Mục đích của Phụ lục A 5.30 của ISO 27001:2022 là gì?
Phụ lục A Kiểm soát 5.30 của ISO 27001 thừa nhận vai trò quan trọng của các nền tảng và dịch vụ ICT trong việc duy trì tính liên tục của hoạt động kinh doanh trong thời gian gián đoạn hoặc sự kiện có ý nghĩa quan trọng.
Mục tiêu thời gian phục hồi (RTO) và phân tích tác động kinh doanh (BIA) của tổ chức được định nghĩa trong Phụ lục Kiểm soát 5.30, thảo luận về cách các dịch vụ ICT tương tác với các số liệu đó và các biện pháp kiểm soát hỗ trợ.
Trước, trong và sau khi gián đoạn kinh doanh, mục tiêu là duy trì tính toàn vẹn và tính khả dụng của thông tin.
Hướng dẫn chung về Phụ lục A 5.30
Để tạo ra các quy trình và thủ tục theo Phụ lục A Kiểm soát 5.30, phải tiến hành BIA toàn diện để xác định cách tổ chức nên phản ứng khi xảy ra gián đoạn hoạt động.
Phân tích tác động kinh doanh nhằm mục đích xác định cách thức sự gián đoạn dưới mọi hình thức có thể ảnh hưởng đến tính liên tục của hoạt động kinh doanh, bất kể loại tác động và biến số tổ chức nào liên quan.
Để xây dựng một RTO đã thống nhất đặt ra các mục tiêu rõ ràng cho việc trở lại hoạt động bình thường, các tổ chức cần tính đến hai biến số chính:
- Đánh giá mức độ gián đoạn.
- Bản chất của sự gián đoạn.
Các tổ chức phải có khả năng xác định chính xác các dịch vụ và chức năng ICT cần thiết cho quá trình phục hồi cũng như yêu cầu về hiệu suất và năng lực của chúng trong BIA của mình.
Các tổ chức cần tiến hành đánh giá rủi ro để đánh giá hệ thống ICT của mình và tạo nền tảng cho chiến lược (hoặc các chiến lược) liên tục ICT có thể được triển khai trước, trong và sau khi xảy ra sự cố.
Sau khi chiến lược đã được thống nhất, cần phải đưa ra các quy trình cụ thể để đảm bảo các dịch vụ ICT có khả năng phục hồi và đủ sức hỗ trợ các quy trình và hệ thống quan trọng trong và sau khi gián đoạn.
Đây là những điểm hướng dẫn chính trong Phụ lục A Kiểm soát 5.30 liên quan đến các kế hoạch liên tục của ICT:
- Để đẩy nhanh quá trình phục hồi sau sự cố CNTT, các nhân viên cấp cao thường phải đưa ra quyết định nhanh chóng liên quan đến bảo mật thông tin.
- Tính liên tục của hoạt động kinh doanh và việc tuân thủ RTO đòi hỏi một chuỗi chỉ huy chặt chẽ bao gồm những cá nhân có năng lực và có thể đưa ra quyết định có thẩm quyền.
- Để tạo điều kiện thuận lợi cho việc giao tiếp và rút ngắn thời gian phục hồi, cơ cấu tổ chức phải được cập nhật và truyền đạt rộng rãi.
- Việc kiểm tra và đánh giá thường xuyên cùng sự chấp thuận của ban quản lý cấp cao là những thành phần thiết yếu của kế hoạch duy trì hoạt động ICT.
- Nên tiến hành chạy thử để đánh giá hiệu quả của hệ thống và đo lường các số liệu quan trọng như thời gian phản hồi và giải quyết.
- Những thông tin sau đây cần được đưa vào kế hoạch duy trì hoạt động ICT:
- Yêu cầu về hiệu suất và năng lực của bất kỳ hệ thống hoặc quy trình nào được sử dụng như một phần của nỗ lực phục hồi.
- RTO rõ ràng cho từng dịch vụ ICT đang được đề cập và cách thức tổ chức dự định khôi phục chúng.
- Đối với mỗi tài nguyên ICT, mục tiêu điểm khôi phục (RPO) được xác định và các quy trình được tạo ra để đảm bảo thông tin có thể được khôi phục.
Những thay đổi so với ISO 27001:2013 là gì?
Không có tiền lệ nào về biện pháp kiểm soát 5.30 trong ISO 27001:2013, đây là biện pháp kiểm soát mới trong ISO 27001:2022 .




