Mục đích của Phụ lục A 5.31 của ISO 27001:2022 là gì?
Luật pháp, quy định và nghĩa vụ hợp đồng chiếm một phần đáng kể trong trách nhiệm bảo mật thông tin của một tổ chức .
Các tổ chức phải nắm rõ trách nhiệm của mình mọi lúc và sẵn sàng điều chỉnh các biện pháp bảo mật thông tin để phù hợp với vai trò là đơn vị xử lý dữ liệu đáng tin cậy.
Điều đáng chú ý là Phụ lục A 5.31 không liệt kê rõ ràng bất kỳ nghĩa vụ pháp lý, quy định hoặc hợp đồng nào mà các tổ chức cần tuân thủ hoặc tuân thủ. Tương tự như vậy, nó không cung cấp phương pháp soạn thảo hợp đồng. Thay vào đó, nó tập trung vào những gì các tổ chức cần xem xét từ quan điểm bảo mật thông tin, có tính đến các yêu cầu riêng của họ.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 5.31
Các tổ chức phải ghi nhớ các nghĩa vụ pháp lý, theo luật định, theo quy định và theo hợp đồng của mình khi:
- Soạn thảo hoặc sửa đổi các quy trình bảo mật thông tin và chính sách nội bộ.
- Thiết kế, thay đổi và thực hiện các biện pháp kiểm soát bảo mật thông tin.
- Khi đánh giá nhu cầu bảo mật dữ liệu rộng hơn của mình, đối với cả tình huống liên quan đến tổ chức hoặc bên thứ ba (ví dụ: nhà cung cấp), các tổ chức phải phân loại bảo mật thông tin của mình.
- Thực hiện đánh giá rủi ro liên quan đến hoạt động bảo mật dữ liệu, chẳng hạn như vai trò nội bộ và cơ cấu tổ chức.
- Xác định bản chất mối quan hệ với nhà cung cấp cũng như các nghĩa vụ theo hợp đồng của họ trong toàn bộ chuỗi cung ứng.
Hướng dẫn lập pháp và quy định
Các tổ chức nên phác thảo và ghi lại rõ ràng các quy trình và vai trò nội bộ để họ có thể:
- Xác định, phân tích và hiểu các yêu cầu pháp lý và quy định liên quan đến bảo mật thông tin, bao gồm việc đánh giá nhất quán các luật và quy định.
- Đảm bảo rằng họ tuân thủ mọi yêu cầu pháp lý và quy định tại mọi quốc gia mà họ hoạt động, cũng như mọi sản phẩm và dịch vụ từ bên ngoài quốc gia đó.
Hướng dẫn mật mã
Mật mã là một kỹ thuật bảo vệ thông tin và truyền thông bằng cách mã hóa chúng. Nó cung cấp một cách để bảo mật thông tin, cho phép truyền thông an toàn giữa hai bên.
Việc sử dụng mã hóa và mật mã đòi hỏi phải tuân thủ các quy định pháp lý cụ thể và lời khuyên pháp lý đáng kể liên quan đến chủ đề này.
Khi xem xét điều này, chúng ta cần lưu ý những chỉ thị sau:
- Luật xuất nhập khẩu liên quan đến phần cứng hoặc phần mềm mã hóa thực hiện hoặc có thể thực hiện chức năng mã hóa chuyên dụng.
- Luật liên quan đến việc hạn chế chức năng mã hóa.
- Chính quyền ở bất kỳ quốc gia hoặc khu vực nào cũng có thẩm quyền yêu cầu và thực thi quyền truy cập vào thông tin được mã hóa.
- Độ chính xác và độ tin cậy của ba thành phần kỹ thuật số cơ bản của dữ liệu được mã hóa:
- Hải cẩu.
- Giấy chứng nhận.
- Chữ ký.
Hướng dẫn hợp đồng
Các tổ chức phải ghi nhớ trách nhiệm bảo mật thông tin của mình khi xây dựng hoặc ủy quyền các hợp đồng ràng buộc về mặt pháp lý với khách hàng, nhà cung cấp hoặc bên bán (chẳng hạn như hợp đồng và chính sách bảo hiểm).
Tham khảo Phụ lục A 5.20 trong ISO 27001:2022 để biết thêm hỗ trợ về hợp đồng với nhà cung cấp.
Phụ lục A kèm theo Kiểm soát
- ISO 27001:2022 Phụ lục A 5.20




