA.vn.

Quy trình làm việc trực quan, công cụ, khuôn khổ, chính sách và biện pháp kiểm soát, tài liệu hướng dẫn và thực tế cũng như hướng dẫn thực tế giúp triển khai ISO 27001 dễ dàng bằng cách xác định phạm vi, xác định rủi ro và triển khai các biện pháp kiểm soát dựa trên thuật toán của chúng tôi – cho dù chúng được tạo từ đầu hay dựa trên các mẫu thông lệ tốt nhất trong ngành.

Hãy liên hệ với chúng tôi ngay hôm nay để lên lịch trình demo.

Nội Dung

Xem cách ISOA.vn đang hoạt động

Con đường đơn giản, thiết thực và tiết kiệm thời gian của bạn để đạt được chứng nhận hoặc tuân thủ ISO 27001 lần đầu tiên

Thành công 100% ISO 27001

Con đường đơn giản, thiết thực và tiết kiệm thời gian của bạn để đạt được chứng nhận hoặc tuân thủ ISO 27001 lần đầu tiên